Blog de AuditOne
Ataque de phishing

Imagina que gastas miles en una auditoría de contratos inteligentes y, a continuación, tus usuarios o miembros de tu equipo caen víctimas de un ataque de phishing que le cuesta a tu empresa millones. Toda la confianza que te habías ganado con tu comunidad se esfuma mientras te apresuras a averiguar cómo ha podido suceder esto.

En 2020, se perdieron 7.8 mil millones de dólares en criptoactivos a manos de los hackers. En 2021, esa cifra se duplicó hasta alcanzar los 14 mil millones de dólares en pérdidas. La capitalización bursátil global de las criptomonedas en enero de 2022 era de 2,05 billones de dólares, lo que la sitúa justo entre gigantes tecnológicos como Apple, con 2,98 billones de dólares, y Alphabet, con 2 billones de dólares. Los piratas informáticos tienen un incentivo económico para dedicarse a estas actividades, ya que las recompensas son elevadas. Los ataques de phishing no surgieron con las criptomonedas. Los datos muestran que el 75 % de las empresas de todo el mundo sufren algún tipo de ataque de phishing. Sin embargo, las criptomonedas han abierto nuevas oportunidades para que los actores maliciosos pongan en práctica esta estafa tan habitual.

A la gente le cuesta entender cómo podría verse comprometida la cadena de bloques. Las carteras sin custodia almacenan fondos y están protegidas por claves privadas que solo conocen sus propietarios. Los ataques de phishing siguen siendo una amenaza importante, ya que las personas son el eslabón más débil en este tipo de ataques.

¿Qué es el phishing?

El phishing es un ataque de ingeniería social que consiste en enviar comunicaciones fraudulentas (correos electrónicos y mensajes directos) que parecen proceder de una fuente fiable. Su objetivo es obtener datos confidenciales de los usuarios, como credenciales de inicio de sesión, datos de tarjetas de crédito e información sobre carteras Web3. Este ataque sigue produciéndose porque la gente hace clic en cualquier enlace que se le presenta en Internet. Al fin y al cabo, la emoción de abrirlo es como abrir una caja de botín en tu juego favorito.

Diferentes tipos

El phishing existe desde los inicios de Internet, y nos resulta imposible abarcar todos los casos que se han producido. No obstante, vamos a describir varios tipos que han afectado al sector de las criptomonedas en los últimos años.

Aplicaciones falsas

Las aplicaciones falsas que se hacen pasar por proyectos legítimos están en aumento. Los hackers detectan una necesidad entre los usuarios de un proyecto concreto y la satisfacen ofreciendo una aplicación que hace exactamente lo que necesitan esos usuarios de la comunidad. El único objetivo de estas aplicaciones es vaciar las carteras de los usuarios. Los hackers envían a estas plataformas una aplicación que parece segura y, una vez aprobada, la convierten en una aplicación de phishing. Lo mejor es descargar la aplicación desde un enlace facilitado por la página web del proyecto. Actualmente hay demasiadas aplicaciones falsas disponibles para su descarga a través de Google Play y la App Store de Apple.

Extensiones falsas para el navegador

Las extensiones de navegador son útiles, ya que facilitan la conexión con los productos Web3 que tanto nos gustan. Metamask, Coinbase y Trust Wallet son algunas de las carteras Web3 más populares en la actualidad. Sin embargo, todas ellas tienen «gemelos malvados» que campan a sus anchas por las tranquilas calles de Web3.

Los estafadores se aprovechan de esta necesidad de comodidad creando extensiones falsas para Chrome. Los usuarios deben tener cuidado, ya que cualquiera puede crear una extensión. Una comunidad numerosa que respalde la extensión y las reseñas positivas pueden ser un indicador fiable.

Ataque de «phishing» sobre hielo

En un ataque de «ice phishing», los piratas informáticos consiguen que sus víctimas cedan el control de sus tokens a través de un contrato inteligente engañoso. Las víctimas creen que están interactuando con una página web o una plataforma de intercambio legítima y que están firmando transacciones. Sin embargo, se trata de un contrato inteligente malicioso que redirige sus tokens desde sus carteras de criptomonedas a la cartera del atacante. AuditOne.io puede auditar contratos inteligentes para garantizar su seguridad.

Los hackers accedieron a la página web de Badger DAO utilizando una clave API no autorizada. A continuación, inyectaron contratos inteligentes maliciosos en la página web y atacaron de forma sistemática a los usuarios de Badger. Cuando los usuarios firman transacciones, los atacantes obtienen la autorización para realizar transacciones en sus cuentas. De este modo, los estafadores pueden retirar fondos en cualquier momento. Una vez que obtuvieron un número considerable de permisos de los usuarios, estos hackers saquearon las cuentas de los usuarios.

