攻击Coinsbuy:黑客如何通过TRON和以太坊卷走800万美元

加密货币平台 Coinsbuy 成为一次精心协调攻击的受害者,8月9日被盗807万美元。我与 BlockWatchdog 的同事共同进行的链上数据分析,揭示了一个同时影响 TRON 和 Ethereum 两个区块链的复杂作案模式。
攻击时间线:从测试到大规模提款
攻击者行动有条不紊。第一步是在 TRON 网络上进行一笔 5 USDT 的测试交易——显然是在检验渠道的可用性。仅一小时后便进入主要阶段:从八个钱包中提取了 604 万 USDT,其中最大单笔转账约为 350 万 USDT。与此同时,攻击者清空了 Ethereum 上的三个地址,盗走 189 万 USDT 和 77 ETH。这些资金通过去中心化协议 1inch 被立即兑换成 981.1 ETH,而收款钱包在当小时内创建,表明这是预先准备好的基础设施。
跨链关联:破解谜团的关键
乍看之下,对两个网络的攻击可能看似独立,但分析显示并非如此。使用跨链服务 Bridgers 成为关键纽带:其在 Ethereum 上的支付合约向兑换钱包转账的金额,在数额和时间上与黑客的交易完全吻合。这毫无疑问——我们面对的是单一操作,而非两起孤立事件。
资金流向:交易所与冻结
约 79% 的被盗资产流经交易所 FixedFloat,其中涉及约 50 个一次性地址——这是典型的混淆追踪手段。然而,部分被盗资金已被成功冻结:在我向 Specter Investigations 提出请求后,ChangeNOW 服务冻结了 150 ETH(约 28.8 万美元)。另有 282 ETH(约 54.2 万美元)仍留在五个地址上未被触碰,这为追回提供了希望。
Coinsbuy 团队的异常行为
最耐人寻味的环节是平台的回应。Coinsbuy 团队并未如预期般冻结所有操作,而是在一天内向受损钱包注入了 393 万 USDT。其中七笔交易的金额与被盗金额的吻合度精确到 0.05%。这是一个极不寻常的决定。正如我的同事们恰当地指出:“资金至今仍在那里。只有在团队不相信私钥泄露的情况下,这才说得通。地址就是钥匙:没有人会在一个晚上两次向被黑的钱包注入七位数的资金。”
最初损失估计为 790 万美元,但我对单笔交易的统计显示确切金额为 8,073,992 美元。值得注意的是,此事件发生在一系列重大盗窃案背景下:7月31日,Coldcard 用户被盗 594.48 BTC(约 3820 万美元),而这一波攻击的总损失已达到 1367 BTC(约 8900 万美元)。
我的结论:攻击的系统性和技术复杂性表明这是一个专业团伙,而非偶然的黑客行为。Coinsbuy 团队向被黑地址注资——要么是内部问题的迹象,要么是试图掩盖痕迹。我建议平台用户立即提取资金并更换所有密钥,等待官方对此事的澄清。