
Carteiras ligadas à processadora de pagamentos cripto Coinsbuy foram supostamente esvaziadas em mais de US$ 7,9 milhões em Ethereum e TRON por volta das 13:00 UTC de 9 de agosto, de acordo com o investigador blockchain Specter e o monitoramento subsequente de empresas de segurança.
O atacante então começou a rotear parte dos ativos roubados através de exchanges e em direção ao Monero, uma criptomoeda focada na privacidade.
A PeckShield disse que as carteiras “provavelmente perderam” cerca de US$ 7,9 milhões e rastreou parte dos lucros através da ChangeNOW, FixedFloat e BingX. O feed de segurança da CertiK transmitiu independentemente a mesma perda estimada e rotas de exchange. O vetor de ataque preciso não foi estabelecido publicamente.
A Specter identificou dois endereços Ethereum e um endereço TRON como destinos do roubo. O movimento entre redes sugere que o atacante obteve acesso capaz de mover ativos em mais de uma cadeia, mas isso não estabelece se chaves privadas, credenciais de administrador ou outra parte da infraestrutura da Coinsbuy foi comprometida.
A GoPlus Security disse que a atividade era “consistente com roubo de chave privada de carteira quente ou de privilégio de administrador”. Isso permanece uma avaliação, não uma causa raiz confirmada. A Coinsbuy não publicou um postmortem técnico na documentação pública revisada em 10 de agosto. Suas últimas notas de lançamento visíveis são datadas de 31 de julho.
A Coinsbuy descreve-se como um serviço de pagamento cripto focado em negócios, oferecendo processamento de pagamentos, infraestrutura de carteira e gestão de ativos digitais. Seu site oficial também anuncia processamento de pagamentos cripto e serviços de carteira para empresas.
Após o esvaziamento, o atacante começou a enviar ativos roubados através de serviços de exchange. A Specter disse que os fundos estavam sendo convertidos para Monero, enquanto a PeckShield identificou ChangeNOW, FixedFloat e BingX entre as plataformas que receberam partes dos recursos.
A Specter também disse que a ChangeNOW ajudou a congelar uma quantia de seis dígitos antes que pudesse ser movimentada. A ChangeNOW não emitiu uma declaração pública separada confirmando o valor exato congelado nas fontes revisadas para esta história, então o valor permanece atribuído ao investigador.
A rota de lavagem de dinheiro se assemelha a padrões vistos em outros grandes roubos de criptomoedas. Em um caso de recuperação anterior, investigadores ajudaram a congelar cerca de US$ 1,2 milhão ligados a ativos roubados de Bo Shen depois que os fundos passaram por serviços incluindo a ChangeNOW. Separadamente, um roubo de carteira em janeiro envolveu atacantes convertendo Bitcoin e Litecoin roubados em Monero.
A Coinsbuy pausou os depósitos e saques após o incidente e, posteriormente, os restaurou, de acordo com a atualização da Specter e relatórios que citam o investigador. Nenhum aviso de incidente separado confirmando o cronograma estava visível nas notas de lançamento públicas da Coinsbuy no momento da revisão.
Também permanece incerto, a partir das divulgações públicas, se os US$ 7,9 milhões relatados consistiam inteiramente de ativos próprios da Coinsbuy, fundos de clientes ou uma combinação de ambos. Nenhuma discriminação de perdas de clientes ou plano de reembolso estava visível nos materiais da empresa revisados em 10 de agosto.
Essa distinção importa porque a restauração do serviço não estabelece que a investigação esteja completa ou que a perda total tenha sido recuperada. O quadro público atualmente verificado permanece limitado ao esvaziamento relatado, endereços de roubo identificados, atividade de lavagem de dinheiro e um congelamento parcial.
O caso se soma a um ano de segurança movimentado. A TRM Labs registrou 207 hacks e cerca de US$ 972 milhões roubados durante o primeiro semestre de 2026, de acordo com dados citados em recentes coberturas de perdas da indústria. Falhas de infraestrutura e operacionais foram responsáveis pela maior parte do valor perdido durante esse período.
A próxima atualização material seria um relatório de incidente da Coinsbuy identificando o vetor de ataque, os ativos afetados, a perda final e qualquer exposição do cliente. A confirmação da ChangeNOW ou das outras exchanges também poderia esclarecer quanto foi congelado e se fundos adicionais permanecem recuperáveis.
Por enquanto, as alegações sobre como o atacante obteve acesso devem permanecer qualificadas. Pesquisadores de segurança continuam a rastrear os endereços Ethereum e TRON listados, mas o movimento para Monero pode dificultar o rastreamento posterior uma vez que os fundos saem de blockchains transparentes.





