De aanval begon rond 13:00 UTC op 9 augustus 2026 met een testtransactie van 5 USDT op het TRON-netwerk . Binnen ongeveer een uur werd voor $6,04 miljoen aan stablecoins uit acht TRON-wallets gehaald. De grootste enkele transactie was ongeveer $3,5 miljoen USDT . Gelijktijdig werden drie Ethereum-wallets leeggehaald: $1,89 miljoen USDT en 77 ETH werden via de 1inch-aggregator omgewisseld naar ETH via een wallet die diezelfde dag was aangemaakt .
Het feit dat de hacker wallets op twee verschillende blockchains snel achter elkaar kon leeghalen, wijst sterk op gecompromitteerde private keys of een inbraak in de wallet-infrastructuur van Coinsbuy (geen smart contract-exploit) . On-chain-gegevens laten zien dat de twee ketens verbonden waren via de cross-chain swapper Bridgers, wiens Ethereum-uitbetalingscontract de fondsen van de TRON-kant ontving .
De dader bewoog snel om het spoor te verdoezelen. Het gestolen geld werd via drie exchanges – ChangeNOW, FixedFloat en BingX – gesluisd en daarna omgezet in Monero (XMR). Monero is een privacy-munt die forensisch traceren veel moeilijker maakt . Deze witwasvolgorde sloot het tijdsvenster waarin een grotere bevriezing mogelijk was geweest .
On-chain-monitoringsbedrijf Specter was de eerste die de verdachte uitstroom van geld signaleerde en plaatste rond 13:00 UTC op 9 augustus een waarschuwing op zijn Telegram-kanaal . Beveiligingsbedrijf PeckShield bevestigde de inbraak onafhankelijk en volgde de stroom gestolen geld, waarbij het de drie betrokken exchanges identificeerde .
Coinsbuy reageerde als volgt:
ChangeNOW hielp een bedrag van zes cijfers te bevriezen, maar het overgrote deel van de fondsen was al verplaatst .
Het incident bij Coinsbuy was geen op zichzelf staand geval. In de eerste helft van 2026 rapporteerden crypto-beveiligingsbedrijven al een recordaantal hacks:
Noord-Korea-gelinkte hackers, met name de Lazarus Group, waren verantwoordelijk voor ongeveer 55% van de gestolen waarde. Aanvallen op infrastructuur en toeleveringsketens – niet smart contract-fouten – werden de dominante vector . Alleen al misbruik van bevoorrechte sleutels was goed voor ongeveer $790 miljoen aan verliezen in H1 2026 .
Volgens trackingbureau REKT bereikten de totale verliezen over heel 2026 ongeveer $1,2 miljard, verspreid over 276 incidenten. Alleen de Coldcard hardware wallet-inbraak was al goed voor ongeveer 10% van dat totaal .