Escrito por: Ben Weiss, Jeff John Roberts
Compilado por: Luffy, Foresight News

El cofundador y CEO de Coinbase, Brian Armstrong, habló en un evento en Bangalore, India, en 2022.
El 15 de mayo de 2025, Coinbase reveló que los datos personales de decenas de miles de clientes habían sido robados, el mayor incidente de seguridad en la historia de la compañía, que se espera cause pérdidas de hasta 400 millones de dólares. La magnitud de esta fuga de datos no solo es notable, sino también la táctica de los hackers: sobornar a empleados de atención al cliente en el extranjero para obtener información confidencial de los clientes.
Coinbase ha declarado públicamente que pagará 20 millones de dólares a quienes proporcionen pistas que ayuden a atrapar y condenar a los delincuentes, pero ha revelado muy poco sobre la identidad de los atacantes o los detalles del hackeo.
Una investigación reciente de (Fortune) revista (que incluyó correos electrónicos entre Coinbase y un hacker) reveló nuevos detalles sobre el incidente, sugiriendo que una red suelta de jóvenes hackers de habla inglesa es parcialmente responsable. Al mismo tiempo, los hallazgos destacaron que los llamados BPO (unidades de subcontratación de procesos de negocio) son un eslabón débil en la seguridad operativa de las empresas tecnológicas.
Traición interna: el servicio de atención al cliente subcontratado se convierte en el punto de ruptura
La historia comienza con una pequeña empresa que cotiza en bolsa, TaskUs, en New Braunfels, Texas. Al igual que otras BPO, la empresa proporciona atención al cliente a grandes empresas tecnológicas a bajo costo mediante la contratación de empleados en el extranjero. Según un portavoz de la empresa, en enero de este año, TaskUs despidió a 226 empleados que trabajaban para Coinbase en su centro de servicios en Indore, India.
Según documentos presentados ante la Comisión de Bolsa y Valores de EE. UU., TaskUs ha proporcionado personal de atención al cliente para Coinbase desde 2017, y esta colaboración ha ahorrado a este gigante cripto estadounidense una gran cantidad de costos laborales. Pero el problema es: cuando los clientes envían correos electrónicos preguntando sobre sus cuentas o nuevos productos de Coinbase, es probable que estén hablando con empleados de TaskUs en el extranjero. Debido a que los salarios de estos agentes son más bajos que los de los empleados locales en EE. UU., son más susceptibles a ser sobornados.
「A principios de este año, descubrimos que dos individuos accedieron ilegalmente a la información de uno de nuestros clientes,」 dijo un portavoz de TaskUs al referirse a Coinbase en declaraciones a (Fortune) revista, 「creemos que estas dos personas estaban empleadas en una actividad delictiva más amplia y organizada en contra de Coinbase, que también afectó a muchos otros proveedores que brindan servicios a Coinbase.」
Según documentos regulatorios de Coinbase, TaskUs despidió a empleados en enero de este año, menos de un mes después de que Coinbase descubriera que los datos de los clientes habían sido robados (Nota: Coinbase descubrió la fuga de datos en diciembre de 2024). El martes, se presentó una demanda colectiva federal en Nueva York en nombre de los clientes de Coinbase, acusando a TaskUs de negligencia en la protección de los datos de los clientes. 「Aunque no podemos comentar sobre la demanda, creemos que estas acusaciones son infundadas y nos defenderemos,」 dijo un portavoz de TaskUs, 「ponemos la protección de los datos de los clientes como nuestra máxima prioridad y continuaremos fortaleciendo nuestros protocolos de seguridad global y programas de capacitación.」
Una fuente informada sobre el incidente de seguridad dijo que los hackers también atacaron con éxito a otras empresas de BPO, y que la naturaleza de los datos robados variaba en cada incidente.
Los datos robados no eran suficientes para que los hackers accedieran a la bóveda de criptomonedas de Coinbase, pero sí proporcionaron información valiosa que ayudó a los criminales a hacerse pasar por falsos representantes de atención al cliente de Coinbase, contactando a los clientes y persuadiéndolos para que entregaran sus activos criptográficos. La compañía declaró que los hackers robaron datos de más de 69,000 clientes, pero no especificó cuántos de ellos se convirtieron en víctimas de lo que se conoce como 「fraude de ingeniería social」. En este caso, el fraude de ingeniería social implicó a los criminales utilizando datos robados para hacerse pasar por empleados de Coinbase y persuadir a las víctimas para que transfirieran sus activos criptográficos.
Coinbase declaró en un comunicado: 「Como ya hemos revelado, recientemente descubrimos que un actor de amenaza había solicitado información de cuentas de clientes a atención al cliente en el extranjero, rastreable hasta diciembre de 2024. Hemos notificado a los usuarios afectados y a las autoridades regulatorias, cortado el contacto con el personal de TaskUs involucrado y otros agentes de atención al cliente en el extranjero, y hemos reforzado nuestra gestión.」 El comunicado también agregó que se están realizando reembolsos a los clientes que perdieron dinero en el fraude.
