Coinsbuy-тің $8 млн көлеміндегі взломы: іздер кроссчейн-шабуылға және команданың «біртүрлі» мінез-құлқына апарады

Coinsbuy криптоплатформасы ауқымды үйлестірілген шабуылға тап болды, нәтижесінде 9 тамызда TRON және Ethereum желілерінен $8,07 млн шығарылды. Блокчейн-зерттеушілермен бірлесіп жүргізген менің ончейн-деректерді талдауым зиянкестің әрекеттерінің нақты бейнесін анықтады, ол TRON желісіндегі 5 USDT сынақ аударымынан бастады. Бір сағаттан кейін транзакциялар сериясы жүрді: сегіз әмияннан 6,04 млн USDT кетті, ең үлкен жалғыз аударым шамамен 3,5 млн USDT құрады.
Ethereum-ға параллельді шығару және Bridgers ізі
Сонымен қатар хакер Ethereum желісіндегі үш мекенжайды босатып, 1,89 млн USDT және 77 ETH ұрлады. Айта кету керек, қаражат 1inch децентрализацияланған протоколы арқылы 981,1 ETH-ке айырбасталды, ал своптарға арналған әмиян шабуылмен бір сағатта жасалды. Операцияның екі бөлігін байланыстыратын негізгі буын Bridgers кроссчейн-сервисі болды: оның Ethereum-дағы төлем келісімшарты айырбас мекенжайына шабуылдаушының әрекеттерімен көлемі мен уақыты бойынша дәл сәйкес келетін сомаларды жіберді. Бұл бірыңғай сценарийге еш күмән қалдырмайды.
Қаражатты жылыстату және активтерді қатыру
Ұрланған қаражаттың шамамен 79% — шамамен $6,4 млн — FixedFloat айырбастау пунктінен өтті, онда зиянкес іздерді шатастыру үшін шамамен 50 бір реттік мекенжайды пайдаланды. Specter Investigations-тің жедел араласуының арқасында ChangeNOW сервисі 150 ETH-ті (~$288 000) блоктады, бұл бұрын жарияланған «алты таңбалы соманы» қатыруды толықтырады. Тағы 282 ETH (~$542 000) бес мекенжайда қол тимеген күйінде қалып отыр, бұл хакердің асығыстығын немесе техникалық қиындықтарын көрсетуі мүмкін.
Coinsbuy командасының оғаш мінез-құлқы
Шабуылдың нақты векторы әлі анықталған жоқ, ал Coinsbuy ресми түсініктемелерден бас тартады. Дегенмен менің назарымды қызықты факт аударды: бұзылудан кейін бір тәулік ішінде платформа командасы зардап шеккен әмияндарды 3,93 млн USDT-ке толықтырды, ал жеті транзакция ұрланған сомалармен 0,05% дәлдікпен сәйкес келді. Бұл өте қисынсыз көрінеді.
«Ақша әлі күнге дейін сонда. Бұл команда жеке кілттердің ағып кетуіне сенбеген жағдайда ғана мағыналы. Мекенжай — бұл кілт: ешкім бұзылған әмиянды бір түнде екі рет жеті таңбалы сомалармен толықтырмайды», — деп атап өтті сарапшылар.
Шығынның алғашқы бағалауы $7,9 млн құрады, бірақ менің жеке транзакцияларды қайта есептеуім шығынды $8 073 992-ге дейін нақтылауға мүмкіндік берді. Еске сала кетейін, бұл оқиға бірқатар ірі ұрлықтар аясында болып жатыр: 31 шілдеде Coldcard аппараттық әмияндарының иелерінен 594,48 BTC (~$38,2 млн) ұрланды, ал бірнеше шабуыл толқынынан кейін шығын сомасы 1367 BTC-ке (~$89 млн) өсті.
Менің сараптамалық пікірім: Бұзылған мекенжайларды толықтыру — бұл не тәуекелдерді басқарудағы өрескел қателік, не оқиғаның сыртқы бұзылудың емес, ішкі болуы мүмкін екендігінің белгісі. Кез келген жағдайда, нарық сақ болуы керек: мұндай «тыныш» шабуылдар жаңа нормаға айналуда, ал платформаларға ірі өтімділік сомаларын сеніп тапсырмас бұрын, олар өздерінің қауіпсіздік протоколдарын қайта қарау қажет.