Ataque a Coinsbuy: cómo los hackers sacaron $8 millones a través de TRON y Ethereum

La plataforma cripto Coinsbuy fue víctima de un ataque coordinado, en el que los atacantes retiraron $8,07 millones de las redes TRON y Ethereum. El incidente ocurrió el 9 de agosto, y mi análisis de los datos on-chain permite reconstruir el panorama completo de lo sucedido.
Cronología del hackeo: de la transacción de prueba a la retirada masiva
El atacante actuó metódicamente. El primer paso fue una transacción de prueba de 5 USDT en la red TRON, una táctica típica para verificar el control sobre la billetera. Luego, en aproximadamente una hora, se retiraron 6,04 millones de USDT desde ocho direcciones en la blockchain de TRON, siendo la transferencia individual más grande de unos 3,5 millones de USDT. En paralelo, el hacker vació tres billeteras en Ethereum, robando 1,89 millones de USDT y 77 ETH.
De especial interés es la conversión de fondos: a través del agregador descentralizado 1inch, los activos robados se intercambiaron por 981,1 ETH. La billetera para los swaps se creó en la misma hora que el ataque, lo que indica una preparación meticulosa.
Rastro cross-chain: cómo se conectaron ambas partes del ataque
La prueba clave de una operación unificada fue el uso del servicio cross-chain Bridgers. Su contrato de pagos en Ethereum envió a la billetera de swaps cantidades que coincidían exactamente en tamaño y tiempo con las transacciones del atacante. Esto descarta la versión de dos hackeos independientes.
El movimiento posterior de los fondos también es revelador: alrededor del 79% de los activos robados pasó por el intercambiador FixedFloat, para lo cual el atacante utilizó aproximadamente 50 direcciones desechables, un esquema clásico para confundir el rastro. Sin embargo, no todo salió bien: tras la denuncia de los analistas de Specter Investigations, el servicio ChangeNOW congeló 150 ETH (~$288,000). Otros 282 ETH (~$542,000) permanecen intactos en cinco direcciones, lo que sugiere una posible prisa o dificultades técnicas del hacker.
Comportamiento extraño del equipo de Coinsbuy
El aspecto más intrigante es la reacción de la plataforma. En las 24 horas posteriores al ataque, el equipo de Coinsbuy recargó las billeteras afectadas con 3,93 millones de USDT, enviando los fondos a las mismas 10 direcciones. Siete transacciones coincidieron con los montos robados con una precisión del 0,05%. «El dinero sigue allí. Esto solo tiene sentido si el equipo no cree en una fuga de claves privadas. La dirección es la clave: nadie recarga una billetera hackeada con sumas de siete cifras dos veces en una misma noche», subrayan los analistas.
Inicialmente se informó de daños por $7,9 millones, pero mi cálculo de las transacciones individuales arroja una cifra más precisa: $8,073,992. El vector exacto del ataque aún no se ha determinado, y no ha habido comentarios oficiales de Coinsbuy.
Mi comentario: Recargar las billeteras hackeadas es un paso muy poco convencional que podría indicar una amenaza interna o un intento de ocultar fallos de seguridad. Sin embargo, si el equipo está realmente seguro de la integridad de las claves, esto podría ser parte de una operación compleja para recuperar los fondos. En cualquier caso, el incidente recuerda una vez más: incluso las plataformas con facturaciones multimillonarias no están exentas de ataques dirigidos, y la rapidez de reacción de servicios como ChangeNOW puede ser un factor decisivo para minimizar las pérdidas.