El fraude de ingeniería social que se hace pasar por representantes de la empresa no es nuevo, pero la magnitud del ataque contra las empresas de BPO es bastante rara. Aunque nadie ha señalado claramente a los delincuentes, algunas pistas apuntan fuertemente a una organización suelta compuesta por jóvenes hackers de habla inglesa.
Pandilla de hackers adolescentes: 「Vienen de los videojuegos」
Pocos días después de la divulgación del incidente de fuga de datos de Coinbase a mediados de mayo, (Fortune) revista se comunicó a través de Telegram con un hombre que se hacía llamar 「puffy party」, quien afirmó ser uno de los hackers.
Otros dos investigadores de seguridad que hablaron con este hacker anónimo le dijeron a (Fortune) revista que creen que esta persona es creíble. Uno de ellos dijo: 「Según lo que compartió conmigo, consideré seriamente sus afirmaciones y no pude encontrar evidencia que contradijera su declaración.」 Ambos investigadores pidieron permanecer en el anonimato por temor a recibir una citación por hablar con el supuesto hacker.
En la conversación, el hombre compartió muchas capturas de pantalla, alegando que eran correos electrónicos intercambiados con el equipo de seguridad de Coinbase. El nombre que utilizó al comunicarse con Coinbase fue 「Lennard Schroeder」. También compartió una captura de pantalla de una cuenta perteneciente a un exejecutivo de Coinbase, que mostraba transacciones de criptomonedas y una gran cantidad de información personal.
Coinbase no ha negado la autenticidad de estas capturas de pantalla.
El supuesto hacker compartió correos electrónicos que incluían amenazas de extorsión por 20 millones de dólares en bitcoin (Coinbase se negó a pagar), así como comentarios burlones sobre cómo la pandilla de hackers usaría parte del botín para comprarle cabello al CEO calvo de la compañía, Brian Armstrong. 「Estamos dispuestos a patrocinar un trasplante de cabello para que pueda viajar por el mundo con estilo,」 escribió el hacker.
En un mensaje de Telegram, esta persona (de quien (Fortune) revista se enteró a través de un investigador de seguridad) expresó desprecio hacia Coinbase.
Muchos robos de criptomonedas son perpetrados por bandas criminales rusas o el ejército de Corea del Norte, pero se alega que este ataque fue llevado a cabo por una coalición suelta de adolescentes y jóvenes en sus 20s conocida como 「Comm」 o 「Com」.
En los últimos dos años, han aparecido informes sobre la pandilla Comm en la cobertura mediática de otros incidentes de hacking, incluida una reciente en (The New York Times), donde un sospechoso de llevar a cabo una serie de robos de criptomonedas se identificó como miembro de la organización. Según (The Wall Street Journal), en 2023, los investigadores identificaron al grupo como responsable de atacar varios casinos en línea en Las Vegas y de intentar extorsionar 30 millones de dólares a MGM Resorts.
A diferencia de los hackers rusos y norcoreanos que generalmente solo buscan dinero, los miembros de la pandilla Comm a menudo buscan atención y el placer de hacer travesuras. A veces colaboran en ataques de hacking, pero también compiten entre sí para ver quién roba más.
「Ellos vienen de los videojuegos y luego llevan sus puntajes al mundo real,」 dijo Josh Cooper-Duckett, director de investigaciones de la empresa de análisis forense Cryptoforensic Investigators, 「en este mundo, sus puntajes son cuánto dinero han robado.」
En un mensaje de Telegram, el supuesto hacker dijo que los miembros de Comm están especializados en diferentes partes del robo. Su equipo soborna a los agentes de atención al cliente y recopila datos de clientes, luego entrega esos datos a otros en el equipo que son expertos en fraude de ingeniería social. Agregaron que diferentes grupos afiliados a Comm coordinan en plataformas sociales como Telegram y Discord cómo ejecutar diferentes partes de la operación y distribuyen las ganancias.
Sergio Garcia, fundador de la empresa de investigación de criptomonedas Tracelon, dijo a (Fortune) revista que la descripción del ataque a Coinbase por parte de los hackers coincide con sus observaciones sobre cómo opera la pandilla Comm y otros fraudes de ingeniería social en criptomonedas. Fuentes informadas dijeron que los hackers que atacaron a los clientes en los fraudes de ingeniería social recientes hablaban un inglés norteamericano fluido.
Según una fuente informada sobre los salarios de los empleados de BPO, el salario mensual de los empleados de TaskUs en India oscila entre 500 y 700 dólares. TaskUs se negó a comentar. Garcia le dijo a (Fortune) revista que, aunque esta cifra es superior al PIB per cápita de India, los bajos salarios en atención al cliente a menudo los hacen más susceptibles a aceptar sobornos. 「Evidentemente, son el eslabón más débil de la cadena, porque tienen un incentivo económico para aceptar sobornos,」 agregó.
