Ocho carteras de un procesador de pagos se vaciaron en 61 minutos, y de los ocho millones que salieron quedan 10,63 dólares y una devolución de 13,37 al dueño
A las 12:43:09 UTC del domingo, una cartera de la plataforma de pagos Coinsbuy envió cinco dólares en USDT a una dirección de TRON. No fue un error de dedo ni una comisión: fue un ensayo.…

A las 12:43:09 UTC del domingo, una cartera de la plataforma de pagos Coinsbuy envió cinco dólares en USDT a una dirección de TRON. No fue un error de dedo ni una comisión: fue un ensayo. Catorce minutos después, esa misma cartera envió 1.460.000 dólares a la misma dirección, y para cuando terminó la hora habían pasado por ahí ocho carteras distintas y 6.037.005 USDT. He descargado y contado las 126 transferencias del contrato receptor una a una en la API de TronGrid, y el saldo que queda dentro es de 10,63 USDT.
Coinsbuy no es un exchange de retail. Es un procesador que cobra en cripto por cuenta de comercios, empresas y otras casas de cambio, opera desde 2019 y este es su primer robo conocido. La cifra que circula desde anoche por toda la prensa del sector, «más de 7,9 millones», resulta ser exactamente la suma de las stablecoins: 6.037.005 USDT en TRON más 1.889.000 USDT en Ethereum. Falta el ether. Con los 77 ETH que salieron de la cartera caliente de Ethereum, el robo verificable sube a unos 8,07 millones de dólares.
Un ensayo de cinco dólares y sesenta y un minutos de vaciado
El rastro empieza antes de lo que se ha publicado. El investigador que dio la alarma, SpecterAnalyst, situó el arranque «alrededor de las 13:00 UTC», y esa hora se ha copiado en todas las coberturas. La primera transferencia real es de las 12:43:09, diecisiete minutos antes, y es la de cinco dólares. La última entrada llegó a las 13:44:45: entre las dos hay 61 minutos y 36 segundos, veinte transferencias y ocho carteras remitentes distintas.
El reparto de las víctimas no es homogéneo. Una sola dirección, la que empieza por TCEEJK, aportó doce de las veinte transferencias y 3.492.005 dólares, el 57,8% del total de TRON. Las otras siete pusieron entre 93.000 y 1.010.000 cada una. Ese patrón, muchas carteras operativas drenadas en secuencia y en cuestión de minutos, es lo que hace que los investigadores hablen de claves privadas comprometidas o de privilegios de administración, y no de un fallo en un contrato inteligente.
Hay un detalle del destino que ningún medio ha contado. La dirección de TRON que PeckShield y GoPlus señalan como punto de recolección no es una cartera: es un contrato. El nodo de TronGrid lo devuelve con tipo «Contract» y una ABI vacía, es decir sin interfaz publicada, con código creado desde la cuenta TFFAMQLZ. Esa cuenta creadora tiene un año de historial previo: recibió 39.041 USDT en pequeñas cantidades entre agosto de 2025 y el 7 de agosto de 2026, y no envió USDT ni una sola vez.
Los ocho millones, desglosados
La contabilidad completa la he cerrado contra los exploradores en lugar de aceptar el titular. En Ethereum, la cartera caliente que los analistas identifican como de Coinsbuy mandó 77 ETH exactos al concentrador del atacante, y por ese mismo concentrador pasaron 1.889.000,01 USDT de entrada y 1.889.000,00 de salida. Una sola pasada, sin residuo.
| Tramo | Importe verificado | Queda dentro |
|---|---|---|
| TRON, contrato receptor | 6.037.005,00 USDT | 10,63 |
| Ethereum, concentrador | 1.889.000,01 USDT | 0,00 |
| Ethereum, ether nativo | 77,00 ETH | 0,00 |
| Total al cambio de hoy | ≈ 8.074.000 $ | 10,63 |
Los dos monederos de Ethereum están hoy en cero de verdad, no en cero redondeado: el concentrador guarda 442.879 gwei, que son 0,00000044 ETH, y el segundo 163.421 gwei. La congelación de una cantidad de seis cifras que Coinsbuy logró con ayuda de ChangeNOW no ocurrió en estas direcciones, sino más adelante en el circuito, ya en manos de un intercambiador.
Cincuenta transferencias de exactamente cien mil dólares
La salida está coreografiada con una regularidad que delata software y no dedos. De los 6.036.994,37 USDT que abandonaron el contrato de TRON, uno se fue en una transferencia de 1.000.000 redondo, cincuenta salieron en transferencias de 100.000,00 exactos cada una, otra llevó 36.900 y el resto es calderilla. En total, 54 direcciones de destino distintas.
En Ethereum el troceado es igual de mecánico. El concentrador recibió 628 ETH y soltó 627,9999 en paquetes de 100, de 70,2, de 50 y de 30 hacia diez direcciones. El segundo monedero pagó 1.034,2396 ETH a veintiuna direcciones habiendo recibido solo 2 ETH por transferencia normal, lo que significa que el resto le llegó como resultado de intercambios internos. Esos mil y pico ether no son dinero adicional: son los 1.889.000 USDT y los 77 ETH robados después de pasar por un cambio, la misma cantidad con otro abrigo. Quien sume las columnas del explorador sin darse cuenta contará el robo dos veces.
