Crypto news

11.08.2026
00:33

Ataque a Coinsbuy: cómo los hackers retiraron $8 millones a través de TRON y Ethereum

social network hacking

El 9 de agosto, la plataforma cripto Coinsbuy fue víctima de un ataque meticulosamente coordinado que afectó a dos de las redes más grandes: TRON y Ethereum. Mi análisis de los datos on-chain muestra que el daño total ascendió a $8,07 millones, lo que se confirma con un desglose detallado de las transacciones, no con estimaciones aproximadas.

Cronología del hackeo: de la transferencia de prueba al retiro masivo

El atacante actuó metódicamente, comenzando con una verificación de preparación operativa: una transacción de prueba de 5 USDT en la red TRON. Apenas una hora después, siguió una serie de retiros: se retiraron 6,04 millones de USDT desde ocho billeteras, siendo la transferencia individual más grande de aproximadamente 3,5 millones de USDT. Esto indica que el atacante tenía control total sobre varias direcciones, lo que descarta un phishing aleatorio.

En paralelo, el hacker vació tres direcciones en Ethereum, robando 1,89 millones de USDT y 77 ETH. Es notable que los fondos se convirtieron rápidamente en 981,1 ETH a través del protocolo descentralizado 1inch: la billetera para los swaps se creó en la misma hora, lo que apunta a una infraestructura preparada de antemano.

La clave del misterio: el vínculo entre cadenas

Mi análisis confirma que ambas partes del ataque están inseparablemente conectadas. El uso del servicio entre cadenas Bridgers fue un factor decisivo: su contrato de pagos en Ethereum envió a la dirección de swaps cantidades que coincidieron con precisión en tiempo y volumen con las transacciones del atacante. Esto no es una coincidencia, sino una operación unificada que demuestra un alto nivel de preparación técnica.

El lavado de fondos también fue bien pensado: alrededor del 79% de los activos robados pasó por el intercambiador FixedFloat, donde se utilizaron aproximadamente 50 direcciones desechables. Gracias a la intervención rápida de Specter Investigations, el servicio ChangeNOW congeló 150 ETH (~$288 000), y otros 282 ETH (~$542 000) permanecen intactos en cinco direcciones; posiblemente, el hacker espera que disminuya la atención.

El comportamiento extraño del equipo de Coinsbuy

Lo más intrigante de esta historia es la reacción de la plataforma. En las 24 horas posteriores al hackeo, el equipo de Coinsbuy repuso las billeteras afectadas con 3,93 millones de USDT, y siete transacciones coincidieron con los montos robados con una precisión del 0,05%. Este es un paso extremadamente ilógico, a menos que los desarrolladores estén seguros de que no hubo una fuga de claves privadas.

«El dinero sigue allí hasta ahora. Esto solo tiene sentido si el equipo no cree en una fuga de claves privadas. La dirección es la clave: nadie repone una billetera hackeada con sumas de siete cifras dos veces en una misma noche», subrayan los investigadores.

Las estimaciones iniciales del daño en $7,9 millones resultaron ser bajas: el cálculo preciso de las transacciones individuales reveló pérdidas de $8 073 992. En el contexto del reciente robo de 1367 BTC (~$89 millones) a propietarios de Coldcard, este ataque confirma una tendencia alarmante: los delincuentes combinan cada vez más herramientas entre cadenas e intercambiadores descentralizados para ocultar sus rastros.

Mi opinión experta: la reposición de las direcciones hackeadas por parte del equipo es o un gesto de desesperación para preservar la reputación, o un indicio de que el incidente está relacionado con una conspiración interna, no con un hackeo externo. En cualquier caso, los inversores deberían mostrarse cautelosos con las plataformas que no revelan los detalles del ataque durante un largo período de tiempo.