Криптографическая биржа Coinsbuy пострадала от масштабной кибератаки, в результате которой были похищены активы на сумму свыше $8 млн. Злоумышленник оперативно начал распределять украденные средства между множеством новых счетов и платежных сервисов.

Преступление началось 9 августа с небольшой пробной операции на сумму $5. После её успеха хакер за короткий промежуток времени опустошил восемь активов платформы в блокчейне TRON, изъяв приблизительно 6,04 млн USDT. Одновременно были атакованы три счета в сети Ethereum, с которых было выведено 1,89 млн USDT и 77 ETH.

На первый взгляд эти инциденты казались независимыми событиями. Однако исследователи обнаружили связь через платформу Bridgers, которая обеспечивает обмены между различными блокчейнами. Активы из TRON перешли через этот сервис, и его смарт-контракт в Ethereum отправил средства на адрес, который преступник использовал для дальнейших операций. Данная схема указала на единого преступника, координирующего атаки в обеих сетях.

Похищенные активы начали передвигаться практически сразу. Примерно четыре пятых стоимости прошли через сервис FixedFloat, используя около пятидесяти временных адресов. Такое дополнительное разделение усложняет отслеживание и снижает вероятность обнаружения до блокировки активов на платежных площадках.

Удалось заморозить часть активов. Платформа ChangeNOW остановила перевод в размере шести цифр доллара после уведомления от компании Specter Investigations. Дополнительно примерно 282 ETH стоимостью около $542 тысяч остаются на пяти счетах без движения.

Coinsbuy быстро восстановила баланс на пострадавших счетах в течение суток практически на первоначальный уровень. Разница составила менее 0,05%. Организация сообщила, что компенсировала убытки благодаря резервным фондам, и пользователи не понесли материальный ущерб.

Быстрое пополнение может свидетельствовать о том, что конфиденциальные ключи счетов остались защищенными. Если преступник сохранил доступ к ключам, новые средства могли бы снова подвергнуться опасности. Специалисты предполагают, что злоумышленник мог получить контроль над другой частью системы, ответственной за авторизацию и выполнение операций, но компания пока не подтвердила эту версию.

Передовые криптографические платформы используют отдельные механизмы для защиты операций, автоматического выполнения, разделения прав доступа и взаимодействия с блокчейнами. В случае компрометации одного из таких компонентов возможно проведение операций с нескольких счетов одновременно без необходимости получения каждого индивидуального ключа.

Масштабность атаки поддерживает эту гипотезу. За краткий промежуток хакер произвел вывод из одиннадцати счетов в двух отдельных блокчейнах. Coinsbuy не раскрыла первопричину инцидента и не указала, были ли получены учетные данные, системы авторизации, автоматизированные инструменты обработки операций или иное программное обеспечение.

Платформа заявляет об остановке атаки и возобновлении нормального функционирования. Расследование продолжается. Ключевой вопрос остается нераскрытым: каким образом преступник смог одновременно осуществить переводы из многочисленных счетов. Ответ определит, была ли атака направлена на отдельный компонент или охватила всю систему управления активами.