O ataque começou com uma transação de teste de 5 USDT na rede TRON por volta das 13:00 UTC do dia 9 de agosto . Em cerca de uma hora, o atacante drenou aproximadamente US$ 6,04 milhões em stablecoins de oito carteiras na TRON, sendo que a maior transação individual foi de cerca de US$ 3,5 milhões em USDT . Simultaneamente, três carteiras na Ethereum foram esvaziadas em US$ 1,89 milhão em USDT e 77 ETH, que foram rapidamente trocados por ETH através do agregador 1inch, utilizando uma carteira criada no mesmo dia .
A capacidade de acessar e drenar carteiras em duas blockchains diferentes em rápida sucessão sugere fortemente que o atacante comprometeu chaves privadas ou a infraestrutura de carteiras da Coinsbuy — e não que tenha explorado vulnerabilidades em contratos inteligentes . Registros on-chain mostram que as duas cadeias foram conectadas através do swapper de跨链 Bridgers, cujo contrato de pagamento na Ethereum recebeu fundos do lado da TRON .
O atacante agiu rapidamente para obscurecer o rastro. Os fundos roubados foram roteados através de três exchanges — ChangeNOW, FixedFloat e BingX — e depois convertidos em Monero (XMR), uma criptomoeda focada em privacidade que torna o rastreamento forense significativamente mais difícil . Esta sequência de lavagem consumiu a janela de investigação que poderia ter permitido um congelamento maior dos ativos .
A empresa de monitoramento on-chain Specter foi a primeira a sinalizar as saídas suspeitas e publicou um alerta em seu canal no Telegram por volta das 13:00 UTC do dia 9 de agosto . A empresa de segurança blockchain PeckShield confirmou a violação de forma independente, rastreando o fluxo dos fundos roubados e identificando as três exchanges envolvidas .
A resposta da Coinsbuy incluiu:
A ChangeNOW ajudou a congelar uma quantia de seis dígitos dos ativos roubados, embora a grande maioria dos fundos já tivesse sido movimentada .
O incidente com a Coinsbuy não foi um evento isolado. No primeiro semestre de 2026, as empresas de segurança cripto já reportavam números recordes de hacks:
Hackers ligados à Coreia do Norte, particularmente o Grupo Lazarus, foram responsáveis por aproximadamente 55% do valor roubado, e ataques à infraestrutura e à cadeia de suprimentos — e não bugs em contratos inteligentes — emergiram como o vetor dominante . O uso indevido de chaves privilegiadas foi responsável por cerca de US$ 790 milhões em perdas no primeiro semestre de 2026 .
As perdas totais de 2026 alcançaram aproximadamente US$ 1,2 bilhão em 276 incidentes, de acordo com o rastreamento da REKT, sendo que a violação da carteira de hardware Coldcard representou sozinha cerca de 10% do total .