L'attacco è iniziato con una transazione di prova di 5 USDT sulla rete TRON intorno alle 13:00 UTC del 9 agosto . Nel giro di circa un'ora, l'attaccante ha prelevato circa 6,04 milioni di dollari in stablecoin da otto wallet su TRON, con la singola transazione più grande che ammontava a circa 3,5 milioni di USDT . Contemporaneamente, tre wallet su Ethereum sono stati svuotati di 1,89 milioni di USDT e 77 ETH, che sono stati rapidamente scambiati per ETH tramite l'aggregatore 1inch, attraverso un wallet creato lo stesso giorno .
La capacità di accedere e prosciugare wallet su due diverse blockchain in rapida successione suggerisce fortemente che l'attaccante abbia compromesso le chiavi private o violato l'infrastruttura dei wallet di Coinsbuy, non uno smart contract . I registri on-chain mostrano che le due catene erano collegate tramite il cross-chain swapper Bridgers, il cui contratto di pagamento su Ethereum ha ricevuto fondi dal lato TRON .
L'attaccante si è mosso rapidamente per oscurare le tracce. I fondi rubati sono stati instradati attraverso tre exchange — ChangeNOW, FixedFloat e BingX — e poi convertiti in Monero (XMR), una criptovaluta incentrata sulla privacy che rende la tracciabilità forense molto più difficile . Questa sequenza di riciclaggio ha consumato la finestra di indagine che avrebbe potuto consentire un congelamento più esteso .
La società di monitoraggio on-chain Specter è stata la prima a segnalare uscite sospette, pubblicando un avviso sul suo canale Telegram intorno alle 13:00 UTC del 9 agosto . La società di sicurezza blockchain PeckShield ha confermato in modo indipendente la violazione, tracciando il flusso dei fondi rubati e identificando i tre exchange coinvolti .
La risposta di Coinsbuy ha incluso:
ChangeNOW ha contribuito a congelare una parte a sei cifre dei beni rubati, sebbene la stragrande maggioranza dei fondi fosse già stata spostata .
L'incidente di Coinsbuy non è stato un evento isolato. Nella prima metà del 2026, le società di sicurezza crypto avevano già segnalato un numero record di hack:
Gli hacker legati alla Corea del Nord, in particolare il Lazarus Group, sono stati responsabili di circa il 55% del valore rubato, e gli attacchi all'infrastruttura e alla supply chain — non i bug degli smart contract — sono emersi come il vettore dominante . Il solo uso improprio di chiavi privilegiate ha causato circa 790 milioni di dollari di perdite nel primo semestre del 2026 .
Le perdite totali del 2026 hanno raggiunto circa 1,2 miliardi di dollari in 276 incidenti, secondo il monitoraggio di REKT, con la sola violazione del wallet hardware Coldcard che ha rappresentato circa il 10% del totale .