Coinbase dijo que no: la extorsión de 20 millones que se transformó en recompensa
Un grupo de atacantes sobornó a agentes de soporte técnico en el extranjero para copiar datos de clientes y exigió un rescate de 20 millones de dólares. Coinbase rechazó el chantaje, reveló el incidente ante la SEC con un costo estimado preliminar de entre 180 y 400 millones de dólares, y ofreció una recompensa de 20 millones de dólares por la captura del atacante.

Resumen clave en 3 puntos
- El detonante / ParadojaEl 11 de mayo de 2025, un actor de amenazas desconocido envió un correo a Coinbase exigiendo 20 millones de dólares tras acceder a datos de clientes y documentos internos mediante personal de soporte sobornado en el extranjero.
- El punto de inflexiónCoinbase se negó a pagar, notificó a la SEC que las contraseñas, claves privadas, códigos 2FA y fondos nunca estuvieron expuestos, y calculó un costo preliminar de entre 180 y 400 millones de dólares en remediación y reembolsos.
- El legado históricoEl exchange transformó la cifra del rescate en un fondo de recompensa de 20 millones de dólares para quien aporte información que conduzca al arresto y condena del atacante, respondiendo a la extorsión con una búsqueda pública.
Cronología de los hechos
Según una notificación del Fiscal General de Maine reportada por The Hacker News, el delito interno ocurrió el 26 de diciembre de 2024, mientras que reportes de Bloomberg sitúan la detección de actividad inusual en enero.
Según el Formulario 8-K de Coinbase, sus sistemas de seguridad detectaron de forma independiente accesos sin justificación laboral en los meses previos; la empresa afirma que despidió al personal y advirtió a los clientes.
Un atacante no identificado contacta a Coinbase afirmando poseer datos de cuentas y documentos internos, exigiendo dinero para no publicarlos; Coinbase evalúa el mensaje como verosímil y la prensa cifra la demanda en 20 millones.
Coinbase Global presenta su informe 8-K de incidente de ciberseguridad material: sin pago efectuado, cooperación con la justicia, lista de datos expuestos y una estimación preliminar de entre 180 y 400 millones en gastos.
En una entrada de blog y cartas a usuarios, Coinbase proclama «Dijimos que no» y crea un fondo de recompensa de 20 millones de dólares para quienes ayuden a arrestar y condenar al extorsionador.
Llega el correo de extorsión: 20 millones o lo publicamos
El 11 de mayo de 2025, Coinbase recibió un correo de un actor de amenazas desconocido que afirmaba poseer información sobre ciertas cuentas de clientes y documentación interna de la empresa. Según el Formulario 8-K presentado ante la Comisión de Bolsa y Valores (SEC), el mensaje exigía dinero a cambio de no divulgar públicamente el material, y Coinbase evaluó la comunicación como verosímil.[1]
Los datos salieron de la compañía a través de personas con credenciales legítimas y no mediante la vulneración de una bóveda técnica. Según informó a la SEC, el atacante parece haber pagado a contratistas y empleados de soporte fuera de Estados Unidos para copiar información de sistemas internos a los que accedían por trabajo. La monitorización de seguridad detectó estos accesos indebidos en los meses previos, despidió de inmediato a los implicados y advirtió a los clientes afectados.[1]
Los delincuentes atacaron a nuestros agentes de atención al cliente en el extranjero. Utilizaron ofertas en efectivo para convencer a un pequeño grupo de personas internas de que copiaran datos en nuestras herramientas de soporte para menos del 1% de los usuarios que realizan transacciones mensuales en Coinbase.[3][4]— Coinbase, publicación de blog citada por The Record
Coinbase concluyó que los accesos formaban parte de una única campaña que logró sustraer datos. La cronología fue completada por reportes periodísticos: una notificación del Fiscal General de Maine reportada por The Hacker News situó el incidente el 26 de diciembre de 2024 con 69.461 afectados, mientras que declaraciones recogidas por Bloomberg indicaron que Coinbase detectó actividad inusual desde enero.[1][4]
Qué datos fueron copiados y qué asegura Coinbase que nunca se comprometió
