Saldırı, 9 Ağustos 2026 günü saat 13:00 UTC (TSİ 16:00) civarında TRON ağında 5 USDT'lik bir test işlemiyle başladı . Yaklaşık bir saat içinde saldırgan, sekiz TRON cüzdanından yaklaşık 6,04 milyon dolar değerinde stabilcoin çekti; tek bir işlemde çalınan en büyük miktar ise yaklaşık 3,5 milyon USDT oldu . Eş zamanlı olarak, üç Ethereum cüzdanından da 1,89 milyon USDT ve 77 ETH çalındı; bu fonlar, saldırı günü oluşturulan bir cüzdan üzerinden 1inch platformu kullanılarak hızla ETH'ye çevrildi .
Saldırganın iki farklı blokzincirdeki cüzdanlara aynı anda erişip boşaltabilmesi, bunun bir akıllı sözleşme açığından değil, büyük olasılıkla özel anahtarların ele geçirilmesi veya Coinsbuy'un cüzdan altyapısına yapılan bir sızma sonucu gerçekleştiğini gösteriyor . Zincir üstü kayıtlar, iki ağın Bridgers adlı bir çapraz zincir token köprüsü aracılığıyla bağlantılı olduğunu ve TRON tarafından gelen fonların Ethereum üzerindeki bir ödeme sözleşmesine aktarıldığını ortaya koyuyor .
Saldırgan, izini kaybettirmek için oldukça hızlı hareket etti. Çalınan fonlar sırasıyla ChangeNOW, FixedFloat ve BingX borsalarına yönlendirildi ve buradan gizliliğiyle bilinen Monero (XMR) kripto parasına dönüştürüldü . Monero'nun iz sürmeyi neredeyse imkansız kılan yapısı sayesinde, soruşturmacıların müdahale edebileceği kısa süre penceresi hızla kapandı ve fonların büyük kısmı kurtarılamadı .
Zincir üstü izleme firması Specter, saat 13:00 UTC civarında Telegram kanalı üzerinden yayınladığı bir uyarıyla şüpheli çıkışları ilk kez duyurdu . Blockchain güvenlik firması PeckShield ise saldırıyı bağımsız olarak doğrulayarak çalınan fonların akışını ve kullanılan üç borsayı tespit etti .
Coinsbuy'un yanıtı şu adımları içerdi:
ChangeNOW ise çalınan varlıkların altı haneli bir kısmını dondurmayı başarsa da, fonların büyük bölümü çoktan taşınmıştı .
Coinsbuy olayı aslında izole bir vaka değil. 2026'nın ilk yarısı, kripto güvenlik firmalarının raporlarına göre rekor sayıda hack'e sahne oldu:
Kuzey Kore bağlantılı hacker grupları, özellikle Lazarus Grubu, çalınan değerin yaklaşık %55'inden sorumluyken, akıllı sözleşme hataları değil, altyapı ve tedarik zinciri saldırıları en yaygın saldırı vektörü haline geldi . Sadece ayrıcalıklı anahtar (private key) kötüye kullanımı, 2026'nın ilk yarısında yaklaşık 790 milyon dolarlık kayba yol açtı .
REKT'in takibine göre 2026 yılı genelinde 276 ayrı olayda toplam kayıp yaklaşık 1,2 milyar doları buldu; sadece Coldcard donanım cüzdan ihlali bu toplamın yaklaşık %10'unu oluşturdu .