Le 9 août 2026, le processeur de paiement crypto Coinsbuy a été drainé d'environ 7,9 millions de dollars (chiffré par certains médias autour de 8 millions de dollars) lors d'une attaque coordonnée qui a vidé des hot wallets à la fois sur Tron et sur Ethereum en une heure environ.
Ce qui s'est passé
L'attaquant a débuté par une minuscule transaction de test de 5 USDT, puis est passé au drainage des fonds en parallèle sur deux chaînes :
- Sur Tron, huit portefeuilles ont été vidés d'environ 6,04 millions d'USDT en l'espace d'une heure environ.
- Sur Ethereum, trois portefeuilles ont été simultanément vidés de 1,89 million d'USDT et 77 ETH.
Les analystes on-chain ont relié les deux opérations via le service d'échange inter-chaînes Bridgers, dont le contrat de paiement sur Ethereum alimentait directement le portefeuille de swap Ethereum — rattachant ce qui semblait être des incidents distincts à un seul événement coordonné. La société de sécurité GoPlus Security a déclaré que l'activité était "cohérente avec le vol de la clé privée d'un hot wallet ou de privilèges d'administrateur", plutôt qu'avec un bug de contrat intelligent. Il n'y a eu aucun exploit du protocole ; l'attaquant contrôlait simplement les clés.
Conséquences
Environ 6,3 à 6,4 millions de dollars du butin ont été acheminés via le service d'échange non dépositaire FixedFloat, puis brassés à travers plusieurs plateformes d'échange et mélangés en Monero (XMR) pour brouiller la piste. Coinsbuy a déclaré publiquement qu'aucun fonds client n'avait été perdu, indiquant que l'entreprise avait absorbé le manque en interne, et a offert une récompense de 100 000 dollars pour toute information menant à l'identification des attaquants, avec une prime supplémentaire pour toute aide à la récupération des actifs volés. Au moment de la publication, les fonds n'avaient pas été récupérés.
Pourquoi c'est important
Coinsbuy rappelle que le maillon le plus faible d'une activité crypto dépositaire est rarement le contrat intelligent — c'est la sécurité opérationnelle autour des clés de signature. Comme la compromission des clés du pont d'AFX Trade quelques semaines plus tôt, en juillet 2026, et comme d'innombrables vols de hot wallets de plateformes d'échange avant lui, cet incident n'a nécessité aucune ruse ingénieuse on-chain : celui qui détient les clés détient les fonds. La rapide chaîne de blanchiment — FixedFloat, puis Monero — reflète le manuel standard désormais utilisé lors des vols de clés privées, et montre pourquoi la rapidité de détection et les gels d'échanges convenus à l'avance comptent plus que la criminalistique a posteriori. Pour les processeurs de paiement qui conservent d'importants soldes de stablecoins dans des portefeuilles en ligne afin d'assurer les retraits, la leçon est ancienne mais non apprise : minimiser les soldes des hot wallets, imposer une signature multipartite adossée au matériel et surveiller la petite transaction de « test » révélatrice qui précède si souvent un drainage complet.
Sources & preuves on-chain
- [01]coindesk.comhttps://www.coindesk.com/business/2026/08/10/crypto-exchange-coinsbuy-loses-usd8-million-in-coordinated-two-blockchain-attack
- [02]decrypt.cohttps://decrypt.co/375213/hackers-drain-8-million-from-crypto-platform-coinsbuy
- [03]crowdfundinsider.comhttps://www.crowdfundinsider.com/2026/08/296116-coinsbuy-crypto-wallets-hit-by-cross-chain-drain-on-ethereum-and-tron-losses-near-8-million/
- [04]beincrypto.comhttps://beincrypto.com/coinsbuy-hack-crypto-august/