对Coinsbuy的攻击:黑客如何通过TRON和以太坊卷走800万美元,以及为什么平台团队表现异常

加密货币平台Coinsbuy成为一次协同攻击的受害者,8月9日,TRON和Ethereum区块链上的资产被盗,金额达807万美元。我对链上数据的分析表明,这不是一起偶然事件,而是一次精心策划的行动,使用了跨链工具和一次性地址网络。
攻击时间线:从测试转账到大规模提现
攻击者行动有条不紊。第一步是在TRON网络上进行一笔5 USDT的测试交易——这是验证提现通道是否可用的经典手法。仅一小时后,就有604万USDT从八个钱包被转出,其中最大的一笔单次转账约为350万USDT。与此同时,黑客清空了Ethereum上的三个地址,盗走了189万USDT和77 ETH。
值得注意的是,被盗资金通过去中心化聚合器1inch被立即兑换成981.1 ETH,转入一个几乎在同一时间创建的钱包。这表明攻击具有高度自动化水平,且执行者非常专业。
跨链痕迹:如何将攻击的两部分联系起来
证明这是一次统一行动的关键证据是使用了跨链服务Bridgers。其在Ethereum上的支付合约向兑换钱包发送的金额,在数额和时间上与攻击者的交易完全吻合。这种同步性排除了偶然性——我们面对的是一个统一的脚本。
进一步分析显示,约79%的被盗资金通过FixedFloat兑换平台流转,使用了大约50个一次性地址。这是混淆追踪线索的典型做法,但部分资产已被冻结:ChangeNOW在接到Specter Investigations的请求后冻结了150 ETH(约28.8万美元),另有282 ETH(约54.2万美元)仍留在五个地址上未被转移。
Coinsbuy团队的异常行为
最耐人寻味的方面是平台的回应。攻击发生后24小时内,Coinsbuy团队向受损钱包注入了393万USDT,其中七笔交易与被盗金额的吻合度精确到0.05%。这是一个极不寻常的决定,让人对私钥被盗的说法产生质疑。
“资金至今仍在那里。只有在团队不相信私钥泄露的情况下,这才说得通。地址就是钥匙:没有人会在一个晚上两次向被黑的钱包注入七位数的资金。”研究人员强调道。
最初估计损失为790万美元,但根据我对单笔交易的统计,精确数字为8,073,992美元。Coinsbuy事件发生在一系列重大盗窃案之后:提醒一下,7月31日,Coldcard硬件钱包用户被盗594.48 BTC(约3820万美元),随后损失总额上升至1367 BTC(约8900万美元)。
我的评论:Coinsbuy团队向被黑地址注入资金,要么是维持流动性的绝望之举,要么表明这起事件具有内部性质,而非外部攻击。无论如何,投资者都应警惕那些不披露攻击细节、在压力情况下行事不透明的平台。市场会长期记住这类案例。