Once contratos de token, y solo uno es Tether
El problema de leer este rastro es que está contaminado a propósito. En el historial del concentrador aparecen once contratos de token distintos. Solo uno, el 0xdAC17F9, es el USDT auténtico de Tether. Los otros diez son falsificaciones montadas para ensuciar la escena, y algunas usan homoglifos para pasar por el original: junto a un ETH normal hay un ĖTḨ con puntos y cedilla, y junto al USDT real hay un USDT impostor con un carácter invisible dentro y un ÚЅDТ escrito con ese y te cirílicas.
El volumen de ese ruido no es anecdótico. Los contratos falsos generan 52 transferencias y 9.880.369 dólares de valor fantasma solo en esa dirección, más que el robo entero. Un contrato malicioso puede emitir el registro de una transferencia con el remitente y el importe que le apetezca, así que la página del explorador muestra al atacante mandando 889.000 dólares seis veces a direcciones parecidas a las suyas de verdad, sin que eso haya sucedido. Por eso las estimaciones ajenas de un reparto por «más de 30 carteras vanity» hay que tomarlas con pinzas: los destinos reales que he podido cuadrar son 10 más 21 en Ethereum y 54 en TRON, y buena parte de las cifras que se ven en pantalla no existen.
Al ladrón también intentaron robarle
Hay una ironía verificable en medio de la operación. Mientras el concentrador troceaba el dinero, recibió once transacciones de valor cero, y el segundo monedero cuarenta. Los remitentes son direcciones que imitan carácter a carácter a las que el atacante estaba usando: frente a su 0x4d1bEF2Fe9 aparece un 0x4d1b03a297, frente al 0x66790b54B8 aparecen un 0x6679CaDc97 y un 0x66798F4dD4.
Eso es envenenamiento de direcciones, la técnica de sembrar el historial de alguien con direcciones casi idénticas a las suyas para que en el siguiente copiar y pegar mande el dinero al sitio equivocado. A la escala de los paquetes de 100 ETH, un error de una letra habría costado 192.000 dólares. Cabe la lectura alternativa de que sea ruido generado por el propio atacante para complicar el rastreo, y desde fuera no puedo distinguir las dos cosas.
La otra cara: no hay un agujero de ocho millones en el balance
El titular invita a imaginar una plataforma vacía, y los datos dicen otra cosa. La cartera de Ethereum que mandó los 77 ETH al atacante todavía guarda 1.518.724 USDT, 952.311 USDC, 61,89 ETH y saldos menores en LINK, ARB, PYUSD y POL, unos 2,6 millones en total. Y seguía operando: su última transacción cuando cerré los datos es de las 06:24:47 UTC de hoy. El vaciado fue parcial y el servicio volvió, lo que encaja con un incidente aislado y no con una infraestructura tomada por completo.
Tampoco falló ninguna cadena aquí, ni un contrato de los que mueven dinero público. Falló la custodia de un intermediario, el mismo tipo de fallo que venimos contando toda la semana: el robo de credenciales que vació nodos Lightning de BTCPay Server y la biblioteca que rompió las claves de Coldcard. Dos procesadores de pago comprometidos en cuatro días apuntan a un patrón menos glamuroso que los grandes atracos a exchanges: el dinero se está yendo por las tuberías. El contrapeso honesto es que la identificación de las carteras como de Coinsbuy viene de los analistas y de las firmas de seguridad, no de la empresa, que al cierre de estos datos no ha publicado ni un comunicado.
Queda un detalle final que parece una firma. A las 18:09:27, cinco horas y media después del primer ensayo, el contrato hizo su última salida: devolvió 13,37 USDT a la dirección de la víctima más grande, la que había perdido 3,49 millones. Trece con treinta y siete, o 1337 en la jerga de teclado de quien lleva veinte años en esto. Y dejó dentro 10,63.
- El primer comunicado de Coinsbuy, que a día de hoy no existe: sin él no hay confirmación oficial de qué carteras eran suyas ni de si los fondos afectados eran propios o de comercios.
- El importe exacto de la congelación de ChangeNOW, hoy descrito solo como «seis cifras», y si alguna otra casa se suma.
- Las 54 direcciones de destino en TRON: cuáles acaban en depósitos de exchange identificables y cuáles se quedan quietas.
- Si aparece atribución de PeckShield, GoPlus o TRM Labs a un grupo conocido, y en particular si alguien apunta a Corea del Norte.
- El contrato receptor de TRON: si su cuenta creadora vuelve a desplegar código parecido, sería un patrón reutilizable y no un montaje de una sola vez.
- La cartera de Ethereum que sigue con 2,6 millones dentro, porque si el vector no está cerrado ese saldo es la siguiente factura.
- El vector concreto cuando se publique: si fueron claves de firma o privilegios de administración, cambia por completo qué deben auditar los comercios que cobran a través de terceros.
El mercado no se ha enterado, y esta vez con razón. Bitcoin está en 65.138 dólares con un 0,52% de subida en 24 horas y ether en 1.924,81, sin un solo movimiento del 5% en las treinta primeras monedas. El monero, al que el atacante convirtió parte del botín, sube un 4% hasta 395,38 dólares, y eso es volatilidad normal suya y no una consecuencia de esto: el robo entero son unos 20.400 XMR.
Con información de: verificación propia en las API de TronGrid, Blockscout y CoinGecko (contrato TVpX9xCzrj6KHeNhhDJoqjzEqFMxdgubGR y direcciones 0x4d1bEF2Fe9, 0x66790b54B8 y 0xc6acbee42e), Crypto Briefing, The Crypto Times, PeckShield, GoPlus Security, SpecterAnalyst y CryptoEights.