
Les portefeuilles liés au processeur de paiement crypto Coinsbuy auraient été vidés de plus de 7,9 millions de dollars sur Ethereum et TRON vers 13h00 UTC le 9 août, selon l'enquêteur blockchain Specter et le suivi des sociétés de sécurité.
L'attaquant a ensuite commencé à acheminer une partie des actifs volés via des plateformes d'échange et vers Monero, une cryptomonnaie axée sur la confidentialité.
PeckShield a déclaré que les portefeuilles avaient « probablement perdu » environ 7,9 millions de dollars et a retracé une partie des profits via ChangeNOW, FixedFloat et BingX. Le flux de sécurité de CertiK a relayé indépendamment la même perte estimée et les mêmes itinéraires d'échange. Le vecteur d'attaque précis n'a pas été établi publiquement.
Specter a identifié deux adresses Ethereum et une adresse TRON comme destinations de vol. Le mouvement inter-réseaux suggère que l'attaquant a obtenu un accès capable de déplacer des actifs sur plus d'une chaîne, mais cela n'établit pas si des clés privées, des identifiants d'administrateur ou une autre partie de l'infrastructure de Coinsbuy ont été compromis.
GoPlus Security a déclaré que l'activité était « cohérente avec le vol de clé privée de portefeuille chaud ou de privilège d'administrateur ». Cela reste une évaluation, et non une cause profonde confirmée. Coinsbuy n'a pas publié de post-mortem technique dans la documentation publique examinée le 10 août. Ses dernières notes de publication visibles datent du 31 juillet.
Coinsbuy se décrit comme un service de paiement crypto axé sur les entreprises, offrant le traitement des paiements, l'infrastructure de portefeuille et la gestion d'actifs numériques. Son site officiel fait également la promotion de services de traitement de paiement crypto et de portefeuille pour les entreprises.
Après le drainage, l'attaquant a commencé à envoyer les actifs volés via des services d'échange. Specter a déclaré que les fonds étaient convertis en Monero, tandis que PeckShield a identifié ChangeNOW, FixedFloat et BingX parmi les plateformes recevant des portions des profits.
Specter a également déclaré que ChangeNOW avait contribué à geler un montant à six chiffres avant qu'il ne puisse être déplacé davantage. ChangeNOW n'avait pas publié de déclaration publique distincte confirmant la somme exacte gelée dans les sources examinées pour cette histoire, le montant reste donc attribué à l'enquêteur.
La route de blanchiment ressemble aux schémas observés dans d'autres vols de crypto majeurs. Dans un cas de récupération antérieur, les enquêteurs ont aidé à geler environ 1,2 million de dollars liés aux actifs volés de Bo Shen après que les fonds soient passés par des services incluant ChangeNOW. Séparément, un vol de portefeuille en janvier a impliqué des attaquants convertissant des Bitcoin et Litecoin volés en Monero.
Coinsbuy a suspendu les dépôts et les retraits après l'incident, puis les a rétablis, selon la mise à jour de Specter et les rapports citant l'enquêteur. Aucune notification d'incident distincte confirmant la chronologie n'était visible dans les notes de publication publiques de Coinsbuy au moment de l'examen.
Il reste également incertain, d'après les divulgations publiques, si les 7,9 millions de dollars rapportés étaient entièrement constitués d'actifs appartenant à Coinsbuy, de fonds de clients ou d'une combinaison des deux. Aucun détail sur les pertes des clients ni plan de remboursement n'était visible dans les documents de l'entreprise examinés le 10 août.
Cette distinction est importante car la restauration du service n'établit pas que l'enquête est terminée ou que la totalité de la perte a été récupérée. Le tableau public actuellement vérifié reste limité au drainage signalé, aux adresses de vol identifiées, à l'activité de blanchiment et à un gel partiel.
Ce cas s'ajoute à une année de sécurité bien remplie. TRM Labs a enregistré 207 piratages et environ 972 millions de dollars volés au cours du premier semestre 2026, selon les données citées dans la couverture récente des pertes de l'industrie. Les défaillances d'infrastructure et opérationnelles ont représenté la majeure partie de la valeur perdue durant cette période.
La prochaine mise à jour significative serait un rapport d'incident de Coinsbuy identifiant le vecteur d'attaque, les actifs affectés, la perte finale et toute exposition des clients. La confirmation de ChangeNOW ou des autres plateformes d'échange pourrait également clarifier le montant gelé et si des fonds supplémentaires sont encore récupérables.
Pour l'instant, les affirmations concernant la manière dont l'attaquant a obtenu l'accès doivent rester nuancées. Les chercheurs en sécurité continuent de tracer les adresses Ethereum et TRON listées, mais le déplacement vers Monero peut rendre le traçage ultérieur plus difficile une fois que les fonds quittent les blockchains transparentes.