Crypto news

11.08.2026
03:37

Ataque a Coinsbuy: cómo los hackers retiraron $8 millones a través de TRON y Ethereum y por qué el equipo de la plataforma se comporta de manera extraña

social network hacking

La plataforma de criptomonedas Coinsbuy fue víctima de un ataque coordinado, en el que el 9 de agosto se robaron $8,07 millones en activos en las blockchains de TRON y Ethereum. Mi análisis de los datos on-chain muestra que no se trata de un incidente aleatorio, sino de una operación cuidadosamente planificada que utilizó herramientas cross-chain y una red de direcciones desechables.

Cronología del hackeo: de la transferencia de prueba a la retirada masiva

El atacante actuó metódicamente. El primer paso fue una transacción de prueba de 5 USDT en la red TRON, un truco clásico para verificar el funcionamiento de los canales de retirada. Apenas una hora después, se retiraron 6,04 millones de USDT desde ocho carteras, siendo la mayor transferencia individual de unos 3,5 millones de USDT. Paralelamente, el hacker vació tres direcciones en Ethereum, llevándose 1,89 millones de USDT y 77 ETH.

Cabe destacar que los fondos robados se convirtieron instantáneamente a través del agregador descentralizado 1inch en 981,1 ETH a una cartera creada literalmente en la misma hora. Esto indica un alto grado de automatización del ataque y profesionalismo por parte del ejecutor.

Rastro cross-chain: cómo se conectaron las dos partes del ataque

La prueba clave de que se trataba de una operación unificada fue el uso del servicio cross-chain Bridgers. Su contrato de pagos en Ethereum envió a la cartera de swaps cantidades que, por tamaño y tiempo, coincidían exactamente con las transacciones del atacante. Esta sincronización descarta la casualidad: estamos ante un escenario único.

Un análisis posterior mostró que alrededor del 79% de los fondos robados pasó por el intercambiador FixedFloat utilizando aproximadamente 50 direcciones desechables. Esta es una práctica típica para confundir el rastro, aunque parte de los activos se logró congelar: ChangeNOW, tras la solicitud de Specter Investigations, bloqueó 150 ETH (~$288 000), y otros 282 ETH (~$542 000) permanecen intactos en cinco direcciones.

Comportamiento extraño del equipo de Coinsbuy

El aspecto más intrigante es la reacción de la plataforma. En las 24 horas posteriores al ataque, el equipo de Coinsbuy recargó las carteras afectadas con 3,93 millones de USDT, y siete transacciones coincidieron con los montos robados con una precisión del 0,05%. Esta es una decisión extremadamente inusual que pone en duda la versión del robo de claves privadas.

«El dinero sigue allí. Esto solo tiene sentido si el equipo no cree en una filtración de claves privadas. La dirección es la clave: nadie recarga una cartera hackeada con sumas de siete cifras dos veces en una misma noche», subrayan los investigadores.

Inicialmente, el daño se estimó en $7,9 millones, pero mi cálculo de las transacciones individuales da una cifra exacta de $8 073 992. El incidente con Coinsbuy ocurre en medio de una serie de grandes robos: recuerdo que el 31 de julio, a los propietarios de carteras de hardware Coldcard se les robaron 594,48 BTC (~$38,2 millones), y la suma del daño posteriormente aumentó a 1367 BTC (~$89 millones).

Mi comentario: La recarga de las direcciones hackeadas por parte del equipo de Coinsbuy es un acto de desesperación para mantener la liquidez o una señal de que el incidente es de carácter interno, y no está relacionado con un hackeo externo. En cualquier caso, los inversores deberían ser cautelosos con las plataformas que no revelan los detalles de los ataques y actúan de manera opaca en situaciones de estrés. El mercado recuerda estos casos durante mucho tiempo.