Coinsbuy 事件跟過去的交易所熱錢包遭駭事件比,有什麼本質上不同?
過去多數交易所遭駭事件(例如 Bybit)核心是單一簽署介面或單一熱錢包被突破,攻擊集中在一條鏈、一次性大額提領。Coinsbuy 的不同之處在於「跨鏈同步」:攻擊者在幾乎同一小時內,對 Tron 跟 Ethereum 兩條互不相干的鏈同時下手,這代表攻擊者要嘛掌握了能同時觸及兩套系統的存取權限,要嘛交易所的金鑰管理或監控機制在跨鏈層級上本來就是共用、集中的架構。
這也是為什麼多家分析機構特別強調「時間窗重疊」這個細節,而不是只看損失金額——金額本身在 2026 年一連串八位數駭客事件裡並不突出,但攻擊手法的協同程度,才是真正值得交易所資安團隊拿來當案例研究的地方。
FixedFloat 這類無需 KYC 的兌換服務,為什麼一直是洗錢的首選管道?
FixedFloat 屬於非託管、免註冊的即時兌換服務,設計初衷是讓用戶快速在不同鏈或不同幣種間換匯,不需要留下身份紀錄。這個設計對一般用戶是便利,對攻擊者卻是理想的資金分流工具——贓款一旦進入這類平台完成兌換,交易所或執法單位要往下追蹤資金流向,難度會大幅提高,因為平台本身沒有留存能對應到真實身份的 KYC 資料。
Coinsbuy 事件裡約 634 萬美元流經 FixedFloat,這個比例(超過整體損失的七成)反映的不是巧合,而是這類無 KYC 兌換服務已經被攻擊者視為「標配」的洗錢環節,這也是為什麼監理壓力持續集中在這類平台身上,即使它們本身沒有被駭、只是被拿來當作合法用途以外的用途。
交易所後來公開的「24 小時內補回缺口」,讀者該怎麼解讀這個訊息?
這個訊息傳達了兩層意義,需要分開看。正面的一層是:Coinsbuy 選擇用自有儲備金覆蓋損失,沒有凍結用戶提領或把虧損轉嫁到用戶餘額,這是 Bybit 在 2025 年立下的危機處理標竿之後,業界逐漸形成的慣例——代表這間交易所至少在當下有足夠的資產負債表韌性去吸收這筆損失。
但另一層需要留意的是:「補得快」不等於「說得清楚」。截至目前為止,Coinsbuy 尚未公開說明攻擊者究竟是怎麼取得提款能力的——是私鑰外洩、還是提領權限或管理員帳號被濫用,這點還沒有定論。快速補回缺口解決的是用戶的立即資金安全問題,但不代表資安漏洞本身已經被交代清楚,這兩件事不能劃上等號。
如果我是一般用戶,看到「跨鏈同步提款」這種攻擊模式,具體該調整什麼行為?
最直接可執行的調整,是重新檢視「留在交易所上的資產,是不是只留當下真正需要交易的部分」。Coinsbuy 事件顯示,就算你的資產分散存放在交易所支援的多條鏈上,只要交易所本身的金鑰管理或監控系統是集中的,這種分散對你來說也不構成真正的風險隔離——決定風險高低的是交易所內部架構,不是你錶面上看到的「多鏈支援」。
其次,可以把「交易所是否公開準備金證明、資安事件處理紀錄夠不夠透明」納入你選擇交易所的評估項目,而不是只看手續費或交易對數量。這起事件裡 Coinsbuy 在聲明和後續動作上算是相對透明(公開懸賞、快速補回),但攻擊路徑本身仍未完全公開,這種「部分透明」正是你在比較不同交易所時該注意去追問的細節。
2026 年 8 月 9 日,加密貨幣交易所 Coinsbuy 在 Tron 與 Ethereum 兩條鏈上幾乎同一時間遭到提款攻擊,總損失超過 800 萬美元。這起事件之所以值得寫進事件應對的教材,不是因為金額——跟同年 2 月的 Bybit 15 億美元事件相比,800 萬美元只是零頭——而是因為攻擊者展示了一套「先試水、再同步下手、最後快速分流」的完整流程,而且從頭到尾只花了不到一小時。
