Atak rozpoczął się od testowej transakcji o wartości 5 USDT w sieci TRON około 13:00 UTC 9 sierpnia . W ciągu około godziny haker opróżnił osiem portfeli TRON z około 6,04 mln USD w stablecoinach, z czego największa pojedyncza transakcja wyniosła około 3,5 mln USD USDT . Równocześnie trzy portfele na Ethereum straciły 1,89 mln USDT i 77 ETH, które szybko wymieniono na ETH za pośrednictwem agregatora 1inch przy użyciu portfela utworzonego tego samego dnia .
Możliwość dostępu i opróżnienia portfeli w dwóch różnych blockchainach w krótkim odstępie czasu zdecydowanie sugeruje, że atakujący przejął klucze prywatne lub naruszył infrastrukturę portfeli Coinsbuy, a nie wykorzystał luki w smart kontraktach . Dane on-chain pokazują, że oba łańcuchy zostały połączone za pomocą mostka cross-chain Bridgers, którego kontrakt wypłat na Ethereum otrzymywał środki ze strony TRON .
Atakujący działał szybko, aby zatrzeć ślady. Skradzione środki zostały przesłane przez trzy giełdy — ChangeNOW, FixedFloat i BingX — a następnie zamienione na Monero (XMR), kryptowalutę nastawioną na prywatność, która znacznie utrudnia analizę śledczą . Ta sekwencja prania wykorzystała okno czasowe, które mogłoby umożliwić większe zamrożenie środków .
Firma monitorująca on-chain Specter jako pierwsza zauważyła podejrzane wypływy i opublikowała alert na swoim kanale Telegram około 13:00 UTC 9 sierpnia . Firma bezpieczeństwa blockchainowego PeckShield niezależnie potwierdziła naruszenie, prześledziła przepływ skradzionych środków i zidentyfikowała trzy zaangażowane giełdy .
Reakcja Coinsbuy obejmowała:
Giełda ChangeNOW pomogła zamrozić sześciocyfrową część skradzionych aktywów, chociaż zdecydowana większość środków została już przelana .
Incydent z Coinsbuy nie był odosobnionym zdarzeniem. W pierwszej połowie 2026 roku firmy zajmujące się bezpieczeństwem kryptowalut już raportowały rekordową liczbę włamań:
Hakerzy powiązani z Koreą Północną, w szczególności grupa Lazarus, byli odpowiedzialni za około 55% skradzionej wartości, a ataki na infrastrukturę i łańcuch dostaw – a nie luki w smart kontraktach – stały się dominującym wektorem . Nadużycie uprzywilejowanych kluczy odpowiadało za straty w wysokości około 790 mln USD w pierwszej połowie 2026 roku .
Według trackera REKT, łączne straty w całym 2026 roku osiągnęły około 1,2 mld USD w 276 incydentach, a samo włamanie na portfel sprzętowy Coldcard stanowiło około 10% tej sumy .