Estafador que se hace pasar por soporte de Coinbase roba más de $2M en cripto

- Un estafador que se hacía pasar por el soporte de Coinbase robó más de 2 millones de dólares en criptomonedas.
- El actor de amenazas canadiense, identificado como Haby, fue detectado mediante análisis de blockchain.
- Usuarios de Coinbase fueron atacados mediante llamadas telefónicas de ingeniería social.
Un estafador que se hacía pasar por personal de soporte de Coinbase defraudó más de $2 millones en criptomonedas durante 2025 mediante ataques de ingeniería social.
El investigador de blockchain ZachXBT expuso al actor de amenaza canadiense, conocido como Haby o Havard, utilizando análisis on-chain y evidencia en redes sociales. El estafador realizó llamadas a usuarios de Coinbase con números de teléfono que afirmaban ser del servicio de atención al cliente, y luego dirigió a las víctimas a transferir fondos a billeteras controladas por los atacantes.
ZachXBT rastrea el robo mediante análisis de blockchain.
Las investigaciones comenzaron cuando Haby, el 30 de diciembre de 2024, publicó una captura de pantalla que mostraba un robo de 21,000 XRP valorado en $44,000 de un usuario de Coinbase. ZachXBT emparejó la dirección de la billetera con dos robos adicionales de usuarios de Coinbase que sumaron aproximadamente $500,000. El análisis mostró que Haby había intercambiado XRP robado por Bitcoin a través de exchanges instantáneos.
9/ Capturas de pantalla adicionales tomadas de su IG muestran más robos de ingeniería social.
Una publicación en un foro filtró "De 'Harvi’s MacBook Air'"
Una persona de su chat incluso le aconsejó dejar de presumir tan a menudo. pic.twitter.com/YJQlbxTfyK
— ZachXBT (@zachxbt) diciembre 29, 2025
Mediante el análisis de tiempo, ZachXBT rastreó la dirección de Bitcoin de Haby. En febrero de 2025, Haby había compartido capturas de pantalla en un chat grupal mostrando una billetera que contenía $237,000.
El saldo de Bitcoin de la dirección identificada coincidía con las capturas de pantalla del 1 de febrero de 2025. Al rastrear hacia atrás desde esta dirección, se descubrieron tres robos adicionales de suplantación de identidad del soporte de Coinbase impersonation thefts por un total de más de $560,000.
El investigador vinculó las billeteras a Haby a través de información filtrada en publicaciones de redes sociales y grabaciones de pantalla. Un video filtrado mostró a Haby realizando una llamada de ingeniería social con un objetivo.
La grabación de pantalla expuso la dirección de correo electrónico y su cuenta de Telegram. Capturas de pantalla adicionales de Instagram mostraron publicaciones presumiendo de robos de ingeniería social. Una publicación de historia reveló “De MacBook Air de Harvi” en la información del dispositivo.
El estafador operó con mala seguridad operativa
Haby publicaba regularmente historias y selfies en plataformas de redes sociales mostrando su estilo de vida financiado con criptomonedas robadas. Las publicaciones mostraban compras de nombres de usuario de Telegram caros, artículos de lujo, servicio de botellas y gastos de juego. Un miembro de su grupo de chat le aconsejó dejar de publicar sobre sus actividades con tanta frecuencia.
El estafador parecía tener poca preocupación por la seguridad operativa. El análisis de redes sociales reveló su ubicación en Abbotsford, cerca de Vancouver, Columbia Británica. El OSINT realizado en sus publicaciones de historias confirmó la ubicación.
Haby compraba frecuentemente nombres de usuario de Telegram caros y eliminó su cuenta más reciente dos días antes de que se publicara la investigación. Las cuentas anteriores mostraban su alias en varios chats, confirmando la autenticidad de las capturas de pantalla filtradas.
Los estafos de suplantación de soporte de Coinbase aumentaron en 2025
El período de 2025 fue un momento bastante desafiante para los usuarios de Coinbase. Los atacantes pasaron del phishing tradicional a la segmentación de precisión utilizando datos robados de los sistemas de soporte de Coinbase. Una filtración de datos interna en mayo de 2025 llevó a cabo estafos de suplantación altamente efectivos durante todo el año.
Esto implicó sobornos por parte de cibercriminales que contrataron agentes de atención al cliente en el extranjero, principalmente en Hyderabad, India, para robar datos internos. La información comprometida incluye nombres, correos electrónicos, números de teléfono, direcciones residenciales, imágenes de documentos de identidad gubernamentales y saldos de cuentas en tiempo real.
Los atacantes no accedieron directamente a las claves privadas y contraseñas. En general, aproximadamente el 1% de los usuarios de Coinbase fueron objetivo, lo que equivale a aproximadamente 70,000 clientes de alto valor.
Los atacantes exigieron un rescate de $20 millones a cambio de eliminar los datos robados. Coinbase rechazó la demanda de rescate, estableció una recompensa de $20 millones para los atacantes y reembolsó a las víctimas afectadas.
Múltiples arrestos ocurrieron en diciembre 2025
La actividad de las fuerzas del orden alcanzó su punto máximo en diciembre de 2025 con varios arrestos relacionados con estafos de suplantación de Coinbase. Ronald Spektor de Brooklyn, Nueva York, fue acusado de robar $16 millones a aproximadamente 100 usuarios.
Su metodología implicaba usar datos de clientes robados para hacerse pasar por “Elite Support” de Coinbase y alertar a los usuarios sobre transacciones no autorizadas pendientes. Guió a las víctimas para mover fondos a un “bóveda segura” que en realidad era una billetera que él controlaba.
La policía india arrestó a un exagente de soporte de Coinbase el 29 de diciembre de 2025, conectado a la filtración de datos de mayo. El arresto confirmó la teoría del insider sobornado y fue la primera acción importante de las fuerzas del orden contra la fuente de la filtración de datos.
Si estás leyendo esto, ya vas por delante. Mantente así con nuestro boletín.
Aviso de responsabilidad. La información proporcionada no es un consejo de trading. Cryptopolitan.com no asumimos responsabilidad alguna por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente la investigación independiente y/o la consulta con un profesional calificado antes de tomar cualquier decisión de inversión.

Vignesh Karunanidhi
Vignesh es escritor de contenido cripto, periodista cripto, editor de contenido y gestor de redes sociales. Ha trabajado con Watcher.guru, BeInCrypto, CoinGape, Milkroad y Airdrops durante más de 6 años. Sus habilidades para cubrir noticias de tecnología, robótica, negocios e inteligencia artificial se perfeccionaron gracias a una maestría en Comercio.
















