攻击始于波场网络上的一笔5 USDT的测试交易,时间大约在UTC时间8月9日13:00。大约一小时内,攻击者从8个波场钱包中提取了约604万美元的稳定币,其中单笔最大金额约为350万USDT。与此同时,三个以太坊钱包中的189万USDT和77 ETH被清空,并通过当日创建的钱包使用1inch聚合器兑换为ETH。
攻击者能够短时间内访问并清空两个区块链上的钱包,这强烈表明私钥泄露或Coinsbuy钱包基础设施被攻破,而非智能合约漏洞。链上记录显示,这两个链通过跨链交换器Bridgers连接,其以太坊支付合约收到了来自波场侧的资金。
攻击者迅速行动以掩盖踪迹。被盗资金通过三个交易所——ChangeNOW、FixedFloat和BingX——进行流转,随后转换为门罗币(XMR)。这种注重隐私的加密货币使得后续追踪变得极为困难。这一洗钱序列消耗了调查人员原本可以用来冻结更多资金的时间窗口。
链上监控公司Specter首先发现了可疑的资金流出,并于UTC时间8月9日13:00左右在Telegram频道发布警报。区块链安全公司PeckShield独立确认了此次攻击,追踪了被盗资金的流向,并确定了涉及的三家交易所。
Coinsbuy的应对措施包括:
ChangeNOW帮助冻结了六位数金额的被盗资产,但大部分资金已经转移。
Coinsbuy事件并非孤立发生。到2026年上半年,加密安全公司已经报告了创纪录的黑客攻击数量:
与朝鲜有关的黑客,特别是拉撒路集团(Lazarus Group),造成了约55%的损失,而基础设施/供应链攻击——而非智能合约漏洞——成为主要攻击向量。仅特权密钥滥用一项就在2026年上半年造成了约7.9亿美元的损失。
根据REKT的追踪,2026年全年损失约为12亿美元,共发生276起事件,其中Coldcard硬件钱包漏洞事件就占了总损失的约10%。