攻击Coinsbuy:黑客如何通过TRON和以太坊转出800万美元

加密货币平台Coinsbuy遭遇了一场大规模协同攻击,8月9日被盗807万美元。我与BlockWatchdog的同事共同进行的链上数据分析显示,该事件同时波及了TRON和以太坊两大网络,这表明攻击者具有高度的组织性。
攻击时间线:从测试交易到数百万美元被盗
攻击始于TRON网络上的一笔5 USDT的小额测试交易。这是黑客的经典手法,目的是在大规模盗取前确认提现通道的可用性。不到一小时内,攻击者便清空了八个钱包,转出604万USDT。单笔最大转账约为350万USDT——显然,犯罪分子行动迅速,以最大程度降低资金被冻结的风险。
与此同时,以太坊上有三个地址遭到攻击,流出189万USDT和77 ETH。值得注意的是,黑客通过去中心化协议1inch将这些资金瞬间兑换为981.1 ETH,使用的钱包在同一小时内创建。这种速度和精准度表明其使用了自动化脚本。
跨链痕迹与洗钱工具
两起攻击相关联的关键证据是跨链服务Bridgers的活动。其在以太坊上的支付合约向兑换地址发送的金额,在时间和数额上与攻击者的交易完全吻合。这毫无疑问地表明我们面对的是单一操作,而非孤立事件。
对被窃资金流向的分析显示,约79%的资产通过FixedFloat兑换平台流转,使用了约50个一次性地址。这是典型的混淆痕迹手法。然而,部分犯罪资产已被冻结:ChangeNOW服务响应Specter Investigations的请求,冻结了150 ETH(约28.8万美元)。另有282 ETH(约54.2万美元)停留在五个地址上未发生变动,这为后续进一步识别提供了希望。
Coinsbuy团队的异常行为
此案最引人入胜的方面是平台的反应。攻击发生后的24小时内,Coinsbuy团队向受损钱包注入了393万USDT。其中七笔交易与被盗金额的吻合度精确到0.05%以内。这看起来极不合逻辑,除非开发人员确信私钥并未泄露。正如我的同事所言,没有哪个理智的人会在一个晚上两次向已遭入侵的钱包充值七位数金额。
值得注意的是,最初报道的损失为790万美元,但我对单笔交易的详细核算得出了更精确的数字——8,073,992美元。这一差异凸显了细致链上分析的重要性。
背景:针对加密行业的攻击浪潮
此事件发生在一系列重大黑客攻击的背景下。回顾一下,7月31日,约500名Coldcard硬件钱包用户成为攻击目标,被盗594.48 BTC(约3820万美元)。随后损失金额上升至1367 BTC(约8900万美元)。这一趋势令人深感忧虑:攻击者不断改进手法,而平台并非总能应对此类挑战。
我的结论:Coinsbuy事件表明,即使是中型平台也可能成为复杂跨链攻击的目标。我建议所有项目重新审视其安全协议,尤其是在热钱包管理和可疑活动监控方面。团队继续向受攻击地址充值的事实,要么说明他们对自身安全充满信心,要么暗示可能存在内部人员参与——这是一个需要立即调查的问题。