Ataque a Coinsbuy: cómo los hackers sacaron $8 millones a través de TRON y Ethereum

La plataforma de criptomonedas Coinsbuy fue víctima de un ataque coordinado a gran escala, en el que se robaron $8,07 millones. El incidente ocurrió el 9 de agosto y afectó a dos de las redes más grandes: TRON y Ethereum. Mi análisis de los datos on-chain permite reconstruir el panorama completo de lo sucedido.
Cronología del hackeo: de la transacción de prueba a la retirada masiva
El atacante actuó de manera metódica y profesional. El primer paso fue una transacción de prueba de 5 USDT en la red TRON, una táctica clásica para verificar el funcionamiento de los canales de retiro. Apenas una hora después, llegó la ola principal: se retiraron 6,04 millones de USDT desde ocho billeteras. La transferencia individual más grande fue de aproximadamente 3,5 millones de USDT, lo que indica la alta capacidad de la infraestructura utilizada.
En paralelo, el hacker vació tres direcciones en Ethereum, robando 1,89 millones de USDT y 77 ETH. Los fondos se convirtieron rápidamente en 981,1 ETH a través del protocolo descentralizado 1inch. Es notable que la billetera para los intercambios se creó literalmente en la misma hora, lo que apunta a un escenario preparado de antemano.
Pista clave: el puente entre cadenas Bridgers
El detalle más interesante es la conexión de ambas partes del ataque a través del servicio Bridgers. El contrato de pagos de este puente entre cadenas en Ethereum envió a la billetera de intercambios cantidades que coincidieron con precisión en tamaño y tiempo con las transacciones del atacante. Esto no deja dudas: estamos ante una operación única, no ante dos hackeos independientes.
Movimiento de fondos y congelación de activos
Aproximadamente el 79% de los fondos robados pasó por el intercambiador FixedFloat, para lo cual el atacante utilizó unas 50 direcciones desechables, una práctica típica para dificultar el rastreo. Gracias a la rápida intervención de Specter Investigations, el servicio ChangeNOW congeló 150 ETH (~$288 000). Otros 282 ETH (~$542 000) permanecen sin movimiento en cinco direcciones, lo que podría indicar un intento de esperar antes de tomar más acciones.
Comportamiento extraño del equipo de Coinsbuy
El aspecto más intrigante es la reacción de la plataforma. En las 24 horas posteriores al ataque, el equipo de Coinsbuy recargó las billeteras afectadas con 3,93 millones de USDT, y siete transacciones coincidieron con los montos robados con una precisión del 0,05%. Este es un comportamiento extremadamente inusual. Como señalan acertadamente los investigadores, nadie recarga una billetera hackeada con sumas de siete cifras dos veces en una misma noche, a menos que esté seguro de que las claves privadas están a salvo.
El vector exacto del ataque aún no se ha determinado, y no ha habido comentarios oficiales de Coinsbuy. Inicialmente se informó de daños por $7,9 millones, pero mi cálculo detallado de las transacciones individuales muestra pérdidas de $8 073 992.
Mi veredicto: este incidente plantea serias preguntas sobre la seguridad interna de Coinsbuy. El comportamiento del equipo, que repone fondos después del hackeo, sugiere un posible ataque interno o, lo que es más probable, la compromisión de claves con un posterior intento de ocultar rastros. En el contexto de los recientes ataques a las billeteras de hardware Coldcard (pérdidas que alcanzaron los $89 millones), resulta evidente que incluso las plataformas con reputación de confiables no están exentas de vulnerabilidades sistémicas. Los inversores deberían reconsiderar sus estrategias de almacenamiento de fondos y reforzar el monitoreo de la actividad on-chain.