
Содержание
Атака на CoinDCX началась с ETH, полученного из Tornado Cash. Его направили через FixedFloat, затем Polygon и, наконец, Solana.
Удар по индийскому криптосектору
CoinDCX, одна из крупнейших криптовалютных бирж Индии. Сегодня она подтвердила нарушение безопасности, которое привело к краже более $44 млн в цифровых активах. Атаковали операционный кошелек в сети Solana, используемый для предоставления ликвидности, а не на кошельки клиентов. Несмотря на быстроту и масштабность атаки, компания настаивает на том, что средства пользователей остаются нетронутыми и в полной безопасности.
Инцидент был впервые обнаружен не компанией, а блокчейн-исследователем ZachXBT. Он отследил подозрительные движения средств и определил, что взломанный кошелек принадлежит CoinDCX. Его сообщение о нем заставило CoinDCX отреагировать в течение нескольких минут. Это стало одним из самых громких инцидентов, связанных с хакерскими атаками на сектор криптовалют в Индии в этом году.
Как разворачивалась атака на CoinDCX
По данным компании Cyvers, специализирующейся на ончейн-безопасности, атаку тщательно спланировали и реализовали с высокой точностью. Началась она с отправки 1 ETH из Tornado Cash – криптовалютного миксера, часто используемого для сокрытия происхождения средств. Этот ETH зачислили на FixedFloat, вывели на Polygon, а затем перевели на Solana. Там его конвертировали в SOL для покрытия комиссий за транзакции.
По словам Меира Долева, основателя Cyvers, злоумышленник инициировал тестовую транзакцию всего с 1 USDT. Затем началась настоящая атака. В течение пяти минут злоумышленник слил около $44,2 млн в USDT и USDC с одного из операционных кошельков CoinDCX на Solana.
Через несколько минут последовали переводы меньшего размера. Это были: 102 000 USDC и 79 000 USDT. Часть украденных средств в размере $15,8 млн перевели из Solana в Ethereum, возможно, для диверсификации маршрутов и усложнения процесса возврата средств.
Объяснение биржи
Утечка привлекла внимание общественности, когда ZachXBT поделился своими выводами в Telegram. Это вызвало быстрое подтверждение со стороны генерального директора CoinDCX Сумита Гупты. Он назвал инцидент «сложным взломом сервера», в результате которого скомпрометировали единственный операционный аккаунт, используемый на партнерской бирже.
Важно отметить, что Гупта заявил:
- Все активы пользователей хранятся в холодных кошельках.
- Средства клиентов не пострадали.
- Платформа продолжает работать в обычном режиме для торговли и вывода INR.
«Инцидент быстро локализовали благодаря изоляции пострадавшего операционного счета», – подчеркнул Гупта. «Поскольку наши операционные счета отделены от клиентских кошельков, ущерб ограничивается только этим конкретным счетом и полностью покрывается нами – из наших собственных казначейских резервов».