Después de que Tether congelara los USDT relacionados con Ledger, lo que más fácilmente se malinterpreta es «cuánto se congeló» y «cuánto se recuperó». Me fijo más en el estado de los fondos: restringir la transferencia de tokens desde una dirección y devolver realmente los activos a las víctimas son cosas entre las que aún hay pasos que verificar. Vale la pena prestar atención a las noticias sobre congelamientos, pero no se debe afirmar directamente que la recuperación de los fondos ya se ha completado.
En el artículo anterior se habló de la suspensión preventiva de las ventas a través del canal de CryptoBilis por parte de Ledger: el 9 de octubre a las 21:32, hora de Pekín, la cuenta oficial de soporte dijo que estaba investigando informes de pérdidas de fondos de personas que habían comprado productos a través de ese distribuidor en el sudeste asiático, y pidió suspender las ventas y los envíos. El comunicado confirmó la investigación y las medidas relativas al canal, pero no publicó en el texto principal disponible el importe final de las pérdidas ni el mecanismo del ataque. Al volver a leerlo ahora, tampoco