Cada mes, el Director de Seguridad de MetaMask, Luker, informa sobre los últimos ataques cripto y los riesgos emergentes que debes conocer.
En julio de 2024, el programa de recompensas por errores de MetaMask en HackerOne recibió elogios de los fundadores de HackerOne, mientras que Zbigniew Tenerowicz y Gal Weizman, del Security Lab, llevaron LavaMoat, LavaDome y el aislamiento DOM a x33fcon, BlueHatIL y OWASP. Por otro lado, la propuesta Realms Initialization Control de MetaMask entró en fase de incubación. En cuanto a las amenazas, WazirX perdió más de 230 millones de dólares en un exploit multisig, una vulnerabilidad de Squarespace permitió la toma de control de dominios en toda la industria, una brecha en la lista de correo de Ethereum.org expuso a 35.000 usuarios a un ataque de vaciado de fondos, y el FBI advirtió sobre el aumento de las estafas de empleo en criptomonedas. A continuación encontrarás el análisis completo, pero primero...
Pionero STEM destacado: César Milstein, pionero galardonado con el Nobel por los anticuerpos monoclonales
César Milstein (1927–2002) fue un bioquímico argentino que compartió el Premio Nobel de Fisiología o Medicina de 1984 por desarrollar la técnica para producir anticuerpos monoclonales. Los anticuerpos son las herramientas de precisión del sistema inmunológico —diseñados para reconocer y neutralizar una amenaza específica— y el trabajo de Milstein hizo posible producirlos de forma fiable a gran escala. Esa idea de detección de amenazas dirigida y reproducible es exactamente lo que persiguen las herramientas de seguridad modernas.
El programa de recompensas por errores de MetaMask en HackerOne recibe elogios de sus fundadores
El programa de recompensas por errores de MetaMask recibió reconocimiento de ambos fundadores de HackerOne, Jobert Abma y Michiel Prins, por adoptar rápidamente nuevas mejoras en sus políticas: Open Scope, que recompensa los informes sobre todos los activos de MetaMask según su impacto, y Fast Payment, que se compromete a realizar el pago en el plazo de un mes tras recibir un informe. En los 90 días anteriores, el programa recibió 120 informes, con un promedio de 3 días y 15 horas desde la presentación hasta el pago de la recompensa, y ha pagado 266.000 dólares hasta la fecha. MetaMask agradeció a su comunidad de investigadores —entre ellos pkkr, imnarendrabhati, p1security, Nicocha30, T41nk, René Kroka, renniepak, hackerOnTwoWheels y redyetihacks— e invita a cualquier persona que encuentre una vulnerabilidad a reportarla a través de su programa en HackerOne.
Zbigniew Tenerowicz habla sobre programación defensiva en x33fcon
¡Zbigniew Tenerowicz, del Security Lab de MetaMask, vuelve a la carga! En junio de 2024, ZB asistió a x33fcon, un encuentro para profesionales de la seguridad informática "donde el red team se encuentra con el blue team", donde ofreció una charla relámpago y organizó un taller sobre programación defensiva. Es el último paso en su esfuerzo por evangelizar la seguridad de la cadena de suministro —el enfoque central de LavaMoat—. Tanto su charla como una entrevista están disponibles ahora.
Gal Weizman presenta el aislamiento DOM en BlueHatIL y OWASP, y Realms Initialization Control entra en incubación
Gal Weizman, también del Security Lab de MetaMask, presentó el aislamiento DOM y el proyecto LavaDome en el evento BlueHatIL de Microsoft y en la conferencia Global AppSec de OWASP Lisboa, analizando cómo la diferencia entre asegurar arquitecturas centralizadas y descentralizadas amplía los límites de la seguridad en aplicaciones web. Además, informó de que una propuesta de Realms Initialization Control presentada por MetaMask fue aprobada para su incubación por el Web Incubator Community Group. La implementación de esta propuesta debería proporcionar eventualmente una solución nativa a nivel de navegador para el "problema del mismo origen" que el proyecto Snow originalmente buscaba resolver —un paso importante hacia la seguridad de un complejo problema de seguridad web del lado del cliente—.
Comprendiendo la amenaza del grupo DPKR Lazarus para las criptomonedas y su campaña TraderTraitor
Taylor Monahan, del equipo de Seguridad de MetaMask, exploró una nueva campaña llamada TraderTraitor, llevada a cabo por miembros del grupo de amenaza persistente avanzada (APT) Lazarus, vinculado a Corea del Norte. TraderTraitor utiliza spearphishing para atacar a empleados de empresas cripto y robar millones. Cualquier persona que trabaje en la industria cripto, a cualquier nivel, debería considerarse en riesgo, advierte Monahan. Sus recomendaciones: eliminar los puntos únicos de fallo, usar hardware wallets y MFA por hardware, no ejecutar ni desarrollar código de desconocidos, usar dispositivos distintos para comunicaciones y para acceder a criptomonedas, aprender de los errores ajenos, educar a quienes te rodean y mantener el escepticismo.
