Informe de seguridad cripto: diciembre de 2024

Con la charla de Luker en Devcon SEA sobre estafas de ingeniería social, reinos de mismo origen para seguridad de extensiones, el Attackathon de Ethereum con $1.5M, el hackeo de $2.2M de WallStreetBets en Solana, y más.

5 minutos
Informe de seguridad cripto: diciembre de 2024

Cada mes, Luker, directora de seguridad de MetaMask, informa sobre los últimos ataques cripto y los riesgos emergentes que debes conocer.

Diciembre de 2024 dejó algo muy claro: los estafadores no se toman vacaciones en las fiestas. Los hackers comenzaron a envenenar datos de entrenamiento de IA para colar código cripto malicioso a los desarrolladores, el Grupo Lazarus siguió usando LinkedIn como si fuera una bolsa de trabajo del infierno, y la biblioteca @solana/web3.js de Solana sufrió un ataque a la cadena de suministro dirigido a claves privadas. Mientras tanto, las pérdidas derivadas de la brecha de LastPass superaron los 250 millones de dólares —dos años después del incidente original— y WallStreetBets perdió 2,2 millones de dólares en meme coins tras el compromiso de su cuenta de X. En el frente de la seguridad proactiva, Immunefi lanzó el Ethereum Protocol Attackathon con un fondo de recompensas de 1,5 millones de dólares, y Luker subió al escenario de Devcon SEA para explicar cómo funciona la ingeniería social en cada nivel de amenaza. Todos los detalles a continuación, pero primero...

Pionera STEM destacada: Clifford Stoll, el científico loco que escribió el libro sobre cómo cazar hackers

Clifford Stoll, también conocido como "el científico loco que escribió el libro sobre cómo cazar hackers," posando en su taller en California.


Cómo funciona la ingeniería social en las amenazas cripto: pig butchering, wallet drainers, estafas de empleo y más

Por si te lo perdiste, Luker ofreció una visión general sobre cómo emplean la ingeniería social tanto los script kiddies como los cárteles del crimen y las amenazas persistentes avanzadas. Descubre cómo se roba a los usuarios, las formas en que se engaña a las empresas cripto y a los desarrolladores, y conoce las prácticas nefastas detrás del pig butchering que no la deja dormir por las noches. ¡Disfrútalo! (PD: El pig butchering es una estafa cripto de larga data en la que los atacantes construyen una relación con la víctima durante semanas o meses, ganándose su confianza, fingiendo intimidad e incluso mostrando rendimientos fabricados, antes de convencerla de mover sus fondos a una plataforma controlada por los estafadores. El término hace referencia a la idea de "engordar" al objetivo antes del robo final. No se hace daño a ningún cerdo. Los objetivos de estas estafas son personas.)

Same-origin realms y Realms-Initialization-Control para una seguridad más robusta en extensiones de navegador

Los same-origin realms son una forma que tienen los navegadores de ejecutar scripts de forma segura y aislar distintas páginas web que provienen de la misma fuente. Son especialmente útiles para mejorar la seguridad al trabajar con contenido embebido, como iframes, o al cargar scripts no confiables.

El artículo de Gal Weizman explora cómo los desarrolladores pueden usar estos realms para crear aplicaciones web más seguras y eficientes. Destaca Realms-Initialization-Control (RIC), que permitiría a los desarrolladores controlar cómo se inicializan los scripts, añadiendo una capa adicional de seguridad. Esto puede ayudar a prevenir vulnerabilidades web comunes y hacer las aplicaciones más robustas. El reto está en equilibrar la seguridad con la facilidad de desarrollo, pero avances como este allanan el camino hacia una web más segura.

El Grupo Lazarus usa ofertas de empleo en LinkedIn y perfiles falsos para robar 2 millones de dólares a un empleado cripto

Taylor Monahan destacó recientemente cómo el Grupo Lazarus, vinculado a Corea del Norte, emplea sofisticadas tácticas de ingeniería social: contacta a empleados a través de redes sociales o aplicaciones de mensajería, los dirige a repositorios de GitHub bajo el pretexto de ofertas de empleo o asistencia técnica, y compromete dispositivos individuales para acceder a la infraestructura de las empresas.