Suplantación de DNS

En este tipo de ataque, los piratas informáticos se hacen con el control de una página web legítima y sustituyen su interfaz por otra maliciosa. Cuando los usuarios buscan páginas web que conocen, son redirigidos a una página maliciosa a pesar de introducir la URL correcta. A continuación, se les pide que introduzcan sus credenciales en la página web falsa, y ya no hay vuelta atrás.

Páginas web falsas

Los estafadores están creando réplicas de sitios web reales con pequeños cambios en la URL original para atraer a personas desprevenidas; por ejemplo, MoonBirds, el sitio web oficial de una popular colección de NFT, es https://moonbirds.xyz. Por el contrario, una de las muchas páginas web de phishing es http://moonbirdsraffle.xyz.

Página web falsa de Moonbird
Página web de Real Moonbird

En cuanto conectas tu monedero a su página web, aparece un mensaje de error y te piden que introduzcas tus claves privadas. Al conceder permisos y firmar transacciones en esta página, dejas tus monederos a merced de los piratas informáticos, que podrán vaciarlos.

Cuentas en redes sociales

Los ataques más habituales hoy en día se centran en los principales canales de comunicación de la comunidad Web3: Twitter y Discord. Los estafadores crean cuentas falsas en redes sociales a nombre de personas o proyectos famosos, o incluso de familiares, para ganarse tu confianza y animarte a hacer clic en un enlace malicioso o a invertir en estafas de «rug pull».

En Discord, los hackers utilizan bots comprometidos para enviar enlaces de phishing al servidor de Discord, engañando a los usuarios desprevenidos para que crean que se trata de un mensaje auténtico del equipo del proyecto. En mayo de 2022, se produjo un ataque contra el servidor de Discord de OpenSea. Una publicación maliciosa hizo creer a los usuarios que OpenSea y YouTube estaban colaborando. El bot atrajo a los miembros con un NFT de «mint pass» de edición limitada para dicha colaboración.

El mensaje de phishing, tal y como aparece en Discord.

Los usuarios también reciben mensajes directos con enlaces de phishing a través de bots falsos de Discord o de estafadores.

Servicio de atención al cliente sobre phishing

Si has pasado algún tiempo en algún canal de Discord o en Twitter y has pedido ayuda a la comunidad, seguramente habrás recibido mensajes de supuestos agentes de soporte. Por la rapidez con la que te envían mensajes, parece que se preocupan más por ti que por el propio proyecto. Los mensajes parecen útiles hasta que te envían un enlace en el que te piden tus claves privadas para agilizar su ayuda. No te dejes engañar: el servicio de soporte oficial no te enviará mensajes directamente y nadie necesita tus claves privadas.

El tuit de phishing

Qué puedes hacer

A estas alturas, debería quedar claro que, por muy segura que sea la Web3, no nos protegerá de las estafas de phishing.

  • Tus claves privadas se llaman «privadas» por una razón. Deja de compartirlas en cuanto te aparezca un mensaje de error en una página web.
  • No aceptes todo lo que te sugiera tu cartera sin ser prudente.
  • Desactiva el chat privado en Discord, lo que evita recibir mensajes no deseados.
  • Infórmate sobre las distintas técnicas habituales de phishing.
  • Comprueba la legitimidad del sitio web y del contrato a través de varias fuentes, si es posible, antes de formalizar cualquier transacción.
  • La comunidad es como los canarios en las minas de carbón; habría que aprovecharla de forma productiva para poner de manifiesto estas estafas en cuanto se producen, y el proyecto debería tomar medidas inmediatas para evitar las pérdidas que estas acarrean.

Los usuarios deben tener cuidado con estas estafas, y los proyectos deben mantenerse al día sobre las últimas estratagemas y técnicas utilizadas por los atacantes.

Reserva tu consulta gratuita sobre seguridad:

Google Calendar:
https://calendar.app.google/Ai15eyQhiV5c1pBXA
Telegram:
https://t.me/m_ndr
En este artículo
Autor
Daniel Francis
Responsable sénior de producto
¡Comparte esto con tu comunidad!
xtelegramlinkedin
Artículos recientes

¿Buscas más contenido interesante?

Descubre nuestra comunidad
Discord
x
Twitter
Medium
LinkedIn
YouTube