攻撃は、8月9日13:00 UTC頃、TRONネットワーク上での5 USDTのテスト送金から始まりました 。その後、1時間以内に8つのTRONウォレットから約604万ドル相当のステーブルコインが引き出され、そのうち最大の1回の取引で約350万ドルのUSDTが盗まれました 。ほぼ同時刻に、3つのイーサリアムウォレットからも、189万ドルのUSDTと77 ETHが引き出され、攻撃者は当日作成したウォレットを通じて、分散型アグリゲーター1inchでETHに交換しました 。
異なる2つのブロックチェーン上のウォレットにほぼ同時にアクセスできたことから、攻撃者はCoinsbuyの秘密鍵を入手するか、ウォレットインフラそのものに侵入した可能性が高いと分析されています。スマートコントラクトの脆弱性を突いた攻撃ではないとみられています 。オンチェーンデータによると、2つのチェーンはクロスチェーンスワッパー「Bridgers」を介して接続されており、そのイーサリアム側の送金コントラクトがTRON側から資金を受け取っていました 。
攻撃者は素早く資金の追跡を困難にしました。盗まれた資金は、3つの取引所——ChangeNOW、FixedFloat、BingX——を経由し、プライバシー重視の暗号資産Monero(XMR)に変換されました。Moneroはトレーサビリティが非常に低いことで知られており、この変換によって捜査の窓は狭まりました 。
オンチェーン監視企業Specterが最初に不審な送金を検知し、8月9日13:00 UTC頃、Telegramチャンネルで警告を発しました 。ブロックチェーンセキュリティ企業PeckShieldも独自にこの攻撃を確認し、盗まれた資金の流れを追跡、3つの取引所を特定しました 。
Coinsbuyの対応:
ChangeNOWの協力により、盗まれた資産の一部(6桁の金額)を凍結しましたが、資金の大部分はすでに移動していました 。
Coinsbuyの事件は氷山の一角に過ぎません。2026年上半期、複数のセキュリティ企業が過去最高のハッキング件数を報告しています 。
北朝鮮関連ハッカー(特にLazarus Group)が盗まれた価値の約55%を占め、スマートコントラクトのバグではなく、インフラ/サプライチェーン攻撃が主要なベクターとして浮上しました 。特に「特権キーの不正使用」による損失は、2026年上半期だけで約7億9000万ドルに達しました 。
年間ベースでは、REKTの追跡によると、2026年のハッキング被害総額は約12億ドル、件数は276件に上りました。このうちColdcardハードウェアウォレットの侵害だけで全体の約10%(約1億2000万ドル)を占めています 。