En un ejemplo real, el dispositivo de un empleado fue comprometido tras interactuar con un perfil falso en LinkedIn. El atacante mantuvo la comunicación e incluso compensó al empleado con criptomonedas para ganarse su confianza, antes de explotar finalmente ese acceso para robar más de 2 millones de dólares.

Como seguimiento, MetaMask compartió una lista fácil de entender con señales de alerta a tener en cuenta cuando alguien te contacta en línea.

Modelos de seguridad en marketplaces de la dark web y prácticas de zero-trust para usuarios cripto

Evan Boehs explica que la dark web ofrece anonimato y usos legítimos, pero también está llena de riesgos: las estafas, el malware y los problemas de confianza son la norma. Los vendedores anónimos pueden desaparecer a mitad de una transacción, los enlaces maliciosos acechan por todas partes y un solo error puede exponer tu identidad.

Para mantenerte seguro, usa herramientas como Tor, practica una buena higiene con las criptomonedas y mantén una mentalidad de zero-trust.

El Ethereum Protocol Attackathon se lanza con un fondo de recompensas de 1,5 millones de dólares

El Attackathon de Immunefi se ha lanzado oficialmente. Con vigencia hasta el 20 de enero de 2025, esta competición de auditoría de seguridad colaborativa a gran escala tiene como objetivo fortalecer la seguridad del protocolo Ethereum. El evento invita a participar tanto a firmas de auditoría profesionales como a investigadores de seguridad independientes, quienes competirán por un fondo de recompensas de 1.500.000 dólares.

La biblioteca @solana/web3.js de Solana comprometida en un ataque a la cadena de suministro dirigido a claves privadas

Qué ocurrió

Solana sufrió un ataque a la cadena de suministro dirigido a la ampliamente utilizada biblioteca npm @solana/web3.js, con el objetivo de comprometer claves privadas y desviar fondos. Las versiones maliciosas, identificadas como 1.95.6 y 1.95.7, estuvieron disponibles brevemente el 2 de diciembre de 2024 antes de ser retiradas rápidamente de circulación.

Se cree que los atacantes obtuvieron acceso mediante técnicas de phishing e inyectaron código dañino en la biblioteca. Este código estaba diseñado para exfiltrar claves privadas hacia un servidor bajo el control de los atacantes, identificado como sol-rpc[.]xyz, registrado apenas unos días antes de la brecha. El investigador de seguridad en la nube Christophe Tafani-Dereeper descubrió una función backdoor llamada "addToQueue" dentro del paquete, que apuntaba específicamente a operaciones sensibles relacionadas con claves.

Cómo pueden protegerse los usuarios

En respuesta al ataque, Solana Labs, junto con expertos en seguridad, ha emitido recomendaciones para los desarrolladores que puedan haber sido afectados por las versiones comprometidas de la biblioteca. Estas incluyen realizar auditorías exhaustivas de las dependencias para identificar cualquier uso de las versiones maliciosas, actualizar de inmediato a la versión segura 1.95.8 y rotar las claves en los casos en que se sospeche un compromiso.

Envenenamiento de código de IA: los estafadores embeben código cripto malicioso en datos de entrenamiento de IA

Qué ocurrió

Los estafadores ahora apuntan a los datos de entrenamiento de IA, embebiendo código cripto malicioso para explotar a los usuarios. En este caso, el código implicaba el envío de una clave privada a través de una API recomendada por @OpenAI. La estafa se ejecutó con rapidez y los activos del usuario fueron drenados hacia la billetera de un ladrón en menos de 30 minutos tras usar la API.

Cómo pueden protegerse los usuarios

Este incidente pone de relieve la necesidad crítica de actuar con cautela al usar código generado por IA, especialmente en el ámbito cripto. Verifica siempre las recomendaciones de la IA para confirmar la legitimidad de los sitios web y las APIs sugeridas por los servicios de IA. Cuando experimentes con nuevas herramientas o código, usa wallets de prueba con fondos mínimos para reducir las pérdidas potenciales en caso de errores o vulnerabilidades. Además, mantente informado sobre las estafas siguiendo de cerca las tácticas más comunes y los sitios maliciosos conocidos dentro de la comunidad cripto.

