Ataque a Coinsbuy: cómo los hackers sacaron $8 millones en una hora y por qué la plataforma repuso las carteras hackeadas

La plataforma cripto Coinsbuy se enfrentó a un ataque coordinado a gran escala, durante el cual los atacantes retiraron $8,07 millones de las redes TRON y Ethereum. El incidente ocurrió el 9 de agosto, y mi análisis de los datos on-chain permite reconstruir el panorama completo de lo sucedido.
Cronología del ataque: de la transacción de prueba a los $8 millones
El atacante actuó metódicamente. Comenzando con una transacción de prueba de 5 USDT en la red TRON, en una hora vació ocho billeteras, extrayendo 6,04 millones de USDT. La transferencia individual más grande fue de aproximadamente 3,5 millones de USDT. En paralelo, el hacker atacó tres direcciones en Ethereum, llevándose 1,89 millones de USDT y 77 ETH.
De particular interés es la conversión de fondos: a través del protocolo descentralizado 1inch, los activos robados se intercambiaron por 981,1 ETH. La billetera para los swaps se creó en la misma hora, lo que indica una preparación cuidadosa.
Rastro entre cadenas: cómo se vincularon ambas partes del ataque
La prueba clave de una operación unificada fue el uso del servicio entre cadenas Bridgers. Mi análisis muestra que el contrato de pagos en Ethereum enviaba fondos a la billetera de swaps en montos que coincidían en tamaño y tiempo con las transacciones del atacante. Esto descarta la versión de una coincidencia aleatoria.
El movimiento posterior de los fondos confirma el profesionalismo del atacante: alrededor del 79% de los activos robados pasó por el intercambiador FixedFloat utilizando aproximadamente 50 direcciones desechables. Gracias a la intervención rápida del servicio ChangeNOW, se lograron congelar 150 ETH (~$288 000). Otros 282 ETH (~$542 000) permanecen intactos en cinco direcciones, lo que podría indicar un intento de evitar atención innecesaria.
Comportamiento extraño del equipo de Coinsbuy
El aspecto más intrigante es la reacción de la plataforma. En las 24 horas posteriores al ataque, el equipo recargó las billeteras afectadas con 3,93 millones de USDT. Siete transacciones coincidieron con los montos robados con una precisión del 0,05%. Esto es extremadamente inusual: nadie en su sano juicio envía sumas de siete cifras a direcciones comprometidas, a menos que esté seguro de su seguridad.
«El dinero sigue allí hasta ahora. Esto solo tiene sentido si el equipo no cree en una fuga de claves privadas. La dirección es la clave: nadie recarga una billetera hackeada con sumas de siete cifras dos veces en una misma noche», subrayan los expertos.
Inicialmente, el daño se estimó en $7,9 millones, pero mi cálculo de las transacciones individuales muestra la suma exacta: $8 073 992. El vector exacto del ataque aún no se ha determinado, y Coinsbuy se abstiene de hacer comentarios oficiales.
Este incidente se inscribe en una tendencia alarmante: recuerdo que el 31 de julio, los hackers robaron 594,48 BTC (~$38,2 millones) a los propietarios de billeteras de hardware Coldcard, y luego el monto del daño aumentó a 1367 BTC (~$89 millones).
Mi evaluación experta: el comportamiento del equipo de Coinsbuy es un caso raro en la práctica de hackeos. Normalmente, las plataformas congelan la actividad y realizan una auditoría, pero aquí vemos la acción contraria. Esto podría indicar un error interno, más que un ataque externo, o un intento de ocultar rastros del incidente. Los inversores deben ser extremadamente cautelosos: dicha opacidad es una bandera roja que requiere una aclaración inmediata por parte de la plataforma.