La sustracción se centró en datos personales más que en una catástrofe sistémica. Mientras continuaba investigando, Coinbase detalló lo copiado: nombres, direcciones, teléfonos y correos; números de Seguro Social enmascarados (últimos cuatro dígitos); números de cuenta y ciertos identificadores bancarios enmascarados; imágenes de documentos de identidad oficiales; balances y registros de transacciones; y documentación corporativa limitada disponible para agentes de soporte.[1][2]
No se expusieron contraseñas, claves privadas ni fondos, y las cuentas de Coinbase Prime están intactas.[4]— Coinbase, citado por The Hacker News
Coinbase reiteró lo que nunca se comprometió en cada explicación pública. Su carta de notificación archivada ante la Fiscalía General de California aseguró a los clientes que los datos no incluían contraseñas, frases semilla, claves privadas ni información para acceder directamente a cuentas o fondos, y que Coinbase Prime permanecía intacto. Según declaraciones reportadas por The Record, el esquema tampoco capturó credenciales de acceso, códigos 2FA, la capacidad de mover fondos o acceso a billeteras.[2][3]
¿Por qué robar datos que no permiten mover fondos? La empresa explicó que los atacantes buscan esta información para ataques de ingeniería social, fingiendo legitimidad para convencer a las víctimas de transferir su propio dinero. La presentación ante la SEC trazó el límite: en ningún momento los contratistas o empleados pudieron acceder a los fondos de los clientes. Las pérdidas surgirían del engaño y no de billeteras vulneradas.[2][1]
El impacto se mantuvo acotado según las cifras de la empresa: menos del 1% de los usuarios con transacciones mensuales. The Record, citando los 9,7 millones de usuarios del primer trimestre de 2025 reportados por The Block, calculó que probablemente hubo menos de 100.000 afectados. Por separado, The Hacker News informó que una notificación de Maine registró 69.461 personas afectadas. Un ejecutivo de Coinbase declaró a Fortune que los agentes trabajaban en la India y fueron despedidos.[3][4]
«Dijimos que no»: la negativa que desató una cacería pública
El correo situó a la compañía ante el dilema de la extorsión: pagar en silencio o asumir el daño públicamente y perseguir a los culpables. La notificación de Coinbase describió que, tras despedir a los implicados y reforzar la seguridad, un tercero exigió 20 millones de dólares. El Formulario 8-K registró la primera mitad de la respuesta, y el anuncio de la recompensa completó la estrategia.[1][2]
La compañía no ha pagado la exigencia del actor de amenazas y está cooperando con las fuerzas del orden en la investigación de este incidente.[1]— Coinbase Global, Inc., Formulario 8-K (14 de mayo de 2025)
A continuación llegó la inversión táctica. En lugar de pagar el rescate de 20 millones de dólares, Coinbase creó un fondo idéntico de 20 millones como recompensa por información que conduzca al arresto y condena del atacante, habilitando el correo [email protected]. La demanda y la recompensa compartían la misma cifra, pero apuntaban en direcciones opuestas.[2][3]
Lo que hacían estos atacantes era buscar a empleados y contratistas de Coinbase en la India vinculados a nuestras operaciones de soporte o externalización de procesos y sobornarlos para obtener datos de los clientes.[4]— Philip Martin, director de seguridad de Coinbase, citado por The Hacker News
La persecución avanzó en varios frentes. Coinbase despidió a los implicados en el acto, remitió el caso a agencias estadounidenses e internacionales para presentar cargos penales, y colaboró con socios de la industria para etiquetar las direcciones de los atacantes y rastrear activos. Asimismo, disputó la afirmación de los atacantes reportada por Bloomberg de que habían logrado «acceso bajo demanda» durante cinco meses.[4][2]
La factura de la limpieza: entre 180 y 400 millones de dólares
La negativa a pagar conllevaba un costo que Coinbase catalogó como preliminar. En su presentación ante la SEC, estimó entre 180 y 400 millones de dólares en gastos de remediación y reembolsos voluntarios a clientes, advirtiendo que la cifra podría variar significativamente tras revisiones posteriores y subrayando que buscará activamente todas las compensaciones legales posibles.[1]
Una parte central del plan es compensar a los afectados. Coinbase anunció que reembolsará voluntariamente a los clientes minoristas elegibles que enviaron fondos al extorsionador como consecuencia directa del incidente, tras revisar los hechos. Además, las cuentas marcadas pasaron a requerir verificaciones de identidad adicionales en retiros grandes y alertas obligatorias contra fraudes.[1][2]
