Serangan dimulai dengan transaksi uji coba sebesar 5 USDT di jaringan TRON sekitar pukul 13:00 UTC pada 9 Agustus . Dalam waktu sekitar satu jam, peretas menguras sekitar $6,04 juta dalam bentuk stablecoin dari delapan dompet TRON, dengan transaksi tunggal terbesar mencapai sekitar $3,5 juta USDT . Secara bersamaan, tiga dompet Ethereum dikosongkan senilai $1,89 juta USDT dan 77 ETH, yang dengan cepat ditukar menjadi ETH melalui agregator 1inch melalui dompet yang baru dibuat pada hari yang sama .
Kemampuan untuk mengakses dan menguras dompet di dua blockchain berbeda secara berurutan sangat mengindikasikan bahwa peretas telah membobol kunci pribadi atau infrastruktur dompet Coinsbuy — bukan eksploitasi kontrak pintar . Catatan on-chain menunjukkan kedua rantai terhubung melalui alat penukar lintas rantai Bridgers, yang kontrak pembayaran Ethereum-nya menerima dana dari sisi TRON .
Peretas bergerak cepat untuk mengaburkan jejak. Dana curian dialirkan melalui tiga bursa — ChangeNOW, FixedFloat, dan BingX — lalu dikonversi menjadi Monero (XMR), sebuah mata uang kripto yang mengutamakan privasi sehingga pelacakan forensik menjadi jauh lebih sulit . Rangkaian pencucian ini menghabiskan waktu investigasi yang seharusnya memungkinkan pembekuan dalam jumlah lebih besar .
Firma pemantauan on-chain Specter pertama kali mendeteksi aliran dana keluar yang mencurigakan dan menerbitkan peringatan di saluran Telegram-nya sekitar pukul 13:00 UTC pada 9 Agustus . Firma keamanan blockchain PeckShield secara independen mengonfirmasi pelanggaran tersebut, melacak aliran dana curian, dan mengidentifikasi tiga bursa yang terlibat .
Respons Coinsbuy meliputi:
ChangeNOW membantu membekukan sebagian dana enam digit dari aset yang dicuri, meskipun sebagian besar dana telah dipindahkan .
Insiden Coinsbuy bukanlah peristiwa yang terisolasi. Pada paruh pertama 2026, firma keamanan kripto sudah melaporkan jumlah peretasan yang memecahkan rekor:
Peretas yang terkait dengan Korea Utara, khususnya Grup Lazarus, bertanggung jawab atas sekitar 55% dari nilai yang dicuri, dan serangan infrastruktur/rantai pasokan — bukan bug kontrak pintar — muncul sebagai vektor dominan . Penyalahgunaan kunci istimewa saja menyebabkan kerugian sekitar $790 juta pada semester I 2026 .
Sepanjang tahun 2026, kerugian mencapai sekitar $1,2 miliar dari 276 insiden, menurut pelacakan REKT, dengan pelanggaran dompet perangkat keras Coldcard saja mencakup sekitar 10% dari total .