Coinsbuy-қа жасалған шабуыл: хакерлер TRON және Ethereum арқылы $8 млн-ды қалай шығарды — егжей-тегжейлі талдау

9 тамызда Coinsbuy криптоплатформасы үйлестірілген шабуылға ұшырады, нәтижесінде зиянкестер TRON және Ethereum желілерінде $8,07 млн шығарып әкетті. Блокчейн-зерттеушілермен бірлесіп жүргізген менің ончейн-деректерді талдауым оқиғаның хронологиясын қалпына келтіруге және жоба командасының мінез-құлқындағы негізгі ауытқуларды анықтауға мүмкіндік береді.
Шабуыл хронологиясы және техникалық мәліметтер
Бұзушылық TRON желісіндегі 5 USDT көлеміндегі сынақ транзакциясынан басталды — бұл әмиянды бақылауды тексерудің классикалық тәсілі. Бір сағаттан кейін зиянкес сегіз мекенжайдан 6,04 млн USDT шығарды, ең үлкен жалғыз аударым шамамен 3,5 млн USDT құрады. Параллельді түрде хакер Ethereum-дағы үш әмиянды босатып, 1,89 млн USDT және 77 ETH ұрлады. Қаражат 1inch децентрализацияланған протоколы арқылы 981,1 ETH-ке лезде айырбасталды, ал своптарға арналған әмиян шабуылдың өзімен бір сағатта жасалды.
Бірыңғай операцияның негізгі дәлелі Bridgers кроссчейн-қызметін пайдалану болды. Оның Ethereum-дағы төлем келісімшарты своптарға арналған мекенжайға шабуылдаушының транзакцияларымен көлемі мен уақыты бойынша дәл сәйкес келетін сомаларды жіберді. Бұл жоғары техникалық дайындық деңгейін көрсетеді — хакер қаражатты бірнеше желі арқылы жуу жолын анық ойластырған.
Ұрланған қаражаттың қозғалысы
Ұрланған активтердің шамамен 79%-ы FixedFloat айырбастау пунктінен өтті, онда шамамен 50 бір реттік мекенжай пайдаланылды — бұл іздерді шатастырудың типтік тәжірибесі. Specter Investigations аналитиктерінің араласуынан кейін ChangeNOW қызметі 150 ETH-ті (~$288 000) қатырды, ал тағы 282 ETH (~$542 000) бес мекенжайда қозғалыссыз қалып отыр. Дегенмен, ең қызықты мәлімет — платформаның өзінің мінез-құлқы.
«Ақша әлі күнге дейін сол жерде. Бұл тек команда жеке кілттердің ағып кетуіне сенбеген жағдайда ғана мағыналы. Мекенжай — бұл кілт: ешкім бұзылған әмиянды бір түнде екі рет жеті таңбалы сомалармен толтырмайды», — деп атап өтті сарапшылар.
Ауытқу: платформа бұзылған әмияндарды толтырды
Шабуылдан кейін бір тәулік ішінде Coinsbuy командасы сол 10 мекенжайға 3,93 млн USDT аударды, олар қауіпсіздігі бұзылған болатын. Жеті транзакция ұрланған сомалармен 0,05% дәлдікке дейін сәйкес келді. Бұл өте қисынсыз қадам, егер команда кілттердің ағып кетуі болмағанына сенімді болмаса. Алғашқы есептерде залал сомасы $7,9 млн көрсетілген, бірақ менің жеке транзакцияларды санауым $8 073 992 нақты сомасын береді.
Шабуылдың нақты векторы әлі анықталған жоқ, ал Coinsbuy ресми түсініктемелерден бас тартады. Дегенмен, бұл оқиға ірі ұрлықтар сериясының аясында болып жатқанын атап өткен жөн: 31 шілдеде Coldcard иелерінен 594,48 BTC (~$38,2 млн) ұрланды, ал шабуылдардың келесі толқындарынан кейін залал сомасы 1367 BTC-ке (~$89 млн) өсті.
Менің қорытындым: Бұзылған мекенжайларды толтыру — бұл тәуекелдерді басқарудағы өрескел қателік немесе жағдайды бақылайтын ішкі инсайдердің сигналы. Кез келген жағдайда, бұл оқиға тәжірибесі бар платформалардың да үйлестірілген шабуылдардан жеткілікті қорғалмағанын, ал кроссчейн-көпірлерді пайдалану хакерлердің іздерді жасырудың сүйікті құралына айналғанын көрсетеді.