Ataque a Coinsbuy: cómo los hackers sacaron $8 millones a través de TRON y Ethereum

La plataforma cripto Coinsbuy fue víctima de un ataque coordinado a gran escala, en el que se robaron $8,07 millones. El incidente ocurrió el 9 de agosto y afectó a dos de las redes más grandes: TRON y Ethereum. Mi análisis de los datos on-chain, realizado junto con mis colegas de BlockWatchdog, permite reconstruir el panorama completo de lo sucedido.
Detalles del robo coordinado
El atacante comenzó con una transacción de prueba de 5 USDT en la red TRON, verificando la preparación de la infraestructura. Una hora después, desde ocho billeteras se retiraron 6,04 millones de USDT, siendo la transacción única más grande de aproximadamente 3,5 millones de USDT. En paralelo, el hacker vació tres direcciones en Ethereum, llevándose 1,89 millones de USDT y 77 ETH. Estos fondos se intercambiaron instantáneamente por 981,1 ETH a través del protocolo descentralizado 1inch, y la billetera para los swaps se creó en la misma hora, una clara señal de preparación profesional.
El elemento clave que vinculó ambas partes del ataque fue el uso del servicio cross-chain Bridgers. Su contrato de pagos en Ethereum envió a la billetera de swaps cantidades que coincidían exactamente en tamaño y tiempo con las transacciones del atacante. Esto confirma que se trata de una operación unificada, no de acciones dispersas.
Movimiento de fondos y congelación de activos
Aproximadamente el 79% de los fondos robados pasó por el intercambiador FixedFloat, para lo cual el atacante utilizó alrededor de 50 direcciones desechables. Tras la solicitud de Specter Investigations, el servicio ChangeNOW congeló 150 ETH (~$288 000 al momento de la publicación). Otros 282 ETH (~$542 000) permanecen sin movimiento en cinco direcciones, lo que podría indicar un intento de esperar antes de un mayor lavado.
El vector del ataque aún no se ha determinado, y Coinsbuy se abstiene de hacer comentarios oficiales. Sin embargo, mi análisis reveló un detalle curioso: en el transcurso de un día, el equipo de la plataforma recargó las billeteras afectadas con 3,93 millones de USDT, y siete transacciones coincidieron con las cantidades robadas con una precisión del 0,05%. Este es un comportamiento extremadamente inusual.
«El dinero sigue allí. Esto solo tiene sentido si el equipo no cree en una fuga de claves privadas. La dirección es la clave: nadie recarga una billetera hackeada con sumas de siete cifras dos veces en una misma noche», subrayan los expertos.
Inicialmente se informó de pérdidas de $7,9 millones, pero mi cálculo de las transacciones individuales mostró la cantidad exacta: $8 073 992. Este incidente vuelve a plantear preguntas sobre la seguridad de las plataformas centralizadas, especialmente en medio de los recientes robos a propietarios de Coldcard, donde el daño ya asciende a $89 millones.
Mi veredicto: la recarga de billeteras hackeadas por parte del equipo es o un error grave o una sutil insinuación de participación interna. En cualquier caso, la industria necesita estándares de seguridad más estrictos; de lo contrario, veremos la repetición de escenarios similares.