Seguridad11 de agosto de 2026

Coinsbuy confirma el hackeo: 7,9 millones hacia Monero

La plataforma de pagos panameña Coinsbuy perdió más de 7,9 millones de dólares el 9 de agosto, unos 6,9 millones de euros, en Ethereum y TRON. Los clientes fueron cubiertos con reservas propias; esa afirmación no se puede comprobar.

Imagen del artículo para: Coinsbuy confirma el hackeo: 7,9 millones hacia Monero

Coinsbuy, plataforma constituida en Panamá que permite a las empresas aceptar, custodiar y enviar cripto, fue vaciada el 9 de agosto. El investigador de blockchain SpecterAnalyst cifró en Telegram el total en más de 7,9 millones de dólares, unos 6,9 millones de euros, sacados de monederos en Ethereum y TRON. Coinsbuy confirmó que hubo retiradas no autorizadas en varios monederos de la plataforma, pero ni confirmó ni desmintió esa cifra.

Los clientes recuperaron su dinero

Según la empresa, todos los saldos de clientes afectados se han cubierto íntegramente con reservas propias y ningún usuario ha sufrido pérdidas. Es la frase más importante de todo el asunto y, a la vez, la que nadie puede verificar: no hay auditoría de reservas ni prueba de cobertura, solo el comunicado.

El botín pasó después a Monero a través de exchanges. El servicio de intercambio ChangeNOW congeló una parte de seis cifras, una fracción del total.

Tercer incidente en dos semanas

Es la tercera noticia de seguridad que registramos en quince días, y las tres están en capas distintas. En Coldcard el fallo estaba en el firmware de un hardware wallet; en BTCPay Server, en la autenticación de un software de pagos autoalojado; aquí, en un custodio que gestiona claves por cuenta de empresas.

Ese patrón dice algo. Quien se autocustodia asume el riesgo de su propio aparato y su propia seed. Quien lo delega lo cambia por el riesgo de que el custodio reciba el golpe, y por la duda de si podrá absorberlo. Ambos riesgos son reales; sencillamente no son el mismo.

Qué significa para los usuarios europeos

Coinsbuy no es un proveedor europeo y no está sujeto a MiCA. Un proveedor autorizado en la UE debe mantener los activos de clientes separados de sus propios fondos y tiene enfrente a una autoridad competente que puede exigirlo. Eso no hace imposible un hackeo, pero convierte el "lo hemos cubierto con nuestras reservas" en algo que un tercero puede revisar, en lugar de una promesa en una web.

Fuentes: Cointelegraph (10 de agosto de 2026), Crowdfund Insider. Última comprobación: 11 de agosto de 2026.

#security#hack#Monero#custody