L'attaque a débuté par une transaction test de 5 USDT sur le réseau TRON vers 13h00 UTC le 9 août . En moins d'une heure, l'attaquant a drainé environ 6,04 millions de dollars en stablecoins de huit portefeuilles TRON, la plus grosse transaction s'élevant à environ 3,5 millions de dollars USDT . Simultanément, trois portefeuilles Ethereum ont été vidés de 1,89 million de dollars USDT et de 77 ETH, rapidement échangés contre de l'ETH via l'agrégateur 1inch à partir d'un portefeuille créé le jour même .
La capacité à accéder et à vider des portefeuilles sur deux blockchains différentes en si peu de temps suggère fortement que l'attaquant a compromis des clés privées ou a infiltré l'infrastructure de portefeuille de Coinsbuy — et non exploité une faille de contrat intelligent . Les enregistrements on-chain montrent que les deux chaînes étaient reliées via le swapper inter-chaînes Bridgers, dont le contrat de paiement Ethereum a reçu des fonds du côté TRON .
L'attaquant a agi rapidement pour brouiller les pistes. Les fonds volés ont transité par trois exchanges — ChangeNOW, FixedFloat, et BingX — avant d'être convertis en Monero (XMR), une crypto-monnaie axée sur la confidentialité qui rend le traçage médico-légal beaucoup plus difficile . Cette séquence de blanchiment a consommé la fenêtre d'investigation qui aurait pu permettre un gel plus important .
La société de surveillance on-chain Specter a été la première à signaler des sorties suspectes et a publié une alerte sur sa chaîne Telegram vers 13h00 UTC le 9 août . La société de sécurité blockchain PeckShield a confirmé la brèche de manière indépendante, retraçant le flux des fonds volés et identifiant les trois exchanges impliqués .
La réponse de Coinsbuy a inclus :
ChangeNOW a aidé à geler une partie à six chiffres des actifs volés, bien que la grande majorité des fonds ait déjà été déplacée .
L'incident de Coinsbuy n'était pas un cas isolé. Au premier semestre 2026, les sociétés de sécurité crypto signalaient déjà un nombre record de piratages :
Les pirates liés à la Corée du Nord, en particulier le groupe Lazarus, étaient responsables d'environ 55 % de la valeur volée, et les attaques sur l'infrastructure/la chaîne d'approvisionnement — et non les bugs de contrats intelligents — sont devenues le vecteur dominant . L'utilisation abusive de clés privilégiées a à elle seule causé environ 790 millions de dollars de pertes au S1 2026 .
Sur l'ensemble de l'année 2026, les pertes ont atteint environ 1,2 milliard de dollars pour 276 incidents, selon le suivi de REKT, la brèche du portefeuille matériel Coldcard représentant à elle seule environ 10 % du total .