По оценке PeckShield, Coinsbuy столкнулся со взломом горячих кошельков и потерял более $7,9 млн: с адресов сервиса вывели около 7900000 долларов, то есть почти 8000000. Coinsbuy работает как криптоплатежный сервис и платежный шлюз: помогает обрабатывать криптоплатежи, проводить операции с цифровыми активами и обслуживать ввод и вывод средств.
Как могли получить доступ к средствам
Аналитики PeckShield называют два возможных сценария атаки:
- Компрометация приватных ключей.
- Серьезная уязвимость в инфраструктуре Coinsbuy.
Средства уходили из горячих кошельков сразу через две сети: Ethereum и Tron.
В логике Blockchain-аналитики такой инцидент выглядит как классический Theft: Hacker получает доступ к активам, а затем быстро распределяет их по разным направлениям, чтобы усложнить отслеживание. В этом случае под перемещение попали и Coin, и Asset, связанные с операциями сервиса.
Куда уходили похищенные активы
После вывода средств атакующий начал дробить криптоактивы и проводить их через обменные сервисы. По данным о движении активов, в схеме фигурировали несколько направлений:
- FixedFloat: обменный сервис, через который могли проходить похищенные активы.
- ChangeNOW: площадка, связанная с движением средств; позже она помогла заблокировать часть суммы.
- BingX: еще одна площадка, которая называлась среди задействованных сервисов.
- Monero: часть суммы была конвертирована в эту монету из-за приватных переводов и рисков отмывания средств.
Для команд Security подобные схемы входят в широкий Specter угроз: движение средств идет не через привычную Bank-инфраструктуру, а через криптовалютные маршруты, где скорость вывода играет ключевую роль. При этом Bitcoin в данном эпизоде не фигурировал среди основных сетей вывода, акцент пришелся на Ethereum и Tron.
Часть средств удалось остановить
После атаки Coinsbuy и партнеры сосредоточились на том, чтобы остановить дальнейший вывод активов и вернуть сервис к работе.
- Команда Coinsbuy вместе с ChangeNOW успела заблокировать часть похищенных активов.
- Платежный шлюз Coinsbuy на несколько часов приостанавливал операции на ввод и вывод.
- Позже сервис сообщил, что все функции восстановлены и работают в штатном режиме.
Почему криптоплатформы часто становятся целью атак
Криптосервисы привлекают злоумышленников из-за высокой ликвидности активов, скорости переводов и возможности быстро распределять средства по разным сетям и обменным маршрутам.
Самые типичные сценарии атак выглядят так:
- Фишинг: пользователя или сотрудника заставляют раскрыть доступы через поддельные сайты, письма или сообщения.
- Компрометация приватных ключей: злоумышленник получает контроль над кошельком и может вывести средства.
- Уязвимости инфраструктуры: атака идет через слабые места в серверах, системах хранения ключей или внутренних процессах.
- Ошибки в смарт-контрактах: хакеры используют баги в коде, чтобы вывести активы из протокола.
Криптомосты связывают разные блокчейны и помогают переносить активы между сетями. Если в таком механизме есть уязвимость, атакующий может подделать логику перевода или вывести заблокированные активы через слабое место в контракте или инфраструктуре моста.
Как снизить риск потери средств
- Хранить крупные суммы на холодных кошельках, а не на горячих счетах платформ.
- Включать двухфакторную аутентификацию для аккаунтов и операций вывода.
- Использовать уникальные сложные пароли и регулярно их обновлять.
- Проверять адреса сайтов, ссылки в письмах и сообщения от имени сервисов.
- Не держать на криптоплатформах больше средств, чем нужно для текущих операций.
- Следить за уведомлениями сервиса о безопасности, паузах на ввод и вывод и подозрительной активности.
Контекст: атака на THORChain
Ранее PeckShield и анонимный блокчейн-исследователь ZachXBT сообщали о взломе децентрализованного протокола THORChain, который используется для кроссчейн-обмена. Ущерб от той атаки оценивался примерно в $10 млн.
Новости о биткоин, блокчейне и криптовалютах
Автор: Сoinspot
