攻击Coinsbuy:黑客如何通过TRON和以太坊转出800万美元

加密货币平台Coinsbuy成为一次大规模协同攻击的受害者,被盗金额达807万美元。该事件发生于8月9日,波及两大主流网络——TRON和以太坊。我与BlockWatchdog的同事共同对链上数据进行了分析,得以还原事件的完整经过。
协同盗窃的细节
攻击者首先在TRON网络上进行了一笔5 USDT的测试交易,以检验基础设施的完备性。仅一小时后,便从八个钱包中提取了604万USDT,其中最大的一笔单次交易约为350万USDT。与此同时,黑客清空了以太坊上的三个地址,盗走189万USDT和77 ETH。这些资金通过去中心化协议1inch被迅速兑换为981.1 ETH,而用于兑换的钱包也在同一小时内创建——这明显是专业策划的迹象。
连接攻击两部分的關鍵要素是使用了跨链服务Bridgers。其在以太坊上的支付合约向兑换钱包发送的金额,在数额和时间上与攻击者的交易完全吻合。这证实我们面对的是单一操作,而非零散行为。
资金流向与资产冻结
约79%的被盗资金流经了交易所FixedFloat,攻击者为此动用了约50个一次性地址。在Specter Investigations的请求下,ChangeNOW服务冻结了150 ETH(截至发稿时约28.8万美元)。另有282 ETH(约54.2万美元)仍停留在五个地址上未动,这可能表明攻击者试图等待时机再进行后续洗钱。
攻击途径至今尚未确定,而Coinsbuy也拒绝发表官方评论。然而,我的分析发现了一个耐人寻味的细节:在24小时内,平台团队向受损钱包注入了393万USDT,其中七笔交易与被盗金额的误差精确到0.05%以内。这是极为异常的行为。
“资金至今仍在那里。这只有在团队不相信私钥泄露的情况下才有意义。地址即钥匙:没有人会在一个晚上两次向被黑的钱包注入七位数的资金。”——专家们强调道。
最初报道的损失为790万美元,但我对各笔交易的统计显示精确金额为8,073,992美元。这一事件再次引发了对中心化平台安全性的质疑,尤其是在近期Coldcard用户遭遇盗窃的背景下——那里的损失已高达8900万美元。
我的结论:团队向被黑钱包注资,要么是严重失误,要么是内部人员参与的微妙暗示。无论如何,行业需要更严格的安全标准,否则我们将看到类似事件重演。