Специалисты связали атаки на кошельки Coinsbuy в TRON и Ethereum с одним злоумышленником.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Криптовалютная платформа Coinsbuy за несколько часов лишилась более $8 млн, а злоумышленник почти сразу начал дробить похищенные средства и переводить их через десятки новых адресов и сервисов обмена.
Атака началась 9 августа с пробной транзакции на 5 USDT. Вскоре злоумышленник опустошил восемь кошельков Coinsbuy в сети TRON, откуда примерно за час вывели около 6,04 млн USDT. Почти одновременно пострадали три кошелька в Ethereum, с которых ушли еще 1,89 млн USDT и 77 ETH.
Сначала операции в двух сетях выглядели как отдельные инциденты. Позже специалисты связали переводы через сервис межсетевого обмена Bridgers. Средства из TRON прошли через сервис, а его контракт в Ethereum отправил активы прямо на адрес, который злоумышленник использовал для дальнейшего обмена. Такая цепочка показала, что один оператор, вероятно, управлял обеими частями атаки.
Украденную криптовалюту начали перемещать почти сразу. Около 79% средств прошли через обменный сервис FixedFloat, используя примерно 50 одноразовых адресов. Такое дробление усложняет отслеживание переводов и сокращает время, за которое биржи и другие площадки могут заметить подозрительные операции и заблокировать активы.
Часть средств удалось остановить. Сервис ChangeNOW заморозил сумму в шестизначном долларовом диапазоне после того, как к нему обратились специалисты Specter Investigations. Еще около 282 ETH стоимостью примерно $542 тыс. на момент проверки оставались на пяти адресах без движения.
Coinsbuy примерно за сутки восстановила остатки на пострадавших рабочих кошельках почти до прежнего уровня. Разница составила менее 0,05% от сумм до атаки. Компания заявила, что покрыла ущерб из собственных резервов и клиенты не потеряли деньги.
Быстрое пополнение тех же кошельков может указывать на то, что Coinsbuy не считает их закрытые ключи скомпрометированными. Если бы злоумышленник сохранил доступ к ключам, новые средства снова оказались бы под угрозой. Специалисты допускают, что атакующий мог получить контроль над другим звеном системы, которое отвечает за подтверждение и отправку транзакций, однако компания пока не подтвердила такую версию.
Современные криптовалютные платформы используют отдельные системы для подписи операций, автоматического подтверждения переводов, разграничения доступа и связи внутренних сервисов с блокчейнами. Если такой компонент скомпрометирован, иногда удается проводить операции сразу с нескольких кошельков, не похищая каждый закрытый ключ по отдельности.
На такую возможность указывает и масштаб атаки. За короткий промежуток времени злоумышленник вывел средства из 11 кошельков в двух разных сетях. Coinsbuy пока не раскрыла техническую причину инцидента и не сообщила, были ли скомпрометированы учетные данные, системы подписи, автоматические механизмы обработки транзакций или другое внутреннее программное обеспечение.
Компания утверждает, что остановила атаку и работает в обычном режиме. Проверка продолжается. Главный вопрос – как злоумышленник смог одновременно управлять переводами из множества кошельков. Ответ на него покажет, был ли взлом ограничен отдельным компонентом инфраструктуры или затронул более широкий механизм управления средствами.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Криптовалютная платформа Coinsbuy за несколько часов лишилась более $8 млн, а злоумышленник почти сразу начал дробить похищенные средства и переводить их через десятки новых адресов и сервисов обмена.
Атака началась 9 августа с пробной транзакции на 5 USDT. Вскоре злоумышленник опустошил восемь кошельков Coinsbuy в сети TRON, откуда примерно за час вывели около 6,04 млн USDT. Почти одновременно пострадали три кошелька в Ethereum, с которых ушли еще 1,89 млн USDT и 77 ETH.
Сначала операции в двух сетях выглядели как отдельные инциденты. Позже специалисты связали переводы через сервис межсетевого обмена Bridgers. Средства из TRON прошли через сервис, а его контракт в Ethereum отправил активы прямо на адрес, который злоумышленник использовал для дальнейшего обмена. Такая цепочка показала, что один оператор, вероятно, управлял обеими частями атаки.
Украденную криптовалюту начали перемещать почти сразу. Около 79% средств прошли через обменный сервис FixedFloat, используя примерно 50 одноразовых адресов. Такое дробление усложняет отслеживание переводов и сокращает время, за которое биржи и другие площадки могут заметить подозрительные операции и заблокировать активы.
Часть средств удалось остановить. Сервис ChangeNOW заморозил сумму в шестизначном долларовом диапазоне после того, как к нему обратились специалисты Specter Investigations. Еще около 282 ETH стоимостью примерно $542 тыс. на момент проверки оставались на пяти адресах без движения.
Coinsbuy примерно за сутки восстановила остатки на пострадавших рабочих кошельках почти до прежнего уровня. Разница составила менее 0,05% от сумм до атаки. Компания заявила, что покрыла ущерб из собственных резервов и клиенты не потеряли деньги.
Быстрое пополнение тех же кошельков может указывать на то, что Coinsbuy не считает их закрытые ключи скомпрометированными. Если бы злоумышленник сохранил доступ к ключам, новые средства снова оказались бы под угрозой. Специалисты допускают, что атакующий мог получить контроль над другим звеном системы, которое отвечает за подтверждение и отправку транзакций, однако компания пока не подтвердила такую версию.
Современные криптовалютные платформы используют отдельные системы для подписи операций, автоматического подтверждения переводов, разграничения доступа и связи внутренних сервисов с блокчейнами. Если такой компонент скомпрометирован, иногда удается проводить операции сразу с нескольких кошельков, не похищая каждый закрытый ключ по отдельности.
На такую возможность указывает и масштаб атаки. За короткий промежуток времени злоумышленник вывел средства из 11 кошельков в двух разных сетях. Coinsbuy пока не раскрыла техническую причину инцидента и не сообщила, были ли скомпрометированы учетные данные, системы подписи, автоматические механизмы обработки транзакций или другое внутреннее программное обеспечение.
Компания утверждает, что остановила атаку и работает в обычном режиме. Проверка продолжается. Главный вопрос – как злоумышленник смог одновременно управлять переводами из множества кошельков. Ответ на него покажет, был ли взлом ограничен отдельным компонентом инфраструктуры или затронул более широкий механизм управления средствами.
- Источник новости
- www.securitylab.ru