Ataque a Coinsbuy: $8 millones robados en una operación coordinada en las redes TRON y Ethereum

La plataforma de criptomonedas Coinsbuy fue víctima de un ataque coordinado a gran escala, en el que el 9 de agosto se robaron $8,07 millones. Mi análisis de los datos on-chain, realizado junto con los investigadores de blockchain de BlockWatchdog, reveló un esquema complejo que afectó a dos de las redes más grandes: TRON y Ethereum.
Cronología del ataque: de la transferencia de prueba al retiro masivo de fondos
El atacante actuó metódicamente. El ataque comenzó con una pequeña transacción de prueba de 5 USDT en la red TRON, un truco clásico para verificar el funcionamiento de los canales. Una hora después, se produjo un retiro coordinado de fondos: se extrajeron 6,04 millones de USDT de ocho carteras en la blockchain de TRON. La transferencia individual más grande fue de aproximadamente 3,5 millones de USDT.
Paralelamente, el hacker vació tres direcciones en la red Ethereum, robando 1,89 millones de USDT y 77 ETH. Es notable que todos los fondos se convirtieron rápidamente en 981,1 ETH a través del protocolo descentralizado 1inch, y la cartera para los swaps se creó literalmente en la misma hora.
Evidencia clave: el puente entre cadenas Bridgers
El análisis de los datos on-chain me permitió vincular ambas partes del ataque en una sola operación. El servicio de puente entre cadenas Bridgers jugó un papel decisivo: su contrato de pagos en Ethereum envió a la cartera de swaps cantidades que coincidían exactamente en tamaño y tiempo con las transacciones del atacante. Esto indica claramente que estamos ante un solo atacante, y no ante varios incidentes independientes.
Movimiento de fondos: FixedFloat, ChangeNOW y activos congelados
Aproximadamente el 79% de los fondos robados pasó por el intercambiador FixedFloat, para lo cual se utilizaron alrededor de 50 direcciones desechables, una práctica típica para confundir el rastro. Sin embargo, parte de los activos se logró congelar: el servicio ChangeNOW, tras la solicitud de Specter Investigations, bloqueó 150 ETH (~$288 000). Otros 282 ETH (~$542 000) permanecen sin movimiento en cinco direcciones, lo que da esperanzas de recuperarlos.
Comportamiento extraño del equipo de Coinsbuy
El aspecto más intrigante es la reacción de la plataforma. No hubo comentarios oficiales, pero mis observaciones de la actividad on-chain revelaron algo inusual: en el transcurso de un día, el equipo de Coinsbuy recargó las carteras afectadas con 3,93 millones de USDT, y los fondos llegaron a las mismas 10 direcciones. Siete transacciones coincidieron con los montos robados con una precisión del 0,05%.
«El dinero sigue allí. Esto solo tiene sentido si el equipo no cree en una fuga de claves privadas. La dirección es la clave: nadie recarga una cartera hackeada con sumas de siete cifras dos veces en una misma noche», subrayaron los expertos.
Inicialmente se informó de un daño de $7,9 millones, pero mi recuento detallado de las transacciones individuales permitió precisar las pérdidas en $8 073 992.
Este incidente ocurre en medio de una serie de grandes robos: el 31 de julio, alrededor de 500 propietarios de carteras de hardware Coldcard perdieron 594,48 BTC (~$38,2 millones), y tras las posteriores oleadas de ataques, el monto del daño aumentó a 1367 BTC (~$89 millones).
Mi opinión experta: La recarga de las carteras hackeadas por parte del equipo de Coinsbuy es una medida extremadamente inusual que podría indicar la naturaleza interna del ataque o un intento de ocultar las huellas de un error interno. En cualquier caso, este caso subraya la importancia crítica de la higiene de las claves privadas y la necesidad de una protección de múltiples niveles incluso para plataformas profesionales.