Actor de la estafa de Coinbase vinculado a pérdidas reportadas por $300M envía ETH a Tornado Cash
Puntos clave
- •El investigador on-chain VAL informó que el actor de amenazas convirtió aproximadamente $500,000 en Ether y lo envió a Tornado Cash, siguiendo una transferencia similar de $2 million canalizada por el mezclador tres semanas antes.
- •ZachXBT informó previamente pérdidas acumuladas superiores a $300 million vinculadas a robos de varias cuentas de Coinbase relacionadas con la misma campaña.
- •Los robos se llevaron a cabo mediante ingeniería social, con estafadores que se hicieron pasar por soporte al cliente de Coinbase para obtener credenciales o inducir a las víctimas a transferir activos, en lugar de explotar alguna vulnerabilidad de contratos inteligentes o de la blockchain.
- •VAL identificó dos billeteras involucradas en las transacciones más recientes con direcciones abreviadas 0x5Da2…89D8a y 0x3ECe…f296, y según los informes todavía permanecen decenas de millones de dólares en billeteras pertenecientes al atacante.
- •El actor de amenazas había enviado previamente transacciones con mensajes de burla a la billetera de ZachXBT, mientras Coinbase advirtió que sus representantes nunca piden contraseñas, códigos de autenticación de dos factores ni transferencias de activos.

Un actor de amenazas vinculado a más de $300 million en robos reportados a usuarios de Coinbase volvió a mover fondos. El investigador on-chain VAL dijo que aproximadamente $500,000 se convirtieron en Ether y se transfirieron a Tornado Cash en la transacción más reciente.
Los investigadores han atribuido las pérdidas más amplias a ingeniería social contra titulares de cuentas individuales. No han descrito la campaña como una explotación de contratos inteligentes.
‼️Threat actor who stole $300M+ from Coinbase users is moving funds again Around $500k was converted to ETH yesterday and sent to Tornado Cash Another $2M was converted to $ETH 3 weeks ago and sent the same way All of it was stolen through social engineering scams from… pic.twitter.com/jC8dz97iL4 — VAL (@osint_based) August 17, 2026
‼️Threat actor who stole $300M+ from Coinbase users is moving funds again Around $500k was converted to ETH yesterday and sent to Tornado Cash Another $2M was converted to $ETH 3 weeks ago and sent the same way All of it was stolen through social engineering scams from… pic.twitter.com/jC8dz97iL4
Cómo los estafadores apuntaron a usuarios de Coinbase
Los estafadores se hicieron pasar por personal de atención al cliente de Coinbase. Contactaban a los usuarios e intentaban tomar el control de sus activos mediante el engaño.
En algunos casos, las víctimas revelaron credenciales de cuenta a los impostores. En otros casos, las víctimas transfirieron criptomonedas o aprobaron transacciones maliciosas con base en instrucciones falsas.
En ambos casos, estos métodos apuntaron a los titulares de las cuentas y no a vulnerabilidades en la propia blockchain. Las estafas de suplantación de identidad de este tipo son un problema persistente en la industria, y agencias de EE. UU., incluidas el FBI y la Federal Trade Commission, han advertido repetidamente que los estafadores que se hacen pasar por soporte al cliente o representantes de servicio están entre las tácticas de fraude cripto más reportadas.
Anteriormente, el investigador on-chain ZachXBT había informado pérdidas acumuladas superiores a $300 million. Esas pérdidas estaban vinculadas a robos de varias cuentas de Coinbase involucradas en la operación.
Según los informes, todavía quedan decenas de millones de dólares en las billeteras pertenecientes al actor de amenazas. El informe de VAL no incluyó el saldo total de todas las billeteras vinculadas.
Las transferencias más recientes siguen la misma ruta
VAL informó que la operación actual comenzó con la conversión de casi $500,000 a ETH, que luego se envió a Tornado Cash.
Tres semanas antes, alrededor de $2 million se canalizaron por la misma ruta. Esa suma también se convirtió en ETH antes de ser trasladada a Tornado Cash. Las transacciones indican que el operador utilizó múltiples transferencias en lugar de un solo movimiento.
Los depósitos y retiros en Tornado Cash se separan mediante contratos inteligentes, lo que dificulta rastrear los fondos en la blockchain de Ethereum. El protocolo no elimina las transacciones previas de la blockchain, y el dinero aún puede rastrearse hasta que llega a los contratos de depósito de Tornado Cash.
El mezclador también ha estado en el centro de disputas legales por esa función. La Office of Foreign Assets Control del Departamento del Tesoro de EE. UU. sancionó Tornado Cash en August 2022, citando su uso por parte del grupo Lazarus de North Korea para lavar criptomonedas robadas, y levantó las sanciones en March 2025 después de que un tribunal de apelaciones de EE. UU. dictaminó que los contratos inteligentes inmutables del protocolo no son "property" que pueda ser sancionada.
En el informe actual, VAL señaló dos billeteras involucradas en la transacción. Las direcciones abreviadas de esas billeteras fueron “0x5Da2…89D8a” y “0x3ECe…f296.”
El actor se burla de ZachXBT mientras Coinbase advierte a los usuarios
Se sabía previamente que el actor de amenazas enviaba transacciones a la billetera de ZachXBT. Según se informa, esas transacciones contenían mensajes personalizados que se burlaban del investigador durante su seguimiento.
Los mensajes se burlaban de los esfuerzos realizados por ZachXBT y VAL en su investigación. No se proporcionó la identidad del atacante ni la ubicación de los fondos restantes.
ZachXBT rastreó las pérdidas totales, mientras que VAL informó las dos transacciones más recientes. Ambos investigadores vincularon la actividad con la misma campaña reportada. En casos previos de tamaño comparable, un punto decisivo suele llegar cuando los fondos mezclados reaparecen en exchanges u otros servicios regulados, donde las verificaciones de identidad han permitido congelar activos robados después de que los investigadores compartieran datos de billeteras con los equipos de cumplimiento.
Los representantes de Coinbase no piden a los clientes sus contraseñas, códigos de autenticación de dos factores ni solicitudes para transferir activos.