Angrepet begynte med en testtransaksjon på 5 USDT på TRON-nettverket rundt klokken 13:00 UTC 9. august . I løpet av omtrent en time tømte angriperen åtte TRON-lommebøker for omtrent 6,04 millioner dollar i stablecoins, hvor den største enkelttransaksjonen var på omtrent 3,5 millioner dollar USDT . Samtidig ble tre Ethereum-lommebøker tømt for 1,89 millioner dollar USDT og 77 ETH, som raskt ble byttet til ETH via 1inch-aggregatoren gjennom en lommebok opprettet samme dag .
Muligheten til å få tilgang til og tømme lommebøker på to forskjellige blokkjeder i rask rekkefølge tyder sterkt på at angriperen hadde kompromittert private nøkler eller brutt seg inn i Coinsbuys lommebokinfrastruktur – ikke et smartkontrakt-utnyttelse . Blokkjedeoppføringer viser at de to kjedene var forbundet via den tverrkjede-veksleren Bridgers, hvis Ethereum-utbetalingskontrakt mottok midler fra TRON-siden .
Angriperen handlet raskt for å skjule sporene. De stjålne midlene ble sendt gjennom tre byrser – ChangeNOW, FixedFloat og BingX – og deretter konvertert til Monero (XMR), en personvernfokusert kryptovaluta som gjør rettsmedisinsk sporing betydelig vanskeligere . Denne hvitvaskingssekvensen forbruket det tidsvinduet som kunne ha muliggjort en større frysing av midlene .
Nettverksovervåkingsfirmaet Specter oppdaget først mistenkelige utstrømninger og publiserte et varsel på sin Telegram-kanal omtrent klokken 13:00 UTC 9. august . Blokkjedesikkerhetsfirmaet PeckShield bekreftet uavhengig bruddet og sporet strømmen av stjålne midler, og identifiserte de tre involverte byrsene .
Coinsbuys respons inkluderte:
ChangeNOW bidro til å fryse en sekssifret del av de stjålne midlene, men det store flertallet av pengene var allerede flyttet .
Coinsbuy-hendelsen var ikke en isolert hendelse. Allerede i første halvdel av 2026 rapporterte sikkerhetsfirmaer om rekordmange hack:
Nordkorea-tilknyttede hackere, spesielt Lazarus-gruppen, var ansvarlige for omtrent 55% av den stjålne verdien, og infrastruktur-/forsyningskjedeangrep – ikke smartkontrakt-feil – fremsto som den dominerende vektoren . Misbruk av privilegerte nøkler alene utgjorde omtrent 790 millioner dollar i tap i H1 2026 .
Hele 2026 endte med tap på omtrent 1,2 milliarder dollar fordelt på 276 hendelser, ifølge REKTs sporing, hvor Coldcard-maskinvarelommebok-bruddet alene utgjorde omtrent 10% av totalen .