攻击Coinsbuy:黑客如何通过TRON和以太坊转出800万美元

加密货币平台Coinsbuy遭遇了一次大规模协同攻击,导致8月9日从TRON和以太坊网络中提取了807万美元。我与BlockWatchdog的同事共同进行的链上数据分析,使我们得以还原事件的时间线并追踪资金流向。
攻击始于TRON网络上的一笔5 USDT的测试交易——这是检验提现通道是否正常运作的经典手法。随后,在大约一小时内,攻击者清空了八个钱包,提取了604万USDT。最大单笔转账约为350万USDT。与此同时,黑客还攻击了以太坊上的三个地址,盗取了189万USDT和77 ETH。
跨链痕迹与资金转换
特别值得注意的是资金转换:被盗资产通过去中心化协议1inch兑换成981.1 ETH,而用于兑换的钱包与攻击发生在同一小时内创建。连接这两部分操作的关键环节是跨链服务Bridgers——其在以太坊上的支付合约将资金发送至兑换地址,且金额和交易时间与攻击者的行为完全吻合。这明确表明这是一次统一的协同操作,而非零散事件。
资金的后续流向同样具有指示性:约79%的被盗资产经过了兑换平台FixedFloat,为此动用了约50个一次性地址——这是典型的混淆追踪手段。得益于Specter Investigations的及时介入,ChangeNOW服务冻结了150 ETH(约28.8万美元),另有282 ETH(约54.2万美元)仍留在五个地址上未被触碰。
Coinsbuy团队的异常行为
攻击的确切途径至今尚未确定,而Coinsbuy也避免发表官方声明。然而,一个有趣的事实引起了我的注意:事件发生后的24小时内,平台团队向同一批受损钱包充值了393万USDT。其中七笔交易的金额与被盗金额的误差精确到0.05%以内。
“资金至今仍在那里。这只有在团队不相信私钥泄露的情况下才有意义。地址就是钥匙:没有人会在一个晚上两次向被黑客入侵的钱包充值七位数的金额,”专家们强调道。
初步损失估计为790万美元,但根据我对各笔交易的详细核算,最终金额为8,073,992美元。这一事件符合一个令人担忧的趋势:提醒大家,7月底针对Coldcard硬件钱包的攻击导致约500名持有者受害,损失594.48 BTC(约3820万美元),随后总损失增至1367 BTC(约8900万美元)。
我的结论:向被入侵地址充值要么是风险管理上的严重失误,要么表明该事件的性质并非密钥泄露。无论如何,这一案例凸显了在稍有黑客入侵嫌疑时立即迁移资金的必要性——在此处的拖延代价高达数百万。