Serangan ini bermula dengan transaksi ujian sebanyak 5 USDT di rangkaian TRON sekitar jam 13:00 UTC pada 9 Ogos . Dalam masa kira-kira sejam, penyerang berjaya mengalirkan kira-kira $6.04 juta dalam stablecoin dari lapan dompet TRON, dengan satu transaksi terbesar bernilai kira-kira $3.5 juta USDT . Pada masa yang sama, tiga dompet Ethereum dikosongkan sebanyak $1.89 juta USDT dan 77 ETH, yang kemudian ditukar kepada ETH melalui pengagregat 1inch menggunakan dompet yang dicipta pada hari yang sama .
Keupayaan untuk mengakses dan mengosongkan dompet di dua blockchain berbeza dalam masa yang singkat menunjukkan penyerang mungkin telah menjejaskan kunci peribadi atau melanggar infrastruktur dompet Coinsbuy — bukan eksploitasi kontrak pintar . Rekod rantaian menunjukkan kedua-dua rantai disambungkan melalui penghubung rentas rantai Bridgers, yang kontrak pembayaran Ethereumnym menerima dana dari pihak TRON .
Penyerang bertindak pantas untuk menyembunyikan jejak. Dana yang dicuri disalurkan melalui tiga pertukaran — ChangeNOW, FixedFloat, dan BingX — dan kemudian ditukar kepada Monero (XMR), mata wang kripto yang mementingkan privasi dan menyukarkan pengesanan forensik . Urutan pencucian ini menghabiskan masa yang diperlukan penyiasat untuk membekukan dana .
Firma pemantauan rantaian Specter adalah pihak pertama yang mengesan aliran keluar yang mencurigakan dan menerbitkan amaran di saluran Telegramnya sekitar jam 13:00 UTC pada 9 Ogos . Firma keselamatan blockchain PeckShield secara bebas mengesahkan pelanggaran, mengesan aliran dana yang dicuri dan mengenal pasti tiga pertukaran yang terlibat .
Tindak balas Coinsbuy termasuk:
ChangeNOW membantu membekukan sebahagian dana yang dicuri bernilai enam angka, walaupun majoriti dana telah dipindahkan .
Insiden Coinsbuy bukanlah insiden terpencil. Menjelang separuh pertama 2026, firma keselamatan kripto sudah melaporkan bilangan hack yang memecah rekod:
Penggodam yang dikaitkan dengan Korea Utara, terutamanya Kumpulan Lazarus, bertanggungjawab untuk kira-kira 55% daripada nilai yang dicuri, dan serangan infrastruktur/rantaian bekalan — bukan pepijat kontrak pintar — muncul sebagai vektor dominan . Penyalahgunaan kunci istimewa sahaja mengakibatkan kerugian kira-kira $790 juta pada H1 2026 .
Jumlah kerugian sepanjang tahun 2026 mencapai kira-kira $1.2 bilion merentasi 276 insiden, menurut penjejakan REKT, dengan pelanggaran dompet perkakasan Coldcard sahaja menyumbang kira-kira 10% daripada jumlah keseluruhan .