Cada mes, el Director de Seguridad de MetaMask, Luker, informa sobre los últimos ataques cripto y los riesgos emergentes que debes conocer.
Noviembre de 2024 trajo titulares que te hacen revisar dos veces si cerraste bien la puerta. Un CEO de criptomonedas fue secuestrado en el centro de Toronto y retenido por un rescate de 1 millón de dólares. ZachXBT destapó una estafa de suplantación del soporte de Coinbase por 6,5 millones de dólares. Microsoft expuso una década de evolución cibernética de Corea del Norte en CYBERWARCON. Pero, ¿podría una abuela con IA venir al rescate? La empresa británica de telecomunicaciones O2 decidió que la mejor forma de combatir a los estafadores telefónicos es con una abuelita de IA que no para de hablar de su gato.
El mes también estuvo repleto de actualizaciones de seguridad proactivas. MetaMask lanzó los Signature Insight Snaps, LavaMoat tuvo una nueva demo en GitNation, SEAL publicó una plantilla de simulacro de guerra DIY, y The Red Guild lanzó Phishing Dojo para ayudar a los usuarios a entrenarse contra escenarios de estafa del mundo real. Sumérgete en los detalles a continuación, pero primero...
Pionera STEM destacada: Jude Milhon, la santa patrona de los hackers que acuñó el término "cypherpunk"
Jude Milhon, quien acuñó el término "cypherpunk", es conocida como la santa patrona de los hackers.
Taylor Monahan de MetaMask explora las mejores charlas de seguridad de Devcon 7 en Bangkok
Había mucho que seguir en Devcon 7 en Bangkok durante noviembre de 2024. Por suerte, Taylor Monahan de MetaMask ha seleccionado sus favoritas del track de seguridad. Prepara las palomitas, porque este hilo es extenso.
MetaMask lanza los Signature Insight Snaps para analizar y marcar solicitudes de firma riesgosas
Descubre el nuevo tipo de MetaMask Snaps que ayuda a mantener a los usuarios más seguros: los Signature Insight Snaps. Estos Snaps analizan las solicitudes de firma, proporcionando a los usuarios información sobre su propósito y riesgos potenciales, ayudando así a prevenir intentos de phishing y accesos no autorizados.
Las primeras opciones disponibles incluyen Kleros Scout, que decodifica las solicitudes de firma e identifica los contratos asociados para advertir a los usuarios sobre posibles amenazas, y ZyFi Paymaster Insights, que mejora la legibilidad de las transacciones de firma en el ecosistema zkSync al proporcionar información detallada sobre las transacciones relacionadas con paymaster. Los usuarios pueden instalar estos Snaps desde el MetaMask Snaps Directory, usando MetaMask Extension 12.4.2 o posterior.
Mecánicas de estafas cripto exploradas en una charla relámpago de Devcon 2024
Drainers, simulaciones de transacciones, pig butchering y más... La charla relámpago de Devcon 2024 de Ohm, del equipo de Seguridad de MetaMask, está repleta de mecánicas de estafas cripto.
Cómo LavaMoat aísla paquetes npm maliciosos: Zbigniew Tenerowicz hace una demo en GitNation
Vuelve a la carga: la última charla de Zbigniew sobre cómo el kit de herramientas de código abierto LavaMoat puede mitigar los riesgos de consumir paquetes NPM maliciosos ya está disponible en GitNation. LavaMoat aísla cada paquete en su propio compartimento y proporciona herramientas para definir políticas de acceso estrictas. Previene amenazas como el robo de cookies y el acceso no autorizado a variables globales sensibles. Por tiempo limitado, ofrecemos soporte para ayudarte a integrar LavaMoat en tus proyectos, para que puedas proteger tus aplicaciones fácilmente. Contacta a ZB en [email protected] si tienes alguna pregunta.
La plantilla de simulacro de SEAL Wargames ayuda a los equipos de protocolo a realizar sus propios ejercicios de seguridad
Consulta el artículo de Kelsie Nabben sobre la Plantilla de Escenario de Simulacro de Wargames de Security Alliance. Este repositorio de GitHub de código abierto, diseñado y lanzado por The Security Alliance, es una plantilla para ayudar a los equipos de protocolo a realizar sus propios simulacros de seguridad. La plantilla ofrece una guía completa sobre la planificación y ejecución de escenarios de wargame, que incluye:
Instrucciones paso a paso para organizar y ejecutar simulacros.
Configuraciones de desarrollo y pruebas usando Foundry y Hardhat en forks locales.
Configuraciones para forks en vivo en Tenderly.
Plantillas para ejercicios de mesa y servicios de bots de monitoreo integrados con Prometheus, Grafana y OpsGenie.
La iniciativa hace hincapié en fomentar una cultura de seguridad proactiva dentro del ecosistema blockchain, promoviendo la preparación continua frente a amenazas en constante evolución. Para más detalles y acceso a la plantilla, visita el repositorio de GitHub.
La abuela con IA de O2, Daisy, hace perder el tiempo a los estafadores y recopila información sobre sus tácticas
La empresa británica de telecomunicaciones O2 ha lanzado a Daisy, una abuelita impulsada por IA que les da a los estafadores telefónicos una dosis de su propia medicina. Daisy mantiene a los defraudadores atrapados en conversaciones hilarantemente irrelevantes sobre tejido, gatos y sus "queridos viejos recuerdos", haciéndoles perder el tiempo y salvando a las víctimas reales de sus trampas. Mientras los estafadores intentan engañarla, ella recopila información sobre sus tácticas, dándoles la vuelta a la tortilla de la manera más encantadora posible. ¿Quién iba a pensar que el parloteo de la abuela podría ser un arma secreta?
