Coinsbuy-қа жасалған шабуыл: хакерлер TRON және Ethereum арқылы $8 млн-ды қалай шығарды

Coinsbuy криптовалюта платформасы ауқымды үйлестірілген шабуылдың құрбаны болды, нәтижесінде $8,07 млн ұрланды. Оқиға 9 тамызда болды және бірден екі ірі желіге — TRON және Ethereum-ға әсер етті. Менің ончейн-деректерді талдауым болған оқиғаның толық бейнесін қалпына келтіруге мүмкіндік береді.
Шабуыл хронологиясы: сынақ аударымынан ауқымды шығаруға дейін
Зұлымдық жасаушы әдістемелік түрде әрекет етті. Бәрі TRON желісіндегі 5 USDT сынақ транзакциясынан басталды — бұл арнаның жұмысқа қабілеттілігін тексерудің типтік тәсілі. Бір сағаттан кейін негізгі толқын келді: сегіз әмияннан 6,04 млн USDT шығарылды. Ең ірі жалғыз аударым шамамен 3,5 млн USDT құрады.
Параллельді түрде хакер Ethereum желісіндегі үш мекенжайды босатып, 1,89 млн USDT және 77 ETH алды. Бұл қаражат 1inch децентрализацияланған протоколы арқылы 981,1 ETH-қа жылдам айырбасталды. Айта кетерлігі, своптарға арналған әмиян дәл сол сағатта жасалды — шабуылдаушы алдын ала дайындалған жоспар бойынша әрекет еткені анық.
Негізгі дәлел: кроссчейн-із
Шабуылдың екі бөлігін де Bridgers кроссчейн-қызметін қолдану арқылы байланыстыру мүмкін болды. Оның Ethereum-дағы төлем келісімшарты своптарға арналған әмиянға шабуылдаушының транзакцияларымен көлемі мен уақыты бойынша дәл сәйкес келетін сомаларды жіберді. Бұл біздің біртұтас операциямен, екі тәуелсіз бұзушылықпен емес, ісіміз бар екенін даусыз дәлелдейді.
Қаражаттың одан әрі қозғалысы да көрсеткіштік: ұрланған активтердің шамамен 79%-ы шамамен 50 бір реттік мекенжайды пайдаланып FixedFloat айырбастау пунктінен өтті. Бұл іздерді шатастырудың стандартты тәжірибесі. Дегенмен, қаражаттың бір бөлігін мұздату мүмкін болды — Specter Investigations аналитиктерінің өтінішінен кейін ChangeNOW қызметі 150 ETH-ты (~$288 000) бұғаттады. Тағы 282 ETH (~$542 000) бес мекенжайда қол тимеген күйінде қалып отыр.
Coinsbuy командасының оғаш мінез-құлқы
Бұл істің ең қызықты аспектісі — платформаның өзінің реакциясы. Coinsbuy ресми мәлімдемелер жасамады, бірақ бұзушылықтан кейін бір тәулік ішінде команда зардап шеккен әмияндарды 3,93 млн USDT-қа толықтырды. Осы транзакциялардың жетеуі ұрланған сомалармен 0,05% дәлдікке дейін сәйкес келді.
«Ақша әлі күнге дейін сонда. Бұл тек команда жеке кілттердің ағып кетуіне сенбеген жағдайда ғана мағыналы. Мекенжай — бұл кілт: ешкім бұзылған әмиянды бір түнде екі рет жеті таңбалы сомалармен толықтырмайды», — деп атап өтті сарапшылар.
Бастапқыда шығындар $7,9 млн деп хабарланды, алайда менің жеке транзакцияларды есептеуім дәлірек санды көрсетеді — $8 073 992. Бұл оқиға Coldcard аппараттық әмиян иелеріне жасалған соңғы шабуылдар сериясын еске түсіреді, онда зиян сомасы $89 млн-ға жетті.
Менің сараптамам: Шабуылдан кейін бұзылған мекенжайларды толықтыру — өте стандартты емес қадам. Бұл Coinsbuy сыртқы хакерді емес, инсайдерді күдіктенеді дегенді көрсетуі мүмкін. Бұл жағдайда команда әмияндарды жем ретінде пайдаланып, зұлымдық жасаушыны алдап шығаруға тырысады. Алайда мұндай стратегия өте қауіпті — егер кілттер шынымен қауіпке ұшыраған болса, бұл $3,93 млн келесі құрбан болуы мүмкін.