根據鏈上分析機構 BlockWatchdog 的調查,攻擊者最先在 Tron 網路上發出一筆僅 5 USDT 的轉帳。這不是失誤,而是典型的偵察動作——攻擊者要確認手上取得的金鑰或存取權限是否真的有效,再決定要不要放手一搏。這筆測試轉帳成功後,短短數分鐘內,八個屬於 Coinsbuy 的 Tron 錢包被提領約 604 萬 USDT;幾乎同一時間,三個 Ethereum 錢包也被清空約 189 萬 USDT 加上 77 顆 ETH。兩條鏈的攻擊時間窗重疊到這種程度,本身就是強烈訊號,代表這不是兩起巧合的獨立事件,而是同一人(或同一團隊)的協同行動。
調查人員後來透過跨鏈兌換服務 Bridgers 的支付合約,把 Tron 與 Ethereum 兩條腿的提款串連成同一起事件——Ethereum 端的資金被兌換服務轉入攻擊者當天新建的錢包,這個「當天現建錢包」的細節,說明攻擊者是有備而來,不是臨時起意。BlockWatchdog 進一步追蹤發現,其中約 634 萬美元的贓款流經無需身份驗證的兌換平台 FixedFloat,這類平台正因為不做 KYC,長期被當成洗錢的慣用管道。多家媒體報導指出,另有部分資金流經 ChangeNOW 與 BingX,其中 ChangeNOW 凍結了六位數金額,還有約 54.2 萬美元的 ETH 至今尚未被移動。
Coinsbuy 在 8 月 9 日事發當天發出聲明,表示已「識別出一起導致平台多個錢包出現未經授權提款的資安事件」,並強調沒有任何客戶因此蒙受損失——這代表交易所選擇用自有儲備金填補缺口,而不是把損失分攤到用戶餘額上,這個處理方式跟 Bybit 在 2025 年 2 月那起 15 億美元事件的危機處理如出一轍。多家媒體報導證實,Coinsbuy 在 24 小時內就把受影響錢包的餘額補回到事發前水準的 99.95% 以上,並公開祭出 10 萬美元懸賞,徵求能協助鎖定攻擊者身份或協助追回資金的線索。
值得注意的是,「24 小時內快速補回」這個現象,讓部分報導推測攻擊者可能沒有真正拿到私鑰本身,而是透過其他方式(例如提領權限或內部存取機制)發動攻擊;但也有分析機構指出,兩條鏈幾乎同時遭到影響,也可能代表熱錢包金鑰管理或管理員權限本身出現了集中化的弱點。Coinsbuy 目前尚未公開說明確切的攻擊路徑,這也是這起事件截至發稿為止仍未完全釐清的部分。
Coinsbuy 事件發生在 2026 年加密資安狀況本就吃緊的背景下——根據追蹤機構統計,光是 7 月單月,全產業因駭客攻擊損失的金額就落在 2 億美元以上,是全年損失第二高的月份,僅次於 4 月的高峰。這起事件真正值得警惕的地方,在於攻擊者展示的「測試轉帳 → 快速同步提領 → 立即跨鏈分流」模式,讓交易所的人工凍結機制幾乎來不及反應——等到內部團隊確認異常、發出凍結指令時,資金往往早已透過兌換服務流出。這也是為什麼安全團隊開始把「小額測試轉帳後緊接大額提款」本身,當成觸發自動凍結的訊號,而不是等人工審核完才動作。
如果你把資產放在中心化交易所,Coinsbuy 事件提醒你兩件事:第一,「錢包分散在不同鏈」不等於風險真的被分散了——如果金鑰管理或監控系統本身是集中的,一次入侵就可能同時打穿多條鏈上的錢包,跟你能不能查到準備金證明是兩碼事。第二,交易所事後「用自有儲備補回缺口」聽起來安心,但這件事本身無法事前驗證——你能做的實際檢查,是看這間交易所平常有沒有公開儲備金證明、交割透明度如何,以及過去處理資安事件的紀錄夠不夠快、夠不夠透明。把留在交易所上的資產控制在你真正需要交易的額度內,仍然是眼下最直接可執行的風險管理方式。