Con una transferencia de prueba de 5 dólares, hackers vacían Coinsbuy y se llevan 8 millones en una hora

Con una transferencia de prueba de 5 dólares, hackers vacían Coinsbuy y se llevan 8 millones en una hora

Expertos relacionan los ataques contra las carteras de Coinsbuy en TRON y Ethereum con un mismo atacante.

image

La plataforma de criptomonedas Coinsbuy perdió en pocas horas más de $8 millones, y el atacante casi de inmediato empezó a fragmentar los fondos robados y a transferirlos a través de decenas de direcciones nuevas y servicios de intercambio.

El ataque comenzó el 9 de agosto con una transacción de prueba de 5 USDT. Poco después, el atacante vació ocho monederos de Coinsbuy en la red TRON, desde los cuales, en aproximadamente una hora, se retiraron alrededor de 6,04 millones de USDT. Casi al mismo tiempo resultaron afectados tres monederos en Ethereum, de los cuales salieron otros 1,89 millones de USDT y 77 ETH.

Al principio las operaciones en las dos redes parecían incidentes separados. Más tarde los especialistas relacionaron las transferencias mediante el servicio de intercambio entre cadenas Bridgers. Los fondos de TRON pasaron por el servicio, y su contrato en Ethereum envió los activos directamente a una dirección que el atacante usó para su posterior intercambio. Esa cadena mostró que probablemente un mismo operador controló ambas partes del ataque.

La criptomoneda robada comenzó a moverse casi de inmediato. Aproximadamente el 79% de los fondos pasó por el servicio de intercambio FixedFloat, utilizando unas 50 direcciones desechables. Esa fragmentación complica el rastreo de las transferencias y reduce el tiempo en que los exchanges y otras plataformas pueden detectar operaciones sospechosas y bloquear los activos.

Se consiguió detener parte de los fondos. El servicio ChangeNOW congeló una cantidad en el rango de seis dígitos en dólares después de que especialistas de Specter Investigations se pusieran en contacto con él. Otros aproximadamente 282 ETH, por un valor aproximado de $542 mil en el momento de la verificación, permanecían en cinco direcciones sin movimiento.

En aproximadamente un día Coinsbuy restauró los saldos de los monederos operativos afectados casi a su nivel anterior. La diferencia fue inferior al 0,05% respecto a los montos anteriores al ataque. La compañía declaró que cubrió las pérdidas con sus propias reservas y que los clientes no perdieron dinero.

La rápida reposición de esos mismos monederos puede indicar que Coinsbuy no considera que sus claves privadas estén comprometidas. Si el atacante hubiera mantenido acceso a las claves, los nuevos fondos habrían estado nuevamente en riesgo. Los especialistas admiten que el atacante podría haber obtenido el control de otro eslabón del sistema, que se encarga de la confirmación y el envío de transacciones; sin embargo, la compañía aún no ha confirmado esa versión.

Las plataformas de criptomonedas modernas utilizan sistemas separados para la firma de operaciones, la confirmación automática de transferencias, la delimitación de accesos y la conexión de servicios internos con las cadenas de bloques. Si se compromete dicho componente, a veces es posible ejecutar operaciones desde varios monederos a la vez sin robar cada clave privada por separado.

La escala del ataque también apunta a esa posibilidad. En un corto período de tiempo el atacante retiró fondos de 11 monederos en dos redes diferentes. Coinsbuy aún no ha revelado la causa técnica del incidente ni ha informado si se vieron comprometidas credenciales, sistemas de firma, mecanismos automáticos de procesamiento de transacciones u otro software interno.

La compañía afirma que detuvo el ataque y que opera con normalidad. La investigación continúa. La pregunta principal es cómo el atacante pudo controlar simultáneamente las transferencias desde numerosos monederos. La respuesta mostrará si la intrusión se limitó a un componente aislado de la infraestructura o si afectó a un mecanismo de gestión de fondos más amplio.