La cuenta de X de WallStreetBets hackeada por 2,2 millones de dólares en meme coins de Solana

Qué ocurrió

En una importante brecha de la cuenta de X de WallStreetBets, los hackers se llevaron meme coins valoradas en más de 2,2 millones de dólares en la blockchain de Solana. El exploit, identificado por el detective blockchain ZachXBT, fue rastreado hasta una vulnerabilidad en la aplicación móvil de X. Los activos robados incluían 1.430.000 tokens PNUT, 400.000 tokens ZEREBRO y 130.000 tokens ALCH. Los hackers incorporaron passkeys para mantener el control de la cuenta de WallStreetBets incluso después de que WallStreetBets les revocara el acceso.

Cómo pueden protegerse los usuarios

Si encuentras enlaces en redes sociales que promocionan alguna nueva inversión en tokens, tómate un momento para evaluar su legitimidad antes de hacer clic. Estos enlaces pueden ser muy tentadores, prometiendo rendimientos significativos y oportunidades exclusivas para entrar antes que nadie, pero es precisamente así como la gente cae. Verifica a dónde te llevan esos enlaces y realiza la debida diligencia para confirmar la legitimidad de lo que se promete.

La brecha de LastPass continúa: 5,36 millones de dólares robados de 40 wallets, las pérdidas totales superan los 250 millones de dólares

Qué ocurrió

ZachXBT ha expuesto un importante robo de criptomonedas orquestado por el "actor de amenaza de LastPass", que provocó una pérdida de aproximadamente 5,36 millones de dólares en más de 40 direcciones de víctimas. Esta brecha, vinculada a un incidente de diciembre de 2022 en el que LastPass reportó acceso no autorizado a datos de bóvedas cifradas, ha contribuido ahora a pérdidas cripto totales que superan los 250 millones de dólares. Los atacantes apuntaron específicamente a usuarios que almacenaban sus claves privadas o frases de recuperación secreta (SRPs) en las bóvedas de LastPass, explotando las vulnerabilidades del almacenamiento centralizado.

Cómo pueden protegerse los usuarios

  1. Auditorías periódicas: revisa regularmente dónde y cómo están almacenados tus activos digitales. Asegúrate de que cualquier solución de almacenamiento que uses cumpla con los más altos estándares de seguridad.

  2. Almacenamiento seguro: evita guardar claves privadas o SRPs en gestores de contraseñas centralizados. Considera usar hardware wallets u otros métodos de almacenamiento offline seguro para información sensible.

  3. Acción inmediata: si has usado LastPass para almacenar datos relacionados con cripto, considera transferir tus activos a una nueva wallet y cambiar la titularidad de cualquier contrato o wallet multisig como medida de precaución.

  4. Mantente informado: sigue a expertos y plataformas de ciberseguridad de confianza para estar al día sobre las últimas amenazas de seguridad y las mejores prácticas para proteger tus activos.


El Informe de Seguridad Cripto de MetaMask de diciembre de 2024 cubrió el envenenamiento de código de IA dirigido a desarrolladores cripto mediante datos de entrenamiento manipulados, el uso por parte del Grupo Lazarus de falsas ofertas de empleo en LinkedIn para robar 2 millones de dólares, un ataque a la cadena de suministro de la biblioteca @solana/web3.js de Solana, y las pérdidas derivadas de la brecha de LastPass que superaron los 250 millones de dólares. Consulta ediciones anteriores del Informe de Seguridad Cripto de MetaMask para conocer más amenazas, tendencias y consejos para mantenerte seguro en todo el ecosistema.

Traducido por IA. Puede contener errores. Por favor, verifique siempre la información.

Califica la traducción
  • Luker
    Luker

      Jen Luker, conocida por la mayoría simplemente como Luker, es la Directora de Seguridad de Producto en Consensys, donde lidera a los defensores de primera línea que protegen a millones de usuarios frente a vulnerabilidades, amenazas emergentes y actores maliciosos en el ecosistema de la tecnología descentralizada. Participante activa en el ecosistema de Ethereum desde 2017, ha ocupado roles clave como editora en ETHNews y gerente de proyectos en MyCrypto. Luker es ponente habitual en conferencias del sector, autora del Crypto Security Report mensual de MetaMask y titular oficial del ETH Security Badge designada por The DAO. También es una apasionada defensora de la educación continua y la concienciación sobre seguridad como pilares esenciales para el futuro de Ethereum y la tecnología blockchain.

      Leer todos los artículos