Hackeo de Coinsbuy por $8 millones: se revelan los detalles de un ataque coordinado contra TRON y Ethereum

La plataforma de criptomonedas Coinsbuy fue víctima de una operación de hackeo a gran escala, en la que el 9 de agosto se robaron activos por valor de 8,07 millones de dólares. Mi análisis de los datos on-chain, realizado junto con investigadores de blockchain de BlockWatchdog, muestra que el ataque fue cuidadosamente coordinado y afectó a dos de las redes más grandes: TRON y Ethereum.
El atacante actuó de manera metódica. El primer paso fue una transacción de prueba de 5 USDT en la red TRON, una táctica clásica para verificar el funcionamiento de los canales de retiro. Una hora después, se retiraron 6,04 millones de USDT desde ocho billeteras, siendo la transferencia individual más grande de aproximadamente 3,5 millones de USDT. En paralelo, el hacker vació tres direcciones en Ethereum, robando 1,89 millones de USDT y 77 ETH.
Rastro cross-chain: cómo se vincularon ambos vectores del ataque
El elemento clave de la investigación fue el uso del servicio cross-chain Bridgers. El contrato de pagos de este protocolo en Ethereum envió a una billetera de intercambio fondos que coincidían exactamente en tamaño y tiempo con las transacciones del atacante. Esto permitió afirmar con un alto grado de confianza que ambas partes del ataque fueron una sola operación, y no acciones de grupos diferentes.
Un análisis posterior mostró que aproximadamente el 79% de los fondos robados pasaron por el intercambiador FixedFloat, donde se utilizaron alrededor de 50 direcciones desechables. Gracias a la rápida intervención de Specter Investigations, el servicio ChangeNOW congeló 150 ETH (~$288,000 al momento de la publicación). Otros 282 ETH (~$542,000) permanecen intactos en cinco direcciones; probablemente, el hacker espera que disminuya la atención o busca formas de eludir los bloqueos.
Comportamiento extraño del equipo de Coinsbuy
El aspecto más intrigante de esta historia es la reacción de la propia plataforma. En las 24 horas posteriores al hackeo, el equipo de Coinsbuy repuso las billeteras afectadas con 3,93 millones de USDT, y siete transacciones coincidieron con los montos robados con una precisión del 0,05%. Este es un paso sin precedentes que genera más preguntas que respuestas.
«El dinero sigue ahí. Esto solo tiene sentido si el equipo no cree en una fuga de claves privadas. La dirección es la clave: nadie repone una billetera hackeada con sumas de siete cifras dos veces en una misma noche», subrayaron los expertos.
Las estimaciones iniciales de los daños eran de 7,9 millones de dólares, pero mi cálculo de las transacciones individuales permite hablar de una cifra más precisa: 8,073,992 dólares. Es notable que este incidente ocurriera en medio de una serie de grandes robos en la industria: el 31 de julio, se robaron 594,48 BTC (~$38,2 millones) a propietarios de billeteras de hardware Coldcard, y el daño total de las posteriores oleadas de ataques alcanzó los 1367 BTC (~$89 millones).
Mi veredicto: La táctica de reponer las direcciones hackeadas parece un intento de ocultar problemas internos o de probar la reacción de la red. Si el equipo no tiene certeza sobre una fuga de claves, esto podría indicar un ataque de tipo interno o una comprometida a nivel de API. Recomiendo a los usuarios de Coinsbuy retirar sus fondos de inmediato hasta que se aclare la situación.