Crypto news

10.08.2026
15:17

Ataque a Coinsbuy: cómo los hackers retiraron $8 millones a través de TRON y Ethereum — análisis detallado

social network hacking

La plataforma cripto Coinsbuy fue víctima de un ataque bien coordinado, en el que el 9 de agosto se robaron $8,07 millones. El incidente afectó a dos de las redes más grandes, TRON y Ethereum, lo que indica un alto nivel de preparación por parte de los atacantes. Mi análisis de los datos on-chain permite reconstruir el panorama completo de lo ocurrido.

Cronología y magnitud del hackeo

El ataque comenzó con una transferencia de prueba de 5 USDT en la red TRON, una táctica típica para verificar el control de la billetera. Una hora después, el hacker organizó la retirada de 6,04 millones de USDT desde ocho direcciones, siendo la transacción individual más grande de aproximadamente 3,5 millones de USDT. Paralelamente, el atacante vació tres billeteras en la red Ethereum, llevándose 1,89 millones de USDT y 77 ETH. Estos fondos se convirtieron rápidamente en 981,1 ETH a través del protocolo descentralizado 1inch; la billetera para los swaps se creó en la misma hora, lo que indica una infraestructura planificada de antemano.

Conexión entre redes y ruteo de fondos

El elemento clave que vinculó ambas partes del ataque fue el servicio cross-chain Bridgers. Su contrato de pagos en Ethereum envió a la billetera de swaps cantidades que coincidían exactamente en tamaño y tiempo con las transacciones del atacante. Esto no deja dudas: estamos ante una operación única, no ante dos incidentes independientes.

El movimiento posterior de los fondos demuestra un intento de confundir los rastros. Alrededor del 79% de los activos robados pasó por el intercambiador FixedFloat, para lo cual se utilizaron aproximadamente 50 direcciones desechables. Parte de los fondos se logró congelar: el servicio ChangeNOW, tras la solicitud de Specter Investigations, bloqueó 150 ETH (~$288 000). Otros 282 ETH (~$542 000) permanecen intactos en cinco direcciones, lo que podría indicar prisa o dificultades técnicas por parte de los atacantes.

Comportamiento extraño del equipo de Coinsbuy

El aspecto más intrigante es la reacción de la plataforma. En las 24 horas posteriores al ataque, el equipo de Coinsbuy recargó las billeteras afectadas con 3,93 millones de USDT, las mismas 10 direcciones que fueron comprometidas. Siete de estas transacciones coincidieron con las cantidades robadas con una precisión del 0,05%. Esta es una acción extremadamente ilógica, a menos que el equipo esté seguro de que las claves privadas no fueron comprometidas.

«El dinero sigue ahí hasta ahora. Esto solo tiene sentido si el equipo no cree en una fuga de claves privadas. La dirección es la clave: nadie recarga una billetera hackeada con sumas de siete cifras dos veces en una misma noche».

Evaluación del daño y contexto

Las estimaciones iniciales del daño eran de $7,9 millones, pero mi cálculo detallado de las transacciones individuales permite determinar la cifra exacta de $8 073 992. El vector del ataque aún no se ha establecido, y Coinsbuy se abstiene de hacer comentarios oficiales. Este incidente se enmarca en una tendencia alarmante: recuerdo que el 31 de julio, alrededor de 500 propietarios de billeteras de hardware Coldcard fueron víctimas de un hackeo, en el que se robaron 594,48 BTC (~$38,2 millones), y el monto del daño posteriormente aumentó a 1367 BTC (~$89 millones).

Mi conclusión: el ataque a Coinsbuy demuestra la creciente complejidad de los esquemas cibercriminales en la industria cripto. El uso de puentes cross-chain y múltiples direcciones desechables ya no es solo un hackeo, sino una operación profesional con elementos de inteligencia financiera. El hecho de que el equipo recargue billeteras hackeadas invita a reflexionar sobre una posible naturaleza interna del incidente o sobre la incompetencia del servicio de seguridad. En cualquier caso, es una señal seria para toda la industria sobre la necesidad de revisar los protocolos de seguridad en el almacenamiento de fondos.