Un nuevo informe de Dark Web Informer asegura que el casino Web3 Intraverse sufrió una exposición masiva de datos: 16,9 millones de registros, 2.368 carteras, y hasta la configuración de sus bots de la casa. ¿El origen? una base de datos Firebase sin clave. Sin claves privadas, pero con un mapa completo de la actividad de los jugadores y la caja de trucos del casino.
***
- Exposición masiva: 16,9 millones de registros y 518 MB de datos, incluyendo carteras, historial de apuestas, tokens de dispositivos y la clave de un proveedor RPC en vivo.
- Sin claves privadas: el actor detrás de la publicación afirma que no hay claves privadas ni frases semilla, pero advierte que los jugadores de alto valor son ahora claramente identificables para ataques de phishing.
- Bots de la casa al descubierto: la filtración expone configuraciones de orquestación de bots, saldos de carteras de financiación y parámetros de apuestas, revelando la automatización del casino y abriendo la puerta a un escrutinio de imparcialidad.
El casino Web3 Intraverse, operado por Gamifi, se ha convertido en el centro de una polémica de seguridad después de que el actor conocido como exfilar publicara en Dark Web Informer la supuesta exposición de su base de datos Firebase, sin clave de acceso. Según el listado, la filtración involucra 16.898.017 hojas, con un peso de 518 MB, e incluye datos de 2.368 carteras de jugadores, nombres de usuario, historial de victorias, montos de apuestas y pagos en dólares, así como 16,1 millones de eventos de notificación.
La publicación, fechada el 17 de agosto de 2026, detalla que la causa raíz sería una Firebase RTDB (base de datos en tiempo real) sin clave, un error de configuración que permitió el acceso de lectura a un volumen masivo de información. El vendedor afirma que no hay claves privadas ni frases semilla involucradas, y que el acceso de escritura fue rechazado, lo que descarta un ataque directo para vaciar carteras.
Sin embargo, el impacto potencial de la exposición va más allá de un simple robo de datos. Dark Web Informer subraya que cada registro de victoria vincula una dirección de cartera real con un nombre de usuario, tamaño de apuesta, pago y marca de tiempo, lo que convierte la actividad seudónima en cadena en un historial de juego atribuible, facilitando la identificación de jugadores de alto valor y su conversión en objetivos de phishing.
Datos expuestos y credenciales en juego
La lista de datos supuestamente expuestos es amplia e incluye no solo información de jugadores, sino también elementos críticos de la operación del casino. Se mencionan direcciones de carteras, nombres de usuario, historial de victorias, montos de apuestas y pagos, valores en USD, eventos de notificación, referencias de IP de clientes, tokens de dispositivos push, configuraciones de orquestación de bots, 48 registros de carteras de instancia, carteras de financiación de administradores, una clave de proveedor RPC en vivo, identificadores de operadores de Discord, identificadores de cuentas de administrador y artefactos del circuito de imparcialidad.
La exposición de una clave de proveedor RPC funcional es particularmente preocupante, ya que se trata de una credencial de terceros que puede ser utilizada indebidamente contra la cuenta a la que pertenece hasta que sea revocada. Esto podría permitir a un atacante realizar consultas de lectura y escritura en la infraestructura del proveedor, aunque el actor afirma que el acceso de escritura estaba bloqueado.
Además, los identificadores de Discord y de cuentas de administrador podrían ser usados para ataques de ingeniería social o para suplantar a personal del casino, mientras que los tokens de dispositivos push podrían facilitar el envío de notificaciones maliciosas a los usuarios. La exposición de las configuraciones de orquestación de bots y las carteras de financiación es quizás la más incómoda para el operador, pues revelaría la automatización de la casa y su estrategia de apuestas, lo que podría atraer un escrutinio sobre la imparcialidad del juego y permitir un juego adversarial contra un sistema cuya estrategia ahora es pública.
El escenario de la casa y sus bots
El punto más delicado de la filtración es, sin duda, la exposición de los bots de la casa. Si los datos son precisos, cualquier jugador podría conocer las configuraciones de los bots, los saldos de las carteras de financiación y los parámetros de apuestas, lo que desnuda la estrategia operativa del casino. Esto no solo permite a los jugadores ajustar su juego para maximizar sus ganancias, sino que también genera dudas sobre la imparcialidad de las partidas, un aspecto crucial en cualquier plataforma de juegos de azar, y más aún en un entorno Web3 donde se promete transparencia a través de la blockchain.
Dark Web Informer advierte que la verificación de acceso incluida en el listado muestra acceso de lectura aún abierto e intentos de escritura rechazados, lo que, de ser preciso, indica que la exposición estaba activa al momento de la publicación. Sin embargo, los recuentos, saldos y la supuesta conciliación en cadena son cifras del propio actor y no están confirmadas de forma independiente.
El medio de inteligencia de amenazas aclara que no reproduce la ruta de descarga, la clave RPC, las direcciones de carteras ni los identificadores de Discord y administradores mencionados en la publicación, y subraya que la afirmación no está verificada. Además, el operador Intraverse no se ha pronunciado públicamente sobre la supuesta brecha.
Contexto: un peligro creciente en Web3
Este incidente se enmarca en un patrón de exposiciones por bases de datos mal configuradas, un problema recurrente en el ecosistema Web3. Los proyectos, a menudo pequeños y con equipos de desarrollo limitados, priorizan la velocidad de lanzamiento sobre la seguridad, lo que resulta en configuraciones inseguras como la de Firebase RTDB sin clave, que exponen datos sensibles a cualquiera que conozca la URL de la base de datos.
El informe sugiere que el actor exfilar encontró esta brecha como parte de un barrido automatizado, lo que implica que es probable que otros proyectos con la misma configuración estén en la misma cola. La misma cuenta anuncia por separado servicios de intrusión de pago, lo que añade un matiz de oportunismo comercial a la revelación.
Para los usuarios de plataformas Web3, este caso refuerza la recomendación de no reutilizar nombres de usuario o contraseñas, y de estar atentos a posibles ataques de phishing. La exposición de historiales de apuestas y nombres de usuario puede ser utilizada para crear campañas de phishing altamente personalizadas, dirigidas a jugadores de alto valor que podrían ser más propensos a caer en estafas si creen que se comunican con el casino.
Un futuro incierto para Intraverse
La falta de una respuesta oficial por parte de Intraverse deja a los usuarios en la incertidumbre. Si la exposición es confirmada, el casino enfrentará no solo una crisis de confianza, sino también posibles acciones legales por parte de los jugadores afectados y de los reguladores de juegos de azar en línea, dependiendo de las jurisdicciones en las que opere.
Dark Web Informer concluye que la afirmación no está verificada y que el operador no se ha pronunciado, pero el simple hecho de que se haya publicado el listado con este nivel de detalle es ya una mala señal para la plataforma. La exposición de la configuración de los bots y las carteras de financiación podría tener consecuencias a largo plazo, incluso si los datos son utilizados de forma benigna por los jugadores.
Mientras tanto, la comunidad Web3 observa con atención, preguntándose qué otros proyectos podrían estar afectados y si los desarrolladores tomarán medidas para evitar configuraciones tan inseguras. La lección de Intraverse es clara: la falta de seguridad en las bases de datos no es solo un problema técnico, sino una amenaza directa a la integridad del juego y a la privacidad de los usuarios.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Empresas
Filtración en Zro Global expone audio de entrevistas de 55.866 candidatos
Corea del Sur
Fuga de datos masiva en Fly: 47,9 millones de registros y acceso de escritura sin protección
Noticias
Francia: filtran datos catastrales de 2 millones de propietarios y el atacante dice tener acceso
Juegos