Cada mes, el director de seguridad de MetaMask, Luker, informa sobre los últimos ataques cripto y los riesgos emergentes que debes conocer.
En octubre de 2023, MetaMask y Blockaid lanzaron alertas de seguridad que preservan la privacidad y señalan transacciones maliciosas antes de que los usuarios las firmen, mientras que el plugin webpack de LavaMoat entró en beta abierta. En cuanto a las amenazas, la Fantom Foundation perdió 550.000 dólares de un hackeo más amplio de 7 millones de dólares debido a claves privadas comprometidas, actores maliciosos comenzaron a ocultar malware de robo de información en BNB Chain mediante una técnica denominada EtherHiding, y Galxe compensó a los usuarios con el 110% de sus pérdidas tras un ataque de secuestro de DNS que drenó más de 400.000 dólares. El análisis completo se encuentra a continuación, pero primero...
Pionero STEM destacado: Luigi Galvani, pionero de la bioelectricidad
Luigi Galvani (1737–1798) fue un médico y físico italiano que descubrió lo que denominó "electricidad animal", demostrando que una chispa podía hacer que la pata de una rana muerta se contrajera, y sentando las bases para el estudio de la bioelectricidad. Sus experimentos inspiraron de manera célebre la obra Frankenstein de Mary Shelley, un guiño muy apropiado para esta edición de Halloween y un recordatorio perdurable de que las capacidades poderosas exigen un control cuidadoso.
MetaMask y Blockaid lanzan alertas de seguridad que preservan la privacidad
MetaMask, en colaboración con el proveedor de criptoseguridad Blockaid, lanzó nuevas alertas de seguridad que preservan la privacidad para ayudar a detener transacciones maliciosas antes de que ocurran, protegiendo a los usuarios de estafas, phishing y hackeos. Ambas empresas desarrollaron un módulo que preserva la privacidad y simula transacciones sin requerir que los usuarios compartan datos con terceros. Basándose en tendencias anteriores, una vez que las alertas estén disponibles para todos los usuarios de MetaMask, el objetivo es evitar que se roben activos por valor de miles de millones de dólares.
El plugin webpack de LavaMoat entra en beta abierta
LavaMoat lanzó una versión preliminar de su plugin webpack (npm i @lavamoat/webpack), capaz de envolver código en compartimentos y adherirse a una política básica, lista para que los desarrolladores prueben la compatibilidad con sus proyectos. El equipo anima a los desarrolladores a probarlo y reportar cualquier incompatibilidad, y la beta abierta es la única ventana para obtener soporte directo gratuito en una integración de LavaMoat. Los comentarios y el soporte están disponibles en el hilo de discusión de LavaMoat. También se lanzó una nueva ronda de versiones principales en todos los paquetes de LavaMoat, con un cambio disruptivo: ya no son compatibles con Node.js v14.
Una guía para comunicarse eficazmente con víctimas de pig butchering, también conocido como sha zhu pan
MetaMask y CryptoForensic han compartido una guía para investigadores, exchanges y desarrolladores de productos cripto para apoyar a las víctimas de estafas de pig butchering. Entre los colaboradores se encuentran los equipos de Seguridad y de Confianza y Seguridad de MetaMask, junto con investigadores de CryptoForensic. Las estafas de pig butchering, o sha zhu pan, están en aumento: los actores maliciosos construyen una relación en línea —a menudo romántica, a veces platónica— durante meses de trabajo minucioso, de modo que la víctima frecuentemente no se da cuenta de que la persona en quien confió le ha robado. El manual cubre los indicios que señalan que un usuario ha sido afectado, las preguntas que se deben hacer y cómo orientarlos para mitigar pérdidas adicionales.
Actualización de LavaMoat: nuevas versiones principales, una gira de conferencias y pruebas de lockdown en móvil
Más allá de la beta del plugin webpack y el cambio de Node.js v14, LavaMoat continuó mejorando sus definiciones de tipos y llevó su trabajo de gira: el plugin webpack fue presentado en React Advanced online, y el equipo participó en The Hack Summit en Varsovia. En móvil, MetaMask reforzó su compilación adoptando macOS 13.5.2+ y actualizando MetaMask Mobile a Xcode 15 y React Native 0.71.14 (ya fusionado), aplicando una corrección de seguridad upstream como parte de la actualización; el lockdown está en fase de pruebas finales en iOS (JSC), seguido de Android (Hermes).