Las medidas estructurales apuntaron al soporte tercerizado. Coinbase inició la apertura de un centro de atención en Estados Unidos y aumentó su inversión en detección de amenazas internas, respuesta automatizada y simulaciones de ataques internos. También ofreció a los clientes afectados un año gratuito de monitorización de crédito con IDX, incluyendo una póliza de seguro de 1.000.000 de dólares.[1][2]
La señal de 40 millones: el precio de la confianza en Wall Street
La negativa se produjo en el momento de mayor solidez institucional para Coinbase: sus acciones se incorporaron al S&P 500 esa misma semana, con una capitalización bursátil cercana a los 67.000 millones de dólares reportada por The Record. Uno de los mayores exchanges del mundo optó por una batalla pública bajo máxima visibilidad en lugar de ceder al chantaje.[3]
Coinbase planteó el conflicto como una defensa de la confianza. «La adopción de las criptomonedas depende de la confianza», afirmó en su carta antes de disculparse por las molestias y advertir que impostores —vinculados o no a la filtración— podrían hacerse pasar por empleados del exchange para presionar a los usuarios a transferir fondos.[2][3]
La lección duradera radica en la distinción fundamental que remarcó la empresa: los datos fueron expuestos, pero, según Coinbase, los fondos no se comprometieron; el peligro provenía del engaño y no de billeteras vaciadas. El incidente convirtió el acceso de soporte en una frontera crítica de seguridad y fijó una regla clara: Coinbase nunca solicita por teléfono contraseñas, códigos 2FA ni transferencias a nuevas direcciones.[1][3][2]
Lecciones clave para inversores y creadores
El perímetro se trasladó al interior
Ningún sistema fue vulnerado por la fuerza. El acceso legítimo de soporte, copiado mediante sobornos a personas, causó el daño: la detección de accesos no justificados, el privilegio mínimo y los ataques simulados son ahora controles obligatorios.
Las filtraciones de datos tienen un costo explícito
Incluso un incidente «sin fondos expuestos» generó una estimación preliminar de entre 180 y 400 millones de dólares en la SEC. Para los inversores, el riesgo de datos es cuantificable aunque las billeteras estén a salvo.
El rechazo como doctrina estratégica
Pagar un rescate financia el siguiente ataque. Coinbase transformó la demanda de 20 millones en una recompensa idéntica, tratando la confianza pública —y no el secreto corporativo— como el activo que merecía ser defendido.
Historias conectadas con este personaje o suceso
Explora las repercusiones históricas y los vínculos entre figuras y momentos clave.

La pizza de los 10.000 bitcoins: 700 millones de dólares a 70.000$ por Bitcoin
Cómo dos pizzas convirtieron 10.000 BTC en la transacción comercial más célebre y fundacional de la historia de Bitcoin.
Leer historia →
El cheque en blanco de 100.000 bytes: Bitcoin Core v30, OP_RETURN y la rebelión de Knots
El límite de 100.000 bytes de Core chocó con el filtro de 42 bytes de Knots: una guerra de retransmisión sobre spam y elección de nodo que nunca alteró el consenso.
Leer historia →
Un prompt y 47.000 dólares: cómo p0pular.eth venció al agente de IA Freysa en Base
Cómo un desafío público de IA en Base concluyó cuando un solo prompt engañó al agente Freysa para que aprobara la transferencia de su tesoro de 13,19 ETH.
Leer historia →Fuentes y referencias
- [1]Fuente 1: Coinbase Global, Inc. Formulario 8-K — Incidente de ciberseguridad material (Ítem 1.05), SEC EDGARU.S. Securities and Exchange Commission · 2025-05-14Consultado 2026-08-23
- [2]Fuente 2: Plantilla de carta de notificación individual de Coinbase — Aviso de violación de datosCalifornia Attorney General data breach archive (Coinbase letter)Consultado 2026-08-23
- [3]Fuente 3: The Record: Coinbase ofrece una recompensa de 20 millones tras intento de extorsión con datos robadosThe Record from Recorded Future News (Joe Warminsky) · 2025-05-15Consultado 2026-08-23
- [4]Fuente 4: The Hacker News: Agentes de Coinbase sobornados, datos del ~1% de usuarios filtrados; falla extorsión de 20MThe Hacker News (Ravie Lakshmanan) · 2025-05-15Consultado 2026-08-23