攻击Coinsbuy:在TRON和以太坊网络的协同行动中盗走800万美元

加密货币平台Coinsbuy成为大规模协同攻击的受害者,8月9日被盗807万美元。我与区块链研究机构BlockWatchdog联合进行的链上数据分析,揭示了一个影响TRON和以太坊两大网络的复杂作案手法。
攻击时间线:从测试转账到大规模资金撤出
攻击者行动有条不紊。攻击始于TRON网络上的一笔5 USDT的小额测试交易——这是验证通道是否可用的经典手法。仅一小时后,便发生了协同撤资:从TRON区块链上的八个钱包中提取了604万USDT。最大单笔转账约为350万USDT。
与此同时,黑客清空了以太坊网络上的三个地址,盗走189万USDT和77 ETH。值得注意的是,所有资金通过去中心化协议1inch迅速兑换为981.1 ETH,而用于兑换的钱包几乎在同一小时内创建。
关键线索:跨链桥Bridgers
链上数据分析使我能够将攻击的两个部分关联为一次统一行动。跨链服务Bridgers发挥了决定性作用:其在以太坊上的支付合约向兑换钱包发送的金额,在数额和时间上与攻击者的交易完全吻合。这明确表明我们面对的是同一名攻击者,而非多起独立事件。
资金流向:FixedFloat、ChangeNOW及被冻结的资产
约79%的被盗资金流经交易所FixedFloat,为此动用了约50个一次性地址——这是混淆追踪痕迹的典型做法。然而,部分资产得以冻结:ChangeNOW服务在Specter Investigations介入后,冻结了150 ETH(约28.8万美元)。另有282 ETH(约54.2万美元)停留在五个地址上未发生变动,这为追回提供了希望。
Coinsbuy团队的异常行为
最引人入胜的方面是平台的回应。官方未发表任何评论,但我在链上活动中的观察揭示了不寻常之处:在24小时内,Coinsbuy团队向受损钱包充值了393万USDT,且资金进入了相同的10个地址。其中七笔交易与被盗金额的吻合度精确到0.05%以内。
“资金至今仍在那里。只有在团队不相信私钥泄露的情况下,这才说得通。地址就是钥匙:没有人会在一个晚上两次向被黑的钱包充值七位数金额,”专家们强调道。
最初报告的损失金额为790万美元,但通过对各笔交易的详细核算,我将损失精确至8,073,992美元。
此事件发生在一系列重大盗窃案背景下:7月31日,约500名Coldcard硬件钱包用户损失了594.48 BTC(约3820万美元),而随后的几波攻击使损失总额增至1367 BTC(约8900万美元)。
我的专家意见:Coinsbuy团队向被黑钱包充值的行为是极不寻常的举措,这可能表明攻击具有内部性质,或试图掩盖内部错误的痕迹。无论如何,此案例凸显了私钥卫生的至关重要性,以及即使是专业平台也需要多层防护的必要性。