Coinsbuy-қа жасалған шабуыл: хакерлер TRON және Ethereum арқылы $8 млн-ды қалай шығарды

9 тамызда Coinsbuy криптоплатформасы TRON және Ethereum желілерін қамтыған үйлестірілген шабуылдың құрбаны болды. Менің ончейн-деректерге негізделген есептеулерім бойынша, жалпы залал $8,07 млн құрады, бұл бастапқы $7,9 млн бағалаудан айтарлықтай асып түседі.
Бұзу хронологиясы: сынақ транзакциясынан жаппай шығаруға дейін
Шабуылдаушы әдістемелік түрде әрекет етті. TRON желісінде 5 USDT сынақ аударымынан бастап, ол бір сағат ішінде сегіз әмияннан 6,04 млн USDT шығарды. Ең ірі жалғыз аударым ~3,5 млн USDT-ге жетті. Параллельді түрде Ethereum-дағы үш мекенжай босатылды, олардан 1,89 млн USDT және 77 ETH ағып кетті. Барлық қаражат 1inch децентрализацияланған хаттамасы арқылы 981,1 ETH-ке айырбасталғаны айта қаларлық, ал своп әмияны шабуылмен бір сағатта жасалған.
Бірыңғай операцияның негізгі дәлелі Bridgers кроссчейн-қызметін пайдалану болды. Оның Ethereum-дағы төлем келісімшарты своп әмиянына шабуылдаушының транзакцияларымен көлемі мен уақыты бойынша дәл сәйкес келетін сомаларды жіберді. Бұл техникалық дайындықтың жоғары деңгейін және, мүмкін, платформа инфрақұрылымын алдын ала зерттеуді көрсетеді.
Қаражат қозғалысы және қызметтердің реакциясы
Ұрланған активтердің шамамен 79% FixedFloat айырбастау пунктінен өтті, онда шамамен 50 бір реттік мекенжай пайдаланылды — іздерді шатастырудың классикалық схемасы. Дегенмен, қаражаттың бір бөлігін қатырып қалу мүмкін болды: ChangeNOW қызметі Specter Investigations аналитиктерінің өтінішінен кейін 150 ETH (~$288 000 жариялау кезінде) бұғаттады. Тағы 282 ETH (~$542 000) бес мекенжайда қозғалмай тұр, бұл активтердің бір бөлігін қайтаруға үміт береді.
Coinsbuy командасының оғаш мінез-құлқы
Ең қызықты аспект — платформаның реакциясы. Шабуылдан кейін бір тәулік ішінде команда зардап шеккен әмияндарды 3,93 млн USDT-ке толықтырды, ал жеті транзакция ұрланған сомалармен 0,05% дәлдікпен сәйкес келді. Зерттеушілер дұрыс атап өткендей, жеке кілттердің ағып кетуі жоқтығына сенімді болмаса, ешкім бұзылған әмиянды бір түнде жеті таңбалы сомалармен екі рет толықтырмайды. Бұл оқиға ішкі процестермен немесе конфигурация қатесімен байланысты болуы мүмкін деген ойға жетелейді, ал кілттердің тікелей ымыраға ұшырауымен емес.
Шабуыл векторы әлі анықталған жоқ, ал Coinsbuy-ден ресми түсініктемелер түскен жоқ. Дегенмен, соңғы апталарда біз Coldcard иелерінен 594,48 BTC ұрлаудан залалдың 1367 BTC-ке (~$89 млн) артуына дейінгі атақты бұзулар сериясын байқағанымызды ескерсек, шабуылдаушылар орталықтандырылған және аппараттық шешімдердегі осалдықтарды белсенді түрде пайдаланып жатқаны айқын болады.
Менің қорытындым: Coinsbuy оқиғасы бұзудан кейінгі коммуникацияда ашықтықтың маңыздылығын көрсетеді. Ымыраға ұшыраған мекенжайларды себебін түсіндірмей толықтыру жауаптан гөрі көп сұрақ тудырады және қоғамдастық сеніміне нұқсан келтіреді. Қазіргі жағдайда пайдаланушыларға активтерді сақтауды әртараптандыруды және өздері жұмыс істейтін платформалардың ончейн-белсенділігін мұқият қадағалауды ұсынамын.