Crypto news

11.08.2026
03:17

Ataque a Coinsbuy: cómo los hackers sacaron $8 millones a través de TRON y Ethereum

social network hacking

La plataforma de criptomonedas Coinsbuy fue víctima de un ataque meticulosamente coordinado, en el que el 9 de agosto se robaron $8,07 millones. Mi análisis de datos on-chain, realizado junto con mis colegas de BlockWatchdog, reveló un esquema complejo que afectó a dos blockchains a la vez: TRON y Ethereum.

Cronología del hackeo: de la prueba a la retirada masiva

El atacante actuó metódicamente. El primer paso fue una transacción de prueba de 5 USDT en la red TRON, una clara verificación de la capacidad operativa del canal. Una hora después siguió la fase principal: se retiraron 6,04 millones de USDT desde ocho carteras, siendo la mayor transferencia individual de unos 3,5 millones de USDT. Paralelamente, el atacante vació tres direcciones en Ethereum, llevándose 1,89 millones de USDT y 77 ETH. Estos fondos se convirtieron instantáneamente a través del protocolo descentralizado 1inch en 981,1 ETH, y la cartera receptora se creó en la misma hora, lo que indica una infraestructura preparada de antemano.

El vínculo entre cadenas: la clave para resolver el misterio

A primera vista, los ataques en las dos redes podrían parecer independientes, pero el análisis demostró lo contrario. El uso del servicio entre cadenas Bridgers se convirtió en el eslabón conector: su contrato de pagos en Ethereum transfería a la cartera de intercambio cantidades que coincidían exactamente en tamaño y tiempo con las transacciones del hacker. Esto no deja lugar a dudas: estamos ante una operación única, no ante dos incidentes aislados.

Movimiento de fondos: casas de cambio y congelamientos

Aproximadamente el 79% de los activos robados pasó por la casa de cambio FixedFloat, donde se utilizaron unas 50 direcciones desechables, una táctica clásica para confundir el rastro. Sin embargo, parte de los fondos robados se logró bloquear: tras mi comunicación con Specter Investigations, el servicio ChangeNOW congeló 150 ETH (~$288 000). Otros 282 ETH (~$542 000) permanecen intactos en cinco direcciones, lo que da esperanzas de recuperarlos.

El extraño comportamiento del equipo de Coinsbuy

El punto más intrigante es la reacción de la plataforma. En lugar de congelar todas las operaciones como se esperaba, el equipo de Coinsbuy recargó las carteras afectadas con 3,93 millones de USDT en el transcurso de un día. Siete de estas transacciones coincidieron con los montos robados con una precisión del 0,05%. Esta es una decisión extremadamente inusual. Como señalaron acertadamente mis colegas: «El dinero sigue allí. Esto solo tiene sentido si el equipo no cree en la filtración de claves privadas. La dirección es la clave: nadie recarga una cartera hackeada con sumas de siete cifras dos veces en una misma noche».

Inicialmente, el daño se estimó en $7,9 millones, pero mi cálculo de las transacciones individuales mostró una suma exacta de $8 073 992. Cabe destacar que este incidente ocurre en medio de una serie de grandes robos: el 31 de julio, a los propietarios de Coldcard les robaron 594,48 BTC (~$38,2 millones), y el daño total de esta ola de ataques alcanzó los 1367 BTC (~$89 millones).

Mi veredicto: La meticulosidad y la complejidad técnica del ataque apuntan a un grupo profesional, no a un hacker casual. La recarga de las direcciones hackeadas por parte del equipo de Coinsbuy es o bien un indicio de un problema interno, o bien un intento de ocultar rastros. Recomiendo a los usuarios de la plataforma retirar sus fondos de inmediato y cambiar todas sus claves hasta que se aclare oficialmente la situación.