Атака началась с тестовой транзакции на 5 USDT в сети TRON около 13:00 UTC 9 августа . Примерно в течение часа злоумышленник вывел около $6,04 млн в стейблкоинах с восьми кошельков TRON, при этом самая крупная транзакция составила около $3,5 млн USDT . Одновременно с трех кошельков Ethereum было выведено $1,89 млн USDT и 77 ETH, которые были быстро обменяны на ETH через агрегатор 1inch с кошелька, созданного в тот же день .
Возможность доступа и вывода средств с кошельков на двух разных блокчейнах практически одновременно убедительно свидетельствует о том, что злоумышленник скомпрометировал закрытые ключи или взломал инфраструктуру кошельков Coinsbuy, а не использовал уязвимость в смарт-контрактах . Данные ончейн-записей показывают, что две цепи были связаны через кросс-чейн-своппер Bridgers, чей контракт выплаты на Ethereum получил средства со стороны TRON .
Злоумышленник действовал быстро, чтобы скрыть следы. Украденные средства были проведены через три биржи — ChangeNOW, FixedFloat и BingX — а затем конвертированы в Monero (XMR), криптовалюту, ориентированную на конфиденциальность, что значительно усложняет криминалистическое отслеживание . Эта последовательность отмывания средств исчерпала временное окно для расследования, которое могло бы позволить заморозить большую часть средств .
Фирма по мониторингу ончейн-данных Specter первой заметила подозрительные исходящие потоки и опубликовала предупреждение в своем Telegram-канале примерно в 13:00 UTC 9 августа . Компания по блокчейн-безопасности PeckShield независимо подтвердила взлом, отследив движение украденных средств и определив три задействованные биржи .
Реагирование Coinsbuy включало:
ChangeNOW помог заморозить шестизначную часть украденных активов, хотя основная масса средств уже была перемещена .
Инцидент с Coinsbuy не был единичным случаем. К первой половине 2026 года компании по безопасности криптовалют уже сообщали о рекордном количестве взломов:
Хакеры, связанные с Северной Кореей, в частности группировка Lazarus, несут ответственность за примерно 55% украденной стоимости, а атаки на инфраструктуру/цепи поставок, а не на уязвимости смарт-контрактов, стали доминирующим вектором . Только неправомерное использование привилегированных ключей привело к убыткам примерно в $790 млн в первой половине 2026 года .
По данным отслеживания REKT, общие потери за весь 2026 год достигли примерно $1,2 млрд в результате 276 инцидентов, причем только взлом аппаратного кошелька Coldcard составил около 10% от общей суммы .