攻击Coinsbuy:黑客如何通过TRON和以太坊卷走800万美元

加密货币平台Coinsbuy遭遇了一次大规模协同攻击,损失达807万美元。该事件发生于8月9日,同时影响了TRON和以太坊两大网络。我与BlockWatchdog的同事共同进行的链上数据分析,能够还原事件的完整经过。
攻击时间线:从测试交易到数百万美元
攻击者行动有条不紊。第一步是在TRON网络上进行了一笔5 USDT的测试交易——显然是在验证通道是否可用。确认成功后,黑客在一小时内从八个钱包中提取了604万USDT。最大单笔转账约为350万USDT。
与此同时,攻击者清空了以太坊网络上的三个地址,盗取了189万USDT和77 ETH。资金通过去中心化协议1inch迅速兑换为981.1 ETH,转入一个在同一小时内创建的钱包。这表明攻击者具备高水平的准备和自动化能力。
关键线索:跨链关联
最引人注目的方面是攻击两部分的整合。通过使用跨链服务Bridgers,我成功建立了TRON和以太坊操作之间的直接联系。Bridgers的支付合约将资金导向用于兑换的钱包,且金额和交易时间与攻击者的行为完全吻合。这毫无疑问地表明:我们面对的是单一协同行动。
被盗资金的流向
约79%的被盗资产经过了兑换平台FixedFloat,黑客动用了约50个一次性地址来混淆追踪线索。然而,部分资金已被冻结:在Specter Investigations的请求下,ChangeNOW服务冻结了150 ETH(约28.8万美元)。另有282 ETH(约54.2万美元)仍留在五个地址上未被触碰——攻击者可能正在等待时机或准备新的洗钱方案。
Coinsbuy团队的异常行为
攻击的确切途径尚未确定,Coinsbuy也拒绝发表官方评论。然而,平台的一个异常行为引起了我的注意:在攻击发生后的24小时内,团队向受损钱包注入了393万USDT。七笔交易与被盗金额的吻合度精确到0.05%以内。
“资金至今仍在那里。这只有在团队不相信私钥泄露的情况下才有意义。地址就是钥匙:没有人会在一个晚上两次向被黑的钱包注入七位数的资金。”专家们强调道。
最初损失估计为790万美元,但我对单笔交易的详细核算揭示了精确金额为8,073,992美元。这一差异凸显了在调查此类事件时对链上数据进行细致分析的重要性。
值得注意的是,此次攻击发生在行业一系列重大盗窃案频发的背景下。提醒一下,7月31日,约500名Coldcard硬件钱包用户成为攻击目标,被盗594.48 BTC(约3820万美元)。随后损失金额上升至1367 BTC(约8900万美元)。
我的评论:这一事件再次证明了中心化平台的脆弱性,即使是那些被认为规模较小的平台也不例外。团队向被黑钱包注资的事实极为反常,可能表明攻击具有内部性质,或者团队确信密钥未被泄露。行业需要更严格的安全和透明度标准,否则此类事件将成为新常态。