המתקפה החלה בעסקת ניסיון של 5 USDT ברשת TRON בסביבות השעה 13:00 UTC ב-9 באוגוסט . תוך כשעה, ההאקר ניקז כ-6.04 מיליון דולר במטבעות יציבים (stablecoins) משמונה ארנקים של TRON, כשהעסקה הגדולה ביותר הייתה כ-3.5 מיליון USDT . במקביל, שלושה ארנקים של Ethereum רוקנו מ-1.89 מיליון USDT ו-77 ETH, שהומרו במהירות ל-ETH דרך צובר 1inch, באמצעות ארנק שנוצר באותו היום .
היכולת לגשת ולנקז ארנקים בשני בלוקצ'יינים שונים בזמן קצר מעידה על כך שההאקר ככל הנראה השיג מפתחות פרטיים (private keys) או פרץ את תשתית הארנקים של Coinsbuy — לא מדובר בניצול פרצה בחוזה חכם (smart contract) . רישומי הבלוקצ'יין מראים כי שתי הרשתות חוברו באמצעות מחליף הקרוס-צ'יין Bridgers, שחוזה התשלום שלו ב-Ethereum קיבל כספים מצד TRON .
ההאקר פעל במהירות כדי לטשטש את העקבות. הכספים הגנובים הועברו דרך שלוש בורסות — ChangeNOW, FixedFloat ו-BingX — ולאחר מכן הומרו למטבע Monero (XMR), מטבע קריפטוגרפי פרטי שמקשה באופן משמעותי על מעקב פורנזי . רצף ההלבנה הזה כילה את חלון הזמן של החוקרים, שאיפשר בעבר הקפאה חלקית של הכספים .
חברת ניטור הבלוקצ'יין Specter זיהתה ראשונה את התזרימים החשודים ופרסמה התראה בערוץ הטלגרם שלה בסביבות 13:00 UTC ב-9 באוגוסט . חברת האבטחה PeckShield אישרה באופן עצמאי את הפריצה ועקבה אחר זרימת הכספים הגנובים, תוך זיהוי שלוש הבורסות המעורבות .
תגובת Coinsbuy כללה:
ChangeNOW סייעה בהקפאת סכום של שש ספרות מהכספים הגנובים, אם כי הרוב המכריע של הכספים כבר הועבר .
תקרית Coinsbuy לא הייתה אירוע מבודד. במחצית הראשונה של 2026, חברות אבטחת קריפטו דיווחו על מספר שיא של פריצות:
האקרים הקשורים לצפון קוריאה, במיוחד קבוצת Lazarus, היו אחראים לכ-55% מהערך הגנוב, והתקפות תשתית/שרשרת אספקה — לא באגים בחוזים חכמים — הפכו לווקטור ההתקפה הדומיננטי . שימוש לרעה במפתחות מיוחדים (privileged key misuse) לבדו גרם להפסדים של כ-790 מיליון דולר במחצית הראשונה של 2026 .
ההפסדים השנתיים המלאים של 2026 הגיעו לכ-1.2 מיליארד דולר ב-276 אירועים, לפי המעקב של REKT, כשפריצת חומרת הארנק Coldcard לבדה היוותה כ-10% מהסך הכולל .