Ataque a Coinsbuy: cómo los hackers sacaron $8 millones a través de TRON y Ethereum

El 9 de agosto, la plataforma cripto Coinsbuy fue víctima de un ataque coordinado a gran escala, en el que se robaron $8,07 millones. Mi análisis de datos on-chain, realizado junto con investigadores de blockchain, reveló un esquema complejo que afectó a dos de las redes más grandes: TRON y Ethereum.
Cronología del hackeo: de la transacción de prueba a los millones
El ataque comenzó con una transacción de prueba aparentemente inofensiva de 5 USDT en la red TRON. Sin embargo, en el transcurso de la siguiente hora, el atacante retiró 6,04 millones de USDT de ocho billeteras diferentes. La transferencia individual más grande fue de aproximadamente 3,5 millones de USDT, un signo clásico de un script automatizado que elude los límites de retiro.
En paralelo, el hacker vació tres direcciones en la red Ethereum, robando 1,89 millones de USDT y 77 ETH. Es notable que todos los fondos se convirtieron instantáneamente en 981,1 ETH a través del protocolo descentralizado 1inch, y la billetera para los swaps se creó en la misma hora que el propio ataque. Esto indica un alto nivel de preparación.
El rastro cross-chain y el lavado de fondos
El punto clave de la investigación fue la conexión entre ambas partes del ataque. Logré establecer que se utilizó el servicio cross-chain Bridgers: su contrato de pagos en Ethereum envió a la billetera de swaps cantidades que coincidían exactamente en tamaño y tiempo con las transacciones del atacante. Esto no deja lugar a dudas: estamos ante una operación unificada.
En cuanto al lavado, alrededor del 79% de los fondos robados (~$6,4 millones) pasaron por el intercambiador FixedFloat, donde se utilizaron aproximadamente 50 direcciones desechables. Gracias a la rápida intervención de los expertos de Specter Investigations, el servicio ChangeNOW congeló 150 ETH (~$288 000). Otros 282 ETH (~$542 000) permanecen intactos en cinco direcciones; probablemente, el hacker espera el momento adecuado para retirarlos.
El extraño comportamiento del equipo de Coinsbuy
El aspecto más intrigante es la reacción de la plataforma. En el transcurso de las 24 horas posteriores al ataque, el equipo de Coinsbuy recargó las mismas billeteras comprometidas con un total de 3,93 millones de USDT. Siete transacciones coincidieron con los montos robados con una precisión del 0,05%. Esto es extremadamente ilógico para una víctima de un hackeo.
«El dinero sigue ahí. Esto solo tiene sentido si el equipo no cree en la filtración de claves privadas. La dirección es la clave: nadie recarga una billetera hackeada con sumas de siete cifras dos veces en una misma noche», subrayan los investigadores.
Inicialmente, el daño se estimó en $7,9 millones, pero mi cálculo detallado de las transacciones individuales muestra la cifra exacta: $8 073 992. El vector exacto del ataque aún no se ha determinado, y Coinsbuy se abstiene de hacer comentarios oficiales.
Mi evaluación experta: Este incidente es un claro ejemplo de cómo la infraestructura cross-chain se convierte en el eslabón débil de la seguridad. El hecho de que la plataforma recargue direcciones comprometidas sugiere un posible caso de información privilegiada o un error en la lógica de los contratos inteligentes, más que un robo clásico de claves. Recomiendo a los usuarios de Coinsbuy retirar sus fondos de inmediato y cambiar todas las direcciones de confianza. En el contexto de los recientes ataques a Coldcard (cuyo daño aumentó a $89 millones), observamos una tendencia alarmante: los hackers explotan cada vez más la confianza en los servicios centralizados y semicentralizados.