Ataque a Coinsbuy: 8 millones de dólares retirados a través de TRON y Ethereum — análisis detallado

La plataforma de criptomonedas Coinsbuy se enfrentó a un incidente grave: el 9 de agosto, los atacantes retiraron activos por valor de 8,07 millones de dólares en un ataque coordinado que afectó a dos de las redes más grandes: TRON y Ethereum. Mi análisis de los datos on-chain muestra que no fue un robo casual, sino una operación cuidadosamente planificada que utilizó métodos avanzados para eludir las medidas de seguridad estándar.
Cronología y mecanismo del ataque
El atacante actuó metódicamente. Todo comenzó con una transacción de prueba de 5 USDT en la red TRON, una táctica clásica para verificar el funcionamiento de los canales de retiro. Una hora después, llegó la ola principal: se retiraron 6,04 millones de USDT desde ocho billeteras, siendo la transferencia individual más grande de aproximadamente 3,5 millones de USDT.
En paralelo, el hacker vació tres direcciones en la red Ethereum, llevándose 1,89 millones de USDT y 77 ETH. Estos fondos se convirtieron casi instantáneamente en 981,1 ETH a través del protocolo descentralizado 1inch, y la billetera de destino se creó en la misma hora. El vínculo clave fue el servicio entre cadenas Bridgers: su contrato de pagos en Ethereum transfería cantidades que coincidían exactamente en tamaño y tiempo con las transacciones del atacante en TRON. Esto demuestra de manera convincente que ambas partes del ataque son una sola operación.
Movimiento de fondos y congelación de activos
Aproximadamente el 79% de los fondos robados se pasó a través del intercambiador FixedFloat, para lo cual el atacante utilizó alrededor de 50 direcciones desechables. Este es un esquema típico para confundir el rastro, aunque parte de los activos logró bloquearse. El servicio ChangeNOW, tras la solicitud de los analistas de Specter Investigations, congeló 150 ETH (~288 000 dólares). Otros 282 ETH (~542 000 dólares) permanecen inmóviles en cinco direcciones, lo que podría indicar un intento de esperar a que pase el seguimiento activo.
Comportamiento extraño del equipo de Coinsbuy
El aspecto más intrigante es la reacción de la plataforma. En las 24 horas posteriores al ataque, el equipo de Coinsbuy recargó las mismas billeteras afectadas con 3,93 millones de USDT. Siete de estas transacciones coincidieron con los montos robados con una precisión del 0,05%. Esto es extremadamente inusual: nadie en su sano juicio envía sumas de siete cifras a direcciones comprometidas. Este comportamiento solo tiene sentido en un caso: si el equipo está seguro de que no hubo fuga de claves privadas y que el incidente está relacionado con una falla interna o un error en la lógica de los contratos.
Inicialmente se informó de daños por 7,9 millones de dólares, pero mi cálculo de las transacciones individuales muestra la cifra exacta: 8 073 992 dólares. El vector del ataque aún no se ha determinado y no hay comentarios oficiales de Coinsbuy.
Este caso recuerda los riesgos sistémicos: incluso las plataformas con buena reputación son vulnerables a los ataques entre cadenas. El incidente de Coinsbuy ocurre en medio de una serie de grandes robos, como el reciente robo de 1367 BTC (~89 millones de dólares) a propietarios de billeteras de hardware Coldcard. La tendencia es evidente: los hackers explotan cada vez más los vínculos entre redes, y la industria debe replantear sus enfoques para el monitoreo de transacciones entre cadenas.