
Un atacante drenó más de 8 millones de dólares de la plataforma de criptomonedas Coinsbuy en las redes Tron y Ethereum el domingo, antes de mover la mayoría de los fondos robados, según un análisis del investigador de blockchain BlockWatchdog.
En un informe publicado en X, BlockWatchdog dijo que el ataque comenzó en Tron con una transacción de prueba de 5 USDT. Minutos después, más de 6 millones de USDT fueron drenados de ocho carteras de Coinsbuy. En Ethereum, otros 1,89 millones de USDT y 77 ETH fueron sustraídos de tres carteras.
“El 9 de agosto, Coinsbuy identificó un incidente de seguridad que resultó en retiros no autorizados de varias carteras de la plataforma”, dijo Coinsbuy en un comunicado compartido con Decrypt. “El problema ha sido contenido desde entonces, y nuestro equipo actuó de inmediato para asegurar la plataforma y proteger a nuestros usuarios”.
BlockWatchdog vinculó las transacciones de Tron y Ethereum al mismo atacante a través del servicio de intercambio entre cadenas Bridgers. Luego, el atacante movió aproximadamente 6,34 millones de dólares, o el 79% de los fondos robados, a través del intercambio de criptomonedas FixedFloat. Otros 150 ETH fueron enviados a través de ChangeNOW.
Según BlockWatchdog, otros 282,2 ETH, valorados en aproximadamente 542.000 dólares en el momento del ataque, permanecieron intactos en cinco direcciones.
Horas después del robo, Coinsbuy reabasteció las carteras afectadas, con BlockWatchdog informando que alrededor de 3,93 millones de dólares fueron devueltos a las mismas 10 direcciones, con siete depósitos que coincidían con las cantidades originalmente robadas con una precisión de 0,05%.
“Todos los fondos de los clientes afectados han sido cubiertos en su totalidad por Coinsbuy con nuestras propias reservas, por lo que nuestros usuarios no han experimentado ninguna pérdida financiera”, dijo Coinsbuy. “La plataforma ha vuelto a operar con normalidad, con todos los servicios totalmente disponibles”.
Según BlockWatchdog, la decisión de reabastecer las carteras afectadas sugiere que el equipo no creía que las claves privadas subyacentes hubieran sido comprometidas.
“Eso solo tiene sentido si el equipo no cree que las claves privadas se filtraron”, escribió BlockWatchdog. “Una dirección es una clave: nadie recarga una cartera comprometida con siete cifras dos veces en una noche. Lo que fue tomado el 9 de agosto estaba por encima de las claves: la ruta de retiro que las utiliza”.
Aunque se desconoce el vector de ataque exacto, BlockWatchdog dijo que el atacante podría haber obtenido acceso al sistema de retiros de Coinsbuy.
“Nada en cadena muestra cómo se alcanzó la ruta de retiro; la recarga argumenta en contra del robo de claves, no nombra lo que la reemplazó”, escribieron. “Tampoco hay atribución: no hay superposición de direcciones con el atacante de Triple-A del 24 de julio, y un hábito de lavado diferente”.
Coinsbuy no había explicado públicamente cómo el atacante obtuvo acceso en ese momento, pero dijo que la compañía está “realizando una investigación exhaustiva para establecer exactamente lo que sucedió”.
“Para apoyar la investigación, también estamos lanzando una iniciativa para atrapar a los responsables de este incidente: una recompensa de 100.000 dólares por información que conduzca a su identificación”, dijo Coinsbuy. “También habrá un bono adicional por cualquier asistencia que conduzca a la recuperación de los fondos robados”.
La noticia llega en medio de una serie de importantes hacks de criptomonedas en los últimos meses. Los protocolos DeFi perdieron más de 840 millones de dólares en hacks en los primeros cinco meses de 2026, según DeFiLlama.
En julio, los atacantes robaron 24 millones de dólares de AFX Trade, basado en Arbitrum, después de explotar un puente operado por el exchange descentralizado. A principios de ese mes, el exchange descentralizado Ostium perdió 18 millones de dólares después de que un atacante comprometiera una clave de oráculo.
Nota del editor: Este artículo fue actualizado después de su publicación para incluir comentarios de Coinsbuy.