El ataque comenzó con una transacción de prueba de 5 USDT en la red TRON alrededor de las 13:00 UTC del 9 de agosto . En aproximadamente una hora, el atacante drenó cerca de 6,04 millones de dólares en stablecoins de ocho billeteras de TRON, siendo la transacción más grande de aproximadamente 3,5 millones de USDT . Simultáneamente, tres billeteras de Ethereum fueron vaciadas de 1,89 millones de USDT y 77 ETH, que fueron intercambiados rápidamente por ETH a través del agregador 1inch, utilizando una billetera creada el mismo día .
La capacidad de acceder y drenar billeteras en dos blockchains diferentes en rápida sucesión sugiere fuertemente que el atacante comprometió las claves privadas o violó la infraestructura de billeteras de Coinsbuy, no un exploit de contrato inteligente . Los registros en cadena muestran que las dos cadenas estaban conectadas a través del intercambiador entre cadenas Bridgers, cuyo contrato de pago en Ethereum recibió fondos del lado de TRON .
El atacante se movió rápidamente para ocultar el rastro. Los fondos robados se canalizaron a través de tres exchanges — ChangeNOW, FixedFloat y BingX — y luego se convirtieron en Monero (XMR), una criptomoneda centrada en la privacidad que hace que el rastreo forense sea significativamente más difícil . Esta secuencia de lavado consumió la ventana de investigación que podría haber permitido una congelación mayor .
La firma de monitoreo en cadena Specter fue la primera en marcar salidas sospechosas y publicó una alerta en su canal de Telegram aproximadamente a las 13:00 UTC del 9 de agosto . La firma de seguridad blockchain PeckShield confirmó de forma independiente la brecha, rastreando el flujo de los fondos robados e identificando los tres exchanges involucrados .
La respuesta de Coinsbuy incluyó:
ChangeNOW ayudó a congelar una porción de seis cifras de los activos robados, aunque la gran mayoría de los fondos ya se había movido .
El incidente de Coinsbuy no fue un evento aislado. Para el primer semestre de 2026, las firmas de seguridad cripto ya reportaban números récord de hacks:
Los hackers vinculados a Corea del Norte, particularmente el Grupo Lazarus, fueron responsables de aproximadamente el 55% del valor robado, y los ataques a la infraestructura/cadena de suministro — no los bugs de contratos inteligentes — emergieron como el vector dominante . El mal uso de claves privilegiadas por sí solo representó aproximadamente 790 millones de dólares en pérdidas en el primer semestre de 2026 .
Las pérdidas totales de 2026 alcanzaron aproximadamente 1.200 millones de dólares en 276 incidentes, según el seguimiento de REKT, y solo la brecha de la billetera de hardware Coldcard representó aproximadamente el 10% del total .