Coinsbuy-тің $8 млн көлеміндегі бұзылуы: TRON және Ethereum желілеріндегі шабуылдың егжей-тегжейлі талдауы

9 тамызда Coinsbuy криптоплатформасы үйлестірілген шабуылға ұшырап, нәтижесінде $8,07 млн жоғалтты. Блокчейн-зерттеушілермен бірлесіп жүргізген менің ончейн-деректерді талдауым зиянкестің іс-әрекетінің нақты бейнесін анықтады, ол екі ірі желіні — TRON және Ethereum-ды қамтыды.
Шабуыл хронологиясы: сынақтан жаппай шығаруға дейін
Зиянкес әдістемелік түрде әрекет етті. Бірінші қадам TRON желісінде 5 USDT көлеміндегі сынақ транзакциясы болды. Бұл шығару арналарының жұмысқа қабілеттілігін тексеруге және бұғаттаулардың жоқтығына көз жеткізуге мүмкіндік беретін классикалық тәсіл. Сәттілікке көз жеткізгеннен кейін, хакер бір сағат ішінде блокчейндегі сегіз әмияннан 6,04 млн USDT шығарды. Ең ірі жалғыз аударым шамамен 3,5 млн USDT құрады.
Параллельді түрде Ethereum-ға шабуыл жүріп жатты. Үш мекенжай 1,89 млн USDT және 77 ETH-ке босатылды. Барлық қаражаттың 1inch децентрализацияланған агрегаторы арқылы 981,1 ETH-ке жылдам айырбасталғаны айта қаларлық. Бұл своптарға арналған әмиян сол сағатта жасалған, бұл мұқият дайындықты және бір реттік мекенжайларды пайдалануды көрсетеді.
Желілер арасындағы байланыс: негізгі дәлел
Шабуылдың екі бөлігі арасындағы байланысты анықтау маңызды сәт болды. Талдау зиянкестің Bridgers кроссчейн-қызметін пайдаланғанын көрсетті. Бұл қызметтің Ethereum-дағы төлем келісімшарты қаражатты своптарға арналған әмиянға бағыттады, ал транзакциялардың сомалары мен уақыты шабуылдаушының іс-әрекеттерімен толық сәйкес келді. Бұл ешқандай күмән қалдырмайды: біз екі тәуелсіз бұзу емес, бірыңғай үйлестірілген операциямен айналысып отырмыз.
Қаражатты жылыстату және қызметтердің реакциясы
Ұрланған активтердің шамамен 79% FixedFloat айырбастау пунктінен өтті. Ол үшін хакер шамамен 50 бір реттік мекенжайды пайдаланды, бұл қадағалауды айтарлықтай қиындатады. Дегенмен, кейбір нәтижелерге қол жеткізілді: Specter Investigations аналитикалық тобының өтінішінен кейін ChangeNOW қызметі 150 ETH-ті (шамамен $288 000) қатырды. Тағы 282 ETH (~$542 000) бес мекенжайда қол тимеген күйінде қалып отыр.
Платформа командасының оғаш мінез-құлқы
Ең қызықты аспект — Coinsbuy-дің өз реакциясы. Ресми түсініктемелер болмады, бірақ бұзудан кейін бір тәулік ішінде команда зардап шеккен әмияндарды 3,93 млн USDT-ке толықтырды. Жеті транзакция 0,05% дәлдікпен ұрланған сомалармен сәйкес келді. Бұл өте әдеттен тыс. Менің әріптестерім дұрыс атап өткендей: «Ақша әлі күнге дейін сол жерде. Бұл команда жеке кілттердің ағып кетуіне сенбеген жағдайда ғана мағыналы. Мекенжай — бұл кілт: ешкім бұзылған әмиянды бір түнде екі рет жеті таңбалы сомалармен толықтырмайды».
Бастапқыда шығын $7,9 млн деп бағаланды, бірақ менің жеке транзакцияларды есептеуім нақты санды береді — $8 073 992. Бұл оқиға орталықтандырылған платформалардың қауіпсіздігі туралы мәселені тағы да көтереді. Еске сала кетейін, 31 шілдеде Coldcard аппараттық әмияндарының шамамен 500 иесі 594,48 BTC (~$38,2 млн) жоғалтты, ал шабуылдардың екінші толқынынан кейін шығын сомасы 1367 BTC-ке (~$89 млн) өсті.
Менің пікірім: Бұл жағдай қазіргі заманауи аналитика құралдарын қолданғанның өзінде, қаражаттың едәуір бөлігі микшерлер мен айырбастау пункттері арқылы кетіп үлгергенін көрсетеді. Индустрияға децентрализацияланған қызметтер үшін KYC/AML стандарттары шұғыл қажет, әйтпесе біз мұндай шабуылдарды қайта-қайта көретін боламыз.