Análisis del ataque a Coinsbuy: $8 millones, rastros entre cadenas y comportamiento extraño del equipo

El 9 de agosto, la plataforma cripto Coinsbuy fue víctima de un ataque coordinado que afectó a las redes TRON y Ethereum. El daño total ascendió a $8,07 millones, superando las estimaciones iniciales de $7,9 millones. Un análisis detallado de las transacciones, realizado por mí basado en datos on-chain, reveló un esquema complejo de acciones por parte del atacante.
Cronología y alcance del hackeo
El ataque comenzó con una transacción de prueba de 5 USDT en la red TRON. Una hora después, se retiraron 6,04 millones de USDT desde ocho billeteras, siendo la transferencia individual más grande de aproximadamente 3,5 millones de USDT. En paralelo, el hacker vació tres direcciones en Ethereum, robando 1,89 millones de USDT y 77 ETH. Estos fondos fueron convertidos rápidamente a través de 1inch en 981,1 ETH hacia una billetera creada en la misma hora.
La prueba clave de una operación unificada fue el uso del servicio cross-chain Bridgers. Su contrato de pagos en Ethereum envió a la billetera de swaps cantidades que coincidían en tiempo y tamaño con las transacciones del atacante. Esto indica un alto nivel de preparación y conocimiento técnico por parte del delincuente.
Movimiento de fondos y congelamientos
Aproximadamente el 79% de los activos robados pasó a través del intercambiador FixedFloat, para lo cual se utilizaron alrededor de 50 direcciones desechables. Gracias a la rápida intervención de Specter Investigations, el servicio ChangeNOW bloqueó 150 ETH (~$288 000). Otros 282 ETH (~$542 000) permanecen intactos en cinco direcciones, lo que podría indicar prisa o almacenamiento intencional para operaciones futuras.
Comportamiento extraño del equipo de Coinsbuy
El aspecto más intrigante es la reacción de la plataforma. En las 24 horas posteriores al ataque, el equipo recargó las billeteras afectadas con 3,93 millones de USDT, y siete transacciones coincidieron con los montos robados con una precisión del 0,05%. Esto no es lógico para direcciones comprometidas. Como señalan acertadamente los expertos, nadie recarga una billetera comprometida con sumas de siete cifras dos veces en una noche. Esto podría significar que el equipo no cree en una fuga de claves privadas, y que el incidente está relacionado con procesos internos o un error en la lógica de los contratos inteligentes.
El vector exacto del ataque aún no se ha determinado, y no hay comentarios oficiales de Coinsbuy. Sin embargo, dado el alcance y la complejidad técnica, no se trata de un hackeo casual, sino de una operación dirigida.
Mi análisis: Recargar direcciones comprometidas es un paso raro y arriesgado que generalmente indica que el incidente es el resultado de un error interno, no de un hackeo externo. De lo contrario, el equipo simplemente habría perdido aún más fondos. Recomiendo a los participantes del mercado que sigan de cerca la evolución de la situación y eviten conclusiones precipitadas sobre las causas del ataque hasta que aparezcan datos oficiales.