การโจมตีเริ่มต้นด้วยธุรกรรมทดสอบจำนวน 5 USDT บนเครือข่าย TRON เวลาประมาณ 13:00 UTC ของวันที่ 9 สิงหาคม ภายในเวลาไม่ถึงหนึ่งชั่วโมง ผู้โจมตีก็สามารถถอนเงินเหรียญ stablecoin ประมาณ 6.04 ล้านดอลลาร์จากกระเป๋า TRON จำนวน 8 ใบ โดยธุรกรรมที่ใหญ่ที่สุดครั้งเดียวมีมูลค่าประมาณ 3.5 ล้าน USDT ในเวลาเดียวกัน กระเป๋า Ethereum จำนวน 3 ใบถูกถอนเงินไป 1.89 ล้าน USDT และ 77 ETH ซึ่งถูกสวอปเป็น ETH ผ่าน Aggregator 1inch โดยใช้กระเป๋าเงินที่เพิ่งสร้างใหม่ในวันนั้น
ความสามารถในการเข้าถึงและถอนเงินจากกระเป๋าบนสองบล็อคเชนที่แตกต่างกันในเวลาที่ใกล้เคียงกัน บ่งชี้ว่าผู้โจมตีน่าจะมี private keys หรือเจาะโครงสร้างพื้นฐานของกระเป๋าเงินของ Coinsbuy โดยตรง ไม่ใช่การหาช่องโหว่จากสัญญาอัจฉริยะ (smart contract) ข้อมูลออนเชนยังแสดงให้เห็นว่าเครือข่ายทั้งสองเชื่อมโยงกันผ่าน cross-chain swapper ชื่อ Bridgers ซึ่งสัญญาจ่ายเงินบน Ethereum ได้รับเงินจากฝั่ง TRON
ผู้โจมตีรีบปิดทางสืบสวนโดยส่งเงินที่ขโมยไปยังกระดานเทรด 3 แห่ง ได้แก่ ChangeNOW, FixedFloat และ BingX จากนั้นแปลงเป็น Monero (XMR) ซึ่งเป็นสกุลเงินคริปโตที่เน้นความเป็นส่วนตัว ทำให้การติดตามเส้นทางเงินทำได้ยากขึ้นมาก ขั้นตอนการฟอกเงินนี้เกิดขึ้นอย่างรวดเร็วจนกินช่วงเวลาที่นักสืบสวนอาจจะอายัดเงินได้ทัน
การตอบสนองของ Coinsbuy:
ChangeNOW ช่วยอายัดเงินส่วนที่ถูกขโมยไว้ได้ในจำนวนหกหลัก แม้ว่าเงินส่วนใหญ่จะถูกย้ายไปแล้วก็ตาม
เหตุการณ์ Coinsbuy ไม่ใช่เหตุการณ์ที่โดดเดี่ยว ในช่วงครึ่งแรกของปี 2026 บริษัทรักษาความปลอดภัยคริปโตรายงานว่ามีจำนวนแฮกทำสถิติสูงที่สุด:
แฮกเกอร์ที่เชื่อมโยงกับเกาหลีเหนือ (โดยเฉพาะกลุ่ม Lazarus) มีส่วนรับผิดชอบประมาณ 55% ของมูลค่าที่ถูกขโมยทั้งหมด โดยการโจมตีโครงสร้างพื้นฐานและห่วงโซ่อุปทาน (infrastructure/supply-chain attacks) กลายเป็นภัยคุกคามหลัก ไม่ใช่ช่องโหว่ของสมาร์ทคอนแทรกต์ การใช้ key ที่มีสิทธิ์สูงโดยมิชอบ (privileged key misuse) เพียงอย่างเดียวมีมูลค่าความเสียหายประมาณ 790 ล้านดอลลาร์ใน H1 2026
ตลอดทั้งปี 2026 REKT รายงานความเสียหายรวมประมาณ 1.2 พันล้านดอลลาร์จาก 276 เหตุการณ์ โดยเหตุการณ์ Coldcard hardware wallet breach คิดเป็นสัดส่วนประมาณ 10% ของยอดรวมทั้งหมด