
Coinsbuy a offert une récompense de 100 000 $ pour toute information permettant d'identifier les auteurs des retraits non autorisés qui auraient vidé plus de 7,9 millions de dollars de ses portefeuilles Ethereum et TRON.
Coinsbuy a annoncé la récompense après avoir confirmé que des retraits non autorisés avaient affecté plusieurs portefeuilles de la plateforme le 9 août. La société de paiement crypto, incorporée au Panama, n'a ni confirmé ni contesté la perte de 7,9 millions de dollars estimée par les enquêteurs blockchain.
La récompense de 100 000 $ sera versée à toute personne fournissant des informations menant à l'identification des responsables. Coinsbuy a également promis un bonus supplémentaire, non spécifié, pour l'aide à la récupération des actifs volés.
Coinsbuy a déclaré qu'elle enquêtait sur l'incident, mais qu'elle ne divulguerait pas les détails techniques tant que ses conclusions ne seraient pas complètes et vérifiées de manière indépendante. Aucun suspect ou méthode d'attaque n'a été publiquement identifié.
L'enquêteur blockchain SpecterAnalyst a initialement signalé que les portefeuilles liés à Coinsbuy avaient perdu plus de 7,9 millions de dollars sur Ethereum et TRON, vers 13h00 UTC dimanche.
PeckShield a ensuite tracé une partie des fonds via ChangeNOW, FixedFloat et BingX. ChangeNOW aurait gelé un montant à six chiffres avant qu'il ne puisse être transféré davantage.
Coinsbuy a temporairement suspendu les dépôts et les retraits après avoir détecté l'activité. Les deux services ont depuis repris, et la société a déclaré que la plateforme fonctionnait normalement.
« Tous les fonds des clients affectés ont été entièrement couverts par Coinsbuy à partir de nos propres réserves, de sorte que nos utilisateurs n'ont subi aucune perte financière. »
La société a ajouté que tous les services étaient entièrement disponibles. Des rapports distincts ont indiqué que Coinsbuy avait réapprovisionné les portefeuilles affectés à 0,05 % près de leurs soldes avant l'incident, dans les 24 heures.
Environ 282 ETH, évalués à environ 542 000 $ à l'époque, sont restés intacts sur cinq adresses lors du dernier examen en chaîne rapporté. Coinsbuy n'a pas divulgué combien de la cryptomonnaie restante a été récupérée ou gelée.
L'attaquant aurait acheminé des portions des actifs via des échanges pour les convertir en Monero (XMR), une cryptomonnaie axée sur la confidentialité qui rend le traçage ultérieur des fonds plus difficile.
La récompense d'identification fixe de Coinsbuy diffère des primes de vulnérabilité basées sur un pourcentage, parfois offertes directement aux exploitants en échange du retour des actifs volés.
En juillet, un attaquant de TrustedVolumes a restitué environ 2 millions de dollars en Ethereum tout en conservant 2 millions de dollars supplémentaires en tant que prime auto-déclarée. TrustedVolumes avait précédemment invité l'attaquant à négocier une récompense de vulnérabilité et à restituer les fonds.
L'offre de Coinsbuy vise plutôt des informations permettant d'identifier les responsables, tout en offrant un bonus distinct pour l'aide à la récupération. La société n'a pas publié de règles d'éligibilité, de date limite ou de modalités de paiement pour la récompense.
L'incident survient après que les plateformes crypto ont perdu environ 110 millions de dollars suite à des piratages en juillet, selon Immunefi. La plateforme de sécurité a également signalé que les rapports de bugs confirmés et payés ont augmenté de 18 % au cours du mois.
GoPlus Security a déclaré que les retraits inter-chaînes semblaient compatibles avec des clés de hot-wallet compromises ou un accès administrateur. Cette évaluation reste non confirmée, et le déplacement de fonds entre Ethereum et TRON n'établit pas, en soi, comment l'attaquant est entré dans les systèmes de Coinsbuy.
Aucune autorité américaine n'a publiquement annoncé son implication dans l'enquête de Coinsbuy. Cependant, une récente affaire Bybit a montré que les plateformes affectées peuvent utiliser les tribunaux américains pour obtenir des dossiers et geler les actifs transitant par des services ayant des liens avec les États-Unis. Bybit a récemment obtenu le soutien d'un tribunal américain pour tracer les fonds volés lors de sa brèche de 1,5 milliard de dollars.
Coinsbuy a déclaré qu'elle ne divulguerait d'autres informations techniques qu'après avoir terminé et vérifié son enquête. D'ici là, la perte signalée, le vecteur d'attaque précis et le montant récupéré restent non résolus.