攻击Coinsbuy:黑客如何通过TRON和以太坊转出800万美元

加密货币平台Coinsbuy成为一次大规模协同攻击的受害者,被盗金额达807万美元。该事件发生于8月9日,波及两大主流网络——TRON和以太坊。我对链上数据的分析能够还原事件的完整经过。
攻击时间线:从测试交易到大规模提现
攻击者行动有条不紊且十分专业。第一步是在TRON网络上进行一笔5 USDT的测试交易——这是验证提现通道是否正常工作的经典手法。仅一小时后,主波攻击接踵而至:从八个钱包中提取了604万USDT。最大单笔转账约为350万USDT,这表明其所用基础设施具有较高的处理能力。
与此同时,黑客清空了以太坊上的三个地址,盗走189万USDT和77 ETH。这些资金通过去中心化协议1inch迅速兑换为981.1 ETH。值得注意的是,用于兑换的钱包几乎在同一时间创建——这表明攻击方案是预先策划好的。
关键线索:跨链桥Bridgers
最有趣的细节在于攻击的两个部分通过Bridgers服务相互关联。该跨链桥在以太坊上的支付合约向兑换钱包发送的金额,在数额和时间上与攻击者的交易完全吻合。这毫无疑问地表明:我们面对的是单一操作,而非两次独立的攻击。
资金流向与资产冻结
约79%的被盗资金流经交易所FixedFloat,为此攻击者动用了约50个一次性地址——这是阻碍追踪的典型做法。得益于Specter Investigations的快速介入,ChangeNOW服务冻结了150 ETH(约28.8万美元)。另有282 ETH(约54.2万美元)停留在五个地址上未发生变动,这可能表明攻击者试图等待时机再进行下一步操作。
Coinsbuy团队的异常行为
最引人关注的是平台的回应。攻击发生后24小时内,Coinsbuy团队向受损钱包注入了393万USDT,其中七笔交易的金额与被盗数额的吻合度精确到0.05%以内。这是极为反常的行为。正如研究人员合理指出的那样,没有人会在一个晚上两次向被黑的钱包注入七位数的资金,除非他们确信私钥仍然安全。
确切的攻击途径至今尚未查明,Coinsbuy也未发布任何官方声明。最初报道的损失约为790万美元,但根据我对各笔交易的详细核算,实际损失为8,073,992美元。
我的结论:该事件对Coinsbuy的内部安全提出了严重质疑。团队在攻击后补充资金的行为暗示可能存在内部攻击,或者更有可能的是密钥遭到泄露后试图掩盖痕迹。结合近期针对Coldcard硬件钱包的攻击(损失已达8900万美元),显而易见:即使是声誉良好的平台也无法免受系统性漏洞的威胁。投资者应重新审视资金存储策略,并加强对链上活动的监控。