Coinsbuy-ға шабуыл: хакерлер TRON және Ethereum арқылы $8 млн қалай шығарды

9 тамызда Coinsbuy криптоплатформасы күрделі үйлестірілген шабуылдың құрбаны болды, нәтижесінде зиянкестер $8,07 млн сомасындағы активтерді шығарып әкетті. BlockWatchdog әріптестерімен бірге жүргізген менің ончейн-деректерді талдауым осы оқиғаның толық бейнесін қалпына келтіруге мүмкіндік береді.
Бұзу хронологиясы: сынақ транзакциясынан ауқымды шығаруға дейін
Шабуыл TRON желісіндегі 5 USDT көлеміндегі шағын сынақ транзакциясынан басталды. Бұл хакерлердің өз скрипттерінің жұмысқа қабілеттілігін және шығару арналарының қауіпсіздігін тексеру үшін қолданатын классикалық тәсіл. Сәттілікке көз жеткізген зиянкес бір сағат ішінде сегіз әмияннан 6,04 млн USDT шығарды. Ең ірі жалғыз аударым шамамен 3,5 млн USDT құрады.
Параллельді түрде Ethereum желісіндегі үш мекенжайға шабуыл жасалды, олардан 1,89 млн USDT және 77 ETH ағып кетті. Айта кетерлігі, барлық ұрланған қаражат 1inch децентрализацияланған протоколы арқылы 981,1 ETH-ке жылдам айырбасталды. Своптарға арналған әмиян сол сағатта жасалған, бұл мұқият дайындықты көрсетеді.
Кроссчейн-із: шабуылдың екі бөлігін қалай байланыстыру мүмкін болды
Тергеудегі негізгі сәт хакердің Bridgers кроссчейн-сервисін қолдануы болды. Ethereum-дегі төлем контрактісін талдау своптарға арналған әмиянға жіберілген сомалардың көлемі мен уақыты бойынша шабуылдаушының TRON желісіндегі транзакцияларымен сәйкес келетінін көрсетті. Бұл операцияның екі бөлігінің де бірыңғай үйлестірілген жоспардың бөлігі екеніне еш күмән қалдырмайды.
Қаражаттың одан әрі қозғалысы да ойластырылған болды. Ұрланған активтердің шамамен 79%-ы FixedFloat айырбастау пунктінен өтті, ол үшін зиянкес шамамен 50 бір реттік мекенжайды пайдаланды. Specter Investigations-тің жедел өтінішінің арқасында ChangeNOW сервисі 150 ETH-ті (~$288 000) қатырды. Тағы 282 ETH (~$542 000) бес мекенжайда қол тимеген күйінде қалып отыр, бұл хакердің ақша жуудың толық циклін аяқтауға үлгермегенін көрсетуі мүмкін.
Coinsbuy командасының оғаш мінез-құлқы
Бұл оқиғаның ең қызықты аспектісі — платформаның реакциясы. Шабуылдан кейін бір тәулік ішінде Coinsbuy командасы зардап шеккен әмияндарды 3,93 млн USDT сомасына толықтырды. Осы транзакциялардың жетеуі 0,05% дәлдікпен ұрланған сомалармен сәйкес келді. Бұл бұзу құрбаны үшін өте әдеттен тыс мінез-құлық.
«Ақша әлі күнге дейін сонда. Бұл команда жеке кілттердің ағып кетуіне сенбеген жағдайда ғана мағыналы. Мекенжай — бұл кілт: ешкім бұзылған әмиянды бір түнде екі рет жеті таңбалы сомалармен толықтырмайды», — бұл қарапайым кілттердің компрометациясы туралы нұсқаны күмәнға қалдыратын негізгі байқау.
Бастапқыда залал $7,9 млн деп хабарланған еді, алайда менің жеке транзакцияларды егжей-тегжейлі санауым нақты шығын сомасын — $8 073 992 анықтауға мүмкіндік берді. Айта кетерлігі, бұл оқиға индустриядағы ірі ұрлықтар сериясының аясында орын алуда: еске салайын, 31 шілдеде Coldcard аппараттық әмияндарының иелерінен 594,48 BTC (~$38,2 млн) ұрланған, ал кейінгі шабуыл толқындарының нәтижесінде залал сомасы 1367 BTC-ке (~$89 млн) өсті.
Менің үкімім: бұл жағдай іздерді шатастыру үшін кроссчейн-инфрақұрылымды пайдаланудың алаңдатарлық үрдісін көрсетеді. Coinsbuy командасының компрометацияланған мекенжайларды толықтыруды жалғастыруы шабуылдың ықтимал инсайдерлік сипатын немесе платформа жасыруды жөн көретін осалдықтың бар екенін көрсетеді. Инвесторлар қауіпсіздік оқиғаларының мәліметтерін ашпайтын платформалармен жұмыс істеуде ерекше сақтық танытуы тиіс.