The Red Guild lanza Phishing Dojo para el entrenamiento interactivo contra estafas cripto
El grupo de investigación y educación en seguridad The Red Guild ha lanzado Phishing Dojo, una plataforma interactiva diseñada para ayudar a los usuarios a identificar y evitar estafas de phishing en el espacio cripto. Esta herramienta educativa presenta escenarios como correos electrónicos fraudulentos, sitios de airdrop falsos y aprobaciones de transacciones maliciosas, permitiendo a los usuarios practicar cómo reconocer y responder a las amenazas más comunes. La iniciativa tiene como objetivo mejorar la conciencia y la resiliencia de la comunidad frente a los ciberataques cada vez más sofisticados que apuntan al ecosistema cripto.
Microsoft expone las tácticas de los actores de amenazas cibernéticas de Corea del Norte y China en CYBERWARCON 2024
Los analistas de Microsoft Threat Intelligence presentaron investigaciones en profundidad sobre actores de amenazas cibernéticas de Corea del Norte y China en CYBERWARCON 2024. La sesión, titulada "DPRK – all grown up", destacó el desarrollo de capacidades cibernéticas avanzadas de Corea del Norte a lo largo de una década, que ha permitido robos significativos de criptomonedas y ataques a organizaciones vinculadas a satélites y sistemas de armas. Además, una presentación llamada "China's evolving cyber operations" examinó la adopción por parte de China de nuevas tácticas para mejorar la seguridad operativa, incluida la explotación de dispositivos vulnerables de pequeñas oficinas/oficinas en casa (SOHO) para ocultar sus actividades. Estos hallazgos subrayan la creciente sofisticación y adaptabilidad de las amenazas cibernéticas provenientes de estos estados nacionales.
ZachXBT descubre una estafa de suplantación del soporte de Coinbase por 6,5 millones de dólares
Qué ocurrió
El investigador cripto, miembro de SEAL y reconocido hoopy frood, ZachXBT ha descubierto una sofisticada operación de phishing liderada por el estafador Ronald Spektor, quien se hizo pasar por el soporte de Coinbase para robar más de 6,5 millones de dólares en octubre de 2024. Spektor atrajo a las víctimas haciéndose pasar por soporte oficial, luego lavó los fondos robados a través de wallets vinculadas a TON y eliminó sus cuentas en redes sociales para evadir la detección. A pesar de estos esfuerzos, la investigación de ZachXBT ha identificado fondos sin rastrear y posibles cómplices, lo que genera esperanzas de que puedan surgir nuevas pistas para ayudar a las víctimas y a las autoridades a recuperar los activos robados.
Cómo pueden protegerse los usuarios
Protegerte de los estafadores que se hacen pasar por soporte al cliente en el espacio cripto requiere vigilancia y medidas de seguridad proactivas. Aquí tienes algunas estrategias clave:
Verifica las fuentes: utiliza únicamente los sitios web o aplicaciones oficiales para contactar con el soporte. Evita los enlaces en correos electrónicos o redes sociales.
Ignora los contactos no solicitados: las empresas legítimas no se ponen en contacto de forma espontánea ni solicitan acciones urgentes.
Protege la información sensible: nunca compartas claves privadas, frases de recuperación o contraseñas. Evita compartir la pantalla.
Mantente informado: aprende sobre las tácticas de estafa más comunes y sigue a expertos en seguridad de confianza.
Usa seguridad adicional: activa el 2FA y las herramientas anti-phishing donde estén disponibles.
Verifica las solicitudes: confirma las afirmaciones del soporte a través de los canales oficiales antes de actuar.
El CEO de WonderFi es secuestrado en Toronto y retenido por un rescate cripto de 1 millón de dólares
A principios de noviembre de 2024, Dean Skurka, CEO de la empresa de criptomonedas WonderFi con sede en Toronto, fue secuestrado en el centro de Toronto y retenido por un rescate de 1 millón de dólares. El incidente ocurrió cerca de University Avenue y Richmond Street West, justo antes de las 6 p.m. Los secuestradores obligaron a Skurka a subir a un vehículo y exigieron el rescate, que fue pagado electrónicamente. Skurka fue encontrado posteriormente ileso en Centennial Park, Etobicoke. Aseguró al público que los fondos y datos de los clientes de WonderFi permanecían seguros y no se vieron afectados por el incidente. Los expertos señalan que este tipo de ataques, aunque poco frecuentes, pueden coincidir con aumentos en el valor de las criptomonedas, ya que los delincuentes pueden percibir a las figuras de alto perfil de la industria cripto como objetivos lucrativos.
Cómo pueden protegerse los usuarios
Nunca subestimes el ataque de la llave inglesa de 5 dólares, mediante el cual se utiliza la coerción física (como amenazas o violencia) para obligar a alguien a revelar claves privadas o acceder a sus fondos cripto. En la medida de lo posible, mantén un perfil bajo y evita alardear de tus holdings en público. Diversifica tu almacenamiento distribuyendo fondos entre múltiples wallets de software y hardware, manteniendo la mayor parte de tus holdings en cold storage. Considera utilizar wallets multi-sig y transacciones con bloqueo temporal. Y recuerda que si alguna vez te enfrentas a este escenario, tu vida es más importante que tus criptomonedas.
El Informe de Seguridad Cripto de MetaMask de noviembre de 2024 cubrió el secuestro del CEO de WonderFi por un rescate cripto de 1 millón de dólares, una estafa de suplantación del soporte de Coinbase por 6,5 millones de dólares descubierta por ZachXBT, la exposición por parte de Microsoft de las capacidades cibernéticas de Corea del Norte y China en CYBERWARCON, y el lanzamiento de los Signature Insight Snaps por parte de MetaMask. Consulta las ediciones anteriores del MetaMask Crypto Security Report para conocer más amenazas, tendencias y consejos para mantenerte seguro en todo el ecosistema.