Ataque a Coinsbuy: 8 millones de dólares desaparecen en un hackeo coordinado de TRON y Ethereum

La plataforma de criptomonedas Coinsbuy fue víctima de un ataque coordinado a gran escala, en el que el 9 de agosto se robaron $8,07 millones en las redes TRON y Ethereum. Mi análisis de datos on-chain, realizado junto con mis colegas de BlockWatchdog, reveló un panorama claro de las acciones del atacante, quien actuó de manera metódica y a gran velocidad.
Cronología del ataque: de la transferencia de prueba a la retirada masiva
El atacante comenzó comprobando la preparación operativa enviando una transacción de prueba de 5 USDT en la red TRON. Tras confirmar el éxito, en el plazo de una hora retiró 6,04 millones de USDT desde ocho billeteras, siendo la mayor transferencia individual de aproximadamente 3,5 millones de USDT. En paralelo, se vaciaron tres direcciones en la red Ethereum, de donde salieron 1,89 millones de USDT y 77 ETH. Todos los fondos se convirtieron a través de 1inch en 981,1 ETH hacia una billetera creada en la misma hora.
El punto clave fue descubrir la conexión entre ambas partes del ataque. El uso del servicio cross-chain Bridgers me permitió rastrear cómo su contrato de pagos en Ethereum dirigía los fondos hacia la billetera de swaps. Los montos y los tiempos de las transacciones coincidían con precisión de segundos, lo que indica inequívocamente una operación única, no acciones dispersas.
Lavado de fondos y reacción de los servicios
Aproximadamente el 79% de los activos robados pasó por el intercambiador FixedFloat, para lo cual el hacker utilizó alrededor de 50 direcciones desechables. Parte de los fondos se logró congelar: ChangeNOW, tras la solicitud de Specter Investigations, bloqueó 150 ETH (~$288 000). Otros 282 ETH (~$542 000) permanecen inactivos en cinco direcciones, lo que sugiere una posible prisa o inexperiencia del atacante.
«Lo más extraño de esta historia es el comportamiento del equipo de Coinsbuy. En las 24 horas posteriores al ataque, recargaron las billeteras afectadas con 3,93 millones de USDT, y siete transacciones coincidieron con los montos robados con una precisión del 0,05%. El dinero sigue ahí. Esto solo tiene sentido si el equipo no cree en una fuga de claves privadas. La dirección es la clave: nadie recarga una billetera hackeada con sumas de siete cifras dos veces en una misma noche», subrayo.
El vector exacto del ataque aún no se ha determinado, y no ha habido comentarios oficiales de Coinsbuy. Inicialmente, el daño se estimó en $7,9 millones, pero mi cálculo detallado de las transacciones individuales mostró un total final de $8 073 992. Esto recuerda la reciente serie de hackeos de Coldcard, donde el daño aumentó de $38 millones a $89 millones en varias oleadas de ataques, lo que subraya la vulnerabilidad persistente incluso en plataformas aparentemente protegidas.
Mi opinión experta: La recarga de las billeteras hackeadas por parte del equipo de Coinsbuy es o un error grave o una señal de que el incidente está relacionado con acceso interno, no con un hackeo externo. En cualquier caso, tales acciones ponen en duda la competencia del equipo y exigen una explicación pública inmediata; de lo contrario, la confianza en la plataforma quedará definitivamente socavada.