
Seorang penyerang menguras lebih dari $8 juta dari platform kripto Coinsbuy di seluruh jaringan Tron dan Ethereum pada hari Minggu sebelum memindahkan sebagian besar dana yang dicuri, menurut analisis oleh penyelidik blockchain BlockWatchdog.
Dalam laporan yang diunggah di X, BlockWatchdog mengatakan serangan dimulai di Tron dengan transaksi uji coba 5 USDT. Beberapa menit kemudian, lebih dari 6 juta USDT dikuras dari delapan dompet Coinsbuy. Di Ethereum, 1,89 juta USDT dan 77 ETH lainnya diambil dari tiga dompet.
“Pada 9 Agustus, Coinsbuy mengidentifikasi insiden keamanan yang mengakibatkan penarikan tidak sah dari beberapa dompet platform,” kata Coinsbuy dalam sebuah pernyataan yang dibagikan kepada Decrypt. “Masalah ini telah tertangani, dan tim kami segera bertindak untuk mengamankan platform dan melindungi pengguna kami.”
BlockWatchdog menghubungkan transaksi Tron dan Ethereum dengan penyerang yang sama melalui layanan swap lintas-rantai Bridgers. Penyerang kemudian memindahkan sekitar $6,34 juta, atau 79% dari dana yang dicuri, melalui bursa kripto FixedFloat. 150 ETH lainnya dikirim melalui ChangeNOW.
Menurut BlockWatchdog, 282,2 ETH lainnya, senilai sekitar $542.000 pada saat serangan, tetap tidak tersentuh di lima alamat.
Beberapa jam setelah pencurian, Coinsbuy mengisi ulang dompet yang terkena dampak, dengan BlockWatchdog melaporkan bahwa sekitar $3,93 juta dikembalikan ke 10 alamat yang sama, dengan tujuh setoran yang cocok dengan jumlah yang awalnya dicuri hingga dalam 0,05%.
“Semua dana klien yang terdampak telah sepenuhnya ditanggung oleh Coinsbuy dari cadangan kami sendiri, sehingga pengguna kami tidak mengalami kerugian finansial apa pun,” kata Coinsbuy. “Platform telah kembali beroperasi secara normal, dengan semua layanan tersedia sepenuhnya.”
Menurut BlockWatchdog, keputusan untuk mengisi ulang dompet yang terkena dampak menunjukkan bahwa tim tidak percaya kunci pribadi (private key) yang mendasarinya telah disusupi.
“Itu masuk akal hanya jika tim tidak percaya kunci pribadi bocor,” tulis BlockWatchdog. “Alamat adalah kunci: tidak ada yang mengisi ulang dompet yang telah disusupi dengan tujuh angka dua kali dalam satu malam. Apa pun yang diambil alih pada 9 Agustus berada di atas kunci—jalur penarikan yang menggunakannya.”
Meskipun vektor serangan pastinya tidak diketahui, BlockWatchdog mengatakan penyerang mungkin telah mendapatkan akses ke sistem penarikan Coinsbuy.
“Tidak ada apa pun di rantai yang menunjukkan bagaimana jalur penarikan dicapai—pengisian ulang berargumen menentang pencurian kunci, itu tidak menyebutkan apa yang menggantikannya,” tulis mereka. “Juga tidak ada atribusi: tidak ada tumpang tindih alamat dengan penyerang Triple-A pada 24 Juli, dan kebiasaan pencucian yang berbeda.”
Coinsbuy belum menjelaskan secara publik bagaimana penyerang mendapatkan akses pada saat itu tetapi mengatakan perusahaan sedang “melakukan penyelidikan menyeluruh untuk menetapkan apa yang sebenarnya terjadi.”
“Untuk mendukung penyelidikan, kami juga meluncurkan inisiatif untuk menangkap mereka yang bertanggung jawab atas insiden ini—hadiah $100.000 untuk informasi yang mengarah pada identifikasi mereka,” kata Coinsbuy. “Bonus tambahan juga akan tersedia untuk bantuan apa pun yang mengarah pada pemulihan dana yang dicuri.”
Berita ini datang di tengah serangkaian peretasan kripto besar dalam beberapa bulan terakhir. Protokol DeFi kehilangan lebih dari $840 juta karena peretasan dalam lima bulan pertama tahun 2026, menurut DeFiLlama.
Pada bulan Juli, penyerang mencuri $24 juta dari AFX Trade berbasis Arbitrum setelah mengeksploitasi jembatan yang dioperasikan oleh bursa terdesentralisasi tersebut. Awal bulan itu, bursa terdesentralisasi Ostium kehilangan $18 juta setelah seorang penyerang menyusupi kunci oracle.
Catatan Editor: Artikel ini diperbarui setelah publikasi untuk menyertakan komentar dari Coinsbuy.