Los estafadores, estafados: Pink Drainer cae víctima de un envenenamiento de direcciones por 30.000 dólares
En un giro irónico, el infame grupo de estafas Pink Drainer cayó víctima de una estafa de envenenamiento de direcciones, perdiendo alrededor de 30.000 dólares en ether tras ser engañado para enviar fondos a una dirección falsa que se asemejaba estrechamente a una legítima. La firma de cumplimiento en criptomonedas MistTrack reportó el incidente, señalando la ironía de que los estafadores fueran estafados. Pink Drainer había anunciado su retirada apenas en mayo de 2024, tras haber robado millones de wallets cripto.
La brecha en la lista de correo de terceros de Ethereum.org expone a 35.000 usuarios a un ataque de vaciado de fondos
El 2 de julio de 2024, Ethereum informó de que su lista de correo había sido comprometida, exponiendo a más de 35.000 usuarios a un intento de phishing. El atacante envió un correo electrónico haciéndose pasar por una colaboración con Lido DAO, dirigiendo a los destinatarios a un sitio que prometía altos rendimientos sobre Ethereum en staking, pero que en realidad era un drainer. El equipo de seguridad de Ethereum bloqueó rápidamente el ataque, alertó a la comunidad y envió el enlace malicioso a listas de bloqueo; no se reportaron pérdidas, y Ethereum comenzó a migrar sus servicios de correo electrónico para mejorar la seguridad.
Una vulnerabilidad de Squarespace permite ataques de toma de control de dominios
Qué ocurrió
Los investigadores descubrieron que las débiles configuraciones de seguridad predeterminadas en el proceso de registro de dominios de Squarespace permitieron a atacantes secuestrar dominios. Una verificación insuficiente y la posibilidad de cambiar la configuración de dominios sin una autenticación adecuada les permitió tomar el control, redirigir el tráfico y potencialmente robar información sensible. En su análisis post-mortem del incidente, Squarespace citó debilidades relacionadas con OAuth como la causa, indicó que había solucionado el problema y reportó que no hubo compromisos adicionales. Tras una respuesta coordinada a nivel de toda la industria, samczsun —junto con Taylor Monahan de MetaMask Security, AndrewMohawk y otros— publicó una retrospectiva.
Cómo pueden protegerse los usuarios
Los usuarios deben reforzar sus cuentas de Squarespace activando la autenticación de dos factores (2FA) y eliminando colaboradores innecesarios, y considerar registradores que admitan tokens de hardware para la 2FA.
WazirX pierde más de 230 millones de dólares en un exploit multisig
El exchange de criptomonedas y plataforma de trading WazirX, con sede en India, sufrió un ciberataque en una de sus wallets multi-firma (multisig), perdiendo más de 230 millones de dólares. La wallet, gestionada a través del servicio de custodia de activos digitales de Liminal, requería múltiples firmantes —tres de WazirX y uno de Liminal—, pero el ataque aprovechó una discrepancia entre lo que mostraba la interfaz de Liminal y el contenido real de la transacción, probablemente sustituyendo el payload para transferir el control al atacante. El incidente es un recordatorio de que las soluciones de custodia controlan la retirada de fondos, mientras que solo el usuario controla los fondos con wallets de autocustodia. WazirX está ofreciendo una recompensa de hasta 23 millones de dólares para ayudar a identificar, rastrear y recuperar los fondos robados.
El FBI advierte sobre el aumento de las estafas de empleo en criptomonedas
En junio de 2024, la Oficina Federal de Investigación (FBI) publicó un aviso de servicio público sobre estafas de empleo en criptomonedas, en las que los estafadores se hacen pasar por empleadores legítimos para atraer a las víctimas con falsas oportunidades de trabajo. Este mes, la agencia publicó un análisis más detallado sobre cómo funcionan estas estafas de empleo y qué señales hay que vigilar. A menudo implican convencer a las víctimas para que creen cuentas de criptomonedas o transfieran fondos, robándoles finalmente su dinero. El FBI aconseja a quienes buscan empleo que sean cautelosos ante ofertas de trabajo no solicitadas, que verifiquen la legitimidad de los empleadores y que eviten compartir información personal o financiera con fuentes no verificadas. Se anima a las víctimas de este tipo de estafas a reportar los incidentes al Centro de Denuncias de Delitos en Internet (IC3) del FBI. Más allá de las estafas dirigidas a quienes buscan empleo, las empresas también deben estar atentas a los ataques durante el proceso de entrevistas y a las amenazas internas —un riesgo subrayado por informes de operativos norcoreanos que intentan hacerse pasar por trabajadores remotos de TI y por malware de falsas entrevistas de trabajo dirigido a Mac—.
El Informe de Seguridad Cripto de MetaMask de julio de 2024 cubrió el reconocimiento de su programa de recompensas por errores en HackerOne, el exploit multisig de WazirX que supuso una pérdida de más de 230 millones de dólares, y una serie de amenazas que incluyen una vulnerabilidad de toma de control de dominios en Squarespace, una brecha en la lista de correo de Ethereum.org y el aumento de las estafas de empleo en criptomonedas. Consulta las ediciones anteriores del Informe de Seguridad Cripto de MetaMask para conocer más amenazas, tendencias y consejos para mantenerte seguro en todo el ecosistema.