La Fantom Foundation pierde 550.000 dólares de un hackeo de 7 millones por claves privadas comprometidas
El 17 de octubre de 2023, un subconjunto de billeteras de la Fantom Foundation fue vaciado mediante claves privadas comprometidas. Fantom afirmó inicialmente en su canal de Telegram que la pérdida fue resultado de un exploit de día cero en Chrome, pero no aportó evidencia que lo respaldara; el análisis onchain de las transacciones apunta, con moderada confianza, a claves privadas comprometidas, ya que múltiples billeteras fueron vaciadas en la misma fecha y hora, lo que hace improbable un ataque de phishing simultáneo sobre cada titular de clave. Fantom posteriormente reveló que solo 550.000 dólares del total de 7 millones robados pertenecían a la Fantom Foundation, sin detallar cómo ocurrió el ataque. Según lo reportado por CryptoSlate, los fondos de los usuarios no se vieron afectados porque solo las billeteras de empleados fueron comprometidas.
A raíz de este ataque, Taylor Monahan del equipo de Seguridad de MetaMask reiteró los consejos fundamentales para mantener tu billetera segura:
Practica una buena seguridad operacional: usa autenticación multifactor y hardware wallets, y evita descargas aleatorias.
Distribuye activos entre múltiples billeteras y rota las claves antiguas o reutilizadas.
Nunca firmes transacciones de alto valor en el mismo dispositivo que usas para navegar de forma casual.
EtherHiding: actores maliciosos almacenan malware de robo de información en BNB Chain
Los actores maliciosos detrás de campañas de robo de información comenzaron a almacenar sus cargas maliciosas en BNB Chain, una técnica que Guardio Labs denominó EtherHiding. El malware de robo de información está diseñado para sustraer silenciosamente datos bancarios, credenciales de inicio de sesión e información de tarjetas de crédito. Los atacantes están migrando del alojamiento web2 tradicional a tecnologías web3 para almacenar contenido malicioso, porque los métodos más antiguos siguen siendo eliminados por los servicios de alojamiento; además, también han aprovechado IPFS con el mismo propósito. Aunque la campaña no apunta específicamente a usuarios cripto, las defensas estándar aplican: mantén tu navegador y computadora actualizados, usa bloqueadores de anuncios y evita descargar cualquier cosa de personas u organizaciones en las que no confíes.
Galxe compensa a los usuarios con el 110% tras un ataque de secuestro de DNS que costó más de 400.000 dólares
Galxe compensó a los usuarios que perdieron fondos tras un ataque de secuestro de DNS. El registrador de dominio de Galxe, Dynadot, otorgó acceso al dominio a un atacante que se hacía pasar por miembros del equipo oficial de Galxe, quien luego convirtió el front end de Galxe en un sitio de phishing que afectó a 1.120 usuarios. MetaMask actuó con rapidez para marcar temporalmente a Galxe como sitio de phishing. Los usuarios afectados fueron compensados con el 110% de sus fondos perdidos el 20 de octubre de 2023, y quienes aún no hayan recibido compensación pueden contactar al soporte de Galxe. El episodio es un recordatorio de mantenerse alerta incluso con aplicaciones de confianza: mantén activadas las alertas de anuncios del protocolo, las billeteras actualizadas y las funciones de seguridad de MetaMask (PPOM/Blockaid) habilitadas. Los desarrolladores que busquen mitigar el secuestro de DNS pueden revisar la propuesta de mitigación de secuestro de DNS de MetaMask y compartir sus comentarios aquí.
Anota la fecha: MetaMask x Wallet Guard State of Security Space
El próximo State of Security X Space coorganizado por MetaMask y Wallet Guard está programado para el 29 de noviembre de 2023 a las 12 pm PST, y cubrirá las últimas amenazas, mejores prácticas de seguridad y novedades.
El Informe de Seguridad Cripto de MetaMask de octubre de 2023 cubrió el lanzamiento de las alertas de seguridad que preservan la privacidad de MetaMask y Blockaid, el hackeo de 7 millones de dólares a la Fantom Foundation atribuido a claves privadas comprometidas, y la compensación del 110% a los usuarios de Galxe tras un ataque de secuestro de DNS. Consulta las ediciones anteriores del Informe de Seguridad Cripto de MetaMask para conocer más amenazas, tendencias y consejos para mantenerte seguro en todo el ecosistema.