对Coinsbuy的攻击:协调跨链行动中盗走800万美元

加密货币平台Coinsbuy于8月9日遭受大规模协同攻击,攻击者从中盗取了价值超过800万美元的资产。我对链上数据的分析能够还原这起影响两大网络——TRON和以太坊——事件的完整经过。
攻击时间线与关键交易
行动的开端对于专业黑客来说颇具典型性——在TRON网络上进行了一笔5 USDT的测试交易。仅一小时后,便从八个钱包中陆续转出总计604万USDT,其中单笔最大转账约为350万USDT。与此同时,攻击者清空了以太坊网络上的三个地址,盗走189万USDT和77 ETH。值得注意的是,这些资金通过去中心化协议1inch被立即兑换为981.1 ETH——用于兑换的钱包在同一小时内创建,这表明攻击经过了精心准备。
将攻击两部分联系起来的核心要素是跨链服务Bridgers。其在以太坊上的支付合约向兑换钱包发送的金额,在时间和数量上与攻击者的交易高度吻合。这是有力的证据,表明我们面对的是单一协同行动,而非零散事件。
被盗资金的流向
分析显示,约79%的被盗资产经过了兑换平台FixedFloat,攻击者为此动用了约50个一次性地址。得益于Specter Investigations的迅速介入,ChangeNOW服务冻结了150 ETH(约28.8万美元)。另有282 ETH(约54.2万美元)仍原封不动地存放在五个地址上——黑客可能正在等待时机,以避免被追踪。
最引人入胜的方面是平台自身的行为。攻击发生后的一天内,Coinsbuy团队向受损钱包注入了393万USDT,其中七笔交易与被盗金额的吻合度精确到0.05%以内。这是极为不寻常的一步。
“资金至今仍在那里。只有在团队不相信私钥泄露的情况下,这才说得通。地址就是钥匙:没有人会在一个晚上两次向被黑的钱包注入七位数的资金,”研究人员强调道。
攻击的确切途径仍不明确,Coinsbuy方面也未发表官方评论。初步估计的790万美元损失已根据对单笔交易的详细核算修正为8,073,992美元。
这起事件再次提醒我们,加密货币行业中的攻击正日益复杂。跨链服务和即时兑换的使用加大了追踪资金的难度,而团队向被黑钱包注资的行为则引发了对事件真实性质的质疑。在我的实践中,类似行为往往指向内部威胁或人为制造的事件,但下最终结论还为时过早。鉴于近期Coldcard持有者被盗事件(1367 BTC,价值8900万美元),显而易见:行业正经历一波专业化的攻击浪潮,需要在各个层面加强安全措施。