Por Canuto  

Trezor y Foundation alertan sobre una ola de phishing tras la vulnerabilidad de Coldcard, con pérdidas que superan los $100 millones. Los estafadores utilizan una falsa ‘auditoría de hardware’ para robar frases de recuperación y controlar billeteras.

***

  • Trezor y Foundation advierten sobre aumento de ataques de phishing
  • Pierden 1.596 BTC (~$100M) por explotación del firmware de Coldcard
  • Estafadores usan emails falsos y sitio web malicioso para instalar ScreenConnect

 


 

Las billeteras de hardware son consideradas una de las formas más seguras de almacenar criptomonedas, pero los atacantes han encontrado nuevas formas de explotar las vulnerabilidades y los miedos de los usuarios.

Recientemente, un aumento en los ataques de phishing ha puesto en alerta a fabricantes y firmas de seguridad, mientras las pérdidas relacionadas con una vulnerabilidad específica de Coldcard se acercan a los USD $130 millones.

Fabricantes de billeteras emiten advertencias

Trezor y Foundation, dos fabricantes de billeteras de hardware, han advertido sobre un incremento en los intentos de phishing relacionados con la explotación del firmware de Coldcard.

Los estafadores buscan obtener las frases de recuperación de los usuarios y promueven descargas maliciosas.

Trezor informó que ya observaba un aumento en los intentos de phishing tras la divulgación de la vulnerabilidad, aconsejando a los usuarios que ingresen una copia de seguridad de su billetera únicamente en el dispositivo.

La empresa reiteró que su propio hardware no se ve afectado por esta explotación específica.

Foundation, por su parte, señaló que había sido informado sobre correos electrónicos que suplantan a la empresa y que redirigen a los destinatarios hacia sitios web falsos y descargas maliciosas.

La empresa aseguró que nunca pedirá una frase de recuperación ni indicará a los usuarios que instalen software para asegurar una billetera.

La campaña de phishing: ‘auditoría de hardware’

La firma de seguridad Proofpoint documentó una campaña de phishing dirigida a usuarios de Coldcard el lunes.

Los correos electrónicos, enviados desde una dirección falsificada de Coldcard, invitan a los destinatarios a completar una ‘auditoría de hardware coordinada’, un tema extraído del mismo incidente de seguridad.

El enlace lleva a un sitio imitado de Coldcard que contiene un botón de ‘Iniciar Auditoría de Hardware’.

Al hacer clic, se descarga un archivo por lotes alojado en GitHub, que instala ScreenConnect, una herramienta legítima de acceso remoto.

Proofpoint indicó que esto otorga a los atacantes una vía para el robo de datos y financiero, o para continuar con malware como ransomware.

El sitio falso también ejecuta una ventana de chat de servicio al cliente, donde una persona real guía a las víctimas a través de la instalación.

Proofpoint evaluó la brecha como un señuelo efectivo de ingeniería social porque ‘se alimenta del miedo y la preocupación’ que ahora tienen los poseedores sobre la seguridad de sus criptomonedas.

La explotación detrás del señuelo

La explotación de Coldcard proviene de una build de firmware de marzo de 2021 que extrajo semillas de billetera de una alternativa de software en lugar del generador de números aleatorios de hardware del dispositivo.

Esto dejó las claves privadas adivinables.

Galaxy Research ha confirmado tres oleadas de robos desde el 30 de julio y sitúa las pérdidas con alta confianza en 1.596 BTC, por encima de USD $100 millones.

Incluyendo una cuarta oleada que se sospecha pero no se ha confirmado con las víctimas, el total podría alcanzar los USD $130 millones.

El jefe de investigación de la firma, Alex Thorn, dijo el martes que al menos 15 atacantes separados están explotando la vulnerabilidad.

Señaló que cada oleada salvo la primera fue identificada a través de informes de víctimas.

El fabricante de Coldcard, Coinkite, ha emitido firmware corregido y ha dicho a los usuarios afectados que muevan fondos a semillas generadas recientemente.

Un manual familiar: campañas de phishing recurrentes

Las campañas de phishing han utilizado una variedad de métodos para atacar a los propietarios de billeteras de hardware.

En febrero, los usuarios de Trezor y Ledger fueron golpeados por una campaña de correo físico que suplantaba a las empresas, completa con hologramas y firmas ejecutivas falsificadas, construida alrededor de una fecha límite fabricada.

Una aplicación de Ledger falsa drenó millones de poseedores en abril, y una campaña de marzo usó problemas falsos de GitHub para atraer a desarrolladores a un sitio falsificado.

Galaxy Research dijo que la explotación de Coldcard está en curso y urgió a los poseedores a mover fondos a una nueva semilla o a un custodio.

Esto otorga al señuelo de phishing una larga vida potencial en el mercado.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público

Este artículo fue escrito por un redactor de contenido de IA

 


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín