Un atacante desconocido llevó a cabo una audaz estafa al hackear las cuentas oficiales X de los proyectos de Elon Musk: @SpaceXAI (2 millones de seguidores) y @Starlink (1,6 millones de seguidores). Utilizando el acceso a estas páginas, el hacker lanzó una agresiva campaña publicitaria del token $SCATMAN, lo que provocó el clásico esquema de bombeo y descarga (pump and dump). Como resultado, el atacante retiró aproximadamente $125 000 en ether (ETH).

Cronología del ataque

Tras tomar el control de las cuentas, el hacker comenzó a publicar mensajes en nombre del personaje Sam Catman (perfil verificado @SamCatmanRH). Estas publicaciones luego se compartieron desde las cuentas hackeadas de SpaceXAI y Starlink, acumulando instantáneamente decenas de miles de visualizaciones, "me gusta" y retuits. El token $SCATMAN se negociaba en el par SCATMAN/WETH en Uniswap V2. El gráfico muestra un aumento vertical del precio, seguido de un desplome del 98,38% en 24 horas.

Parámetros clave del token en el momento del registro: liquidez — $3 900; capitalización de mercado — ~$1,4 millones; valoración totalmente diluida (FDV) — ~$1,4 millones; volumen total de operaciones — $5,7 millones; número total de transacciones — ~45 000. Estas cifras indican una liquidez extremadamente baja y un alto riesgo para los inversores que cayeron en la publicidad.

Cómo retiró los fondos el hacker

La mayor parte de las ganancias se obtuvo en dos etapas. Primero, a través de la función rebalance, llegaron 10 billones de SCATMAN a la billetera del atacante. Luego, este volumen se vendió en una sola transacción en Uniswap V2, generando 59,0856 ETH (~$108 366 en ese momento). Una segunda billetera controlada vendió 59 276 870 SCATMAN por 14,7296 ETH (~$27 000). En total, el hacker retiró alrededor de $125 000, y las comisiones de gas fueron simbólicas (menos de $0,01 por transacción). Los analistas rastrearon las billeteras del atacante: 0xfee50d4ce48f2d05f520ce04c875647e4870a8ba y 0xdd9f6d3e16ebda7f35cb694ceadb50af3eebba89.

Opinión de expertos de Cryptalist: Este incidente es un recordatorio más de que incluso las cuentas con millones de seguidores no están a salvo de ser hackeadas. El esquema de pump and dump en memecoins mediante ingeniería social sigue siendo uno de los más efectivos para los atacantes. Los inversores deben evaluar críticamente cualquier campaña publicitaria, incluso si proviene de fuentes aparentemente autorizadas. La seguridad en las criptomonedas comienza con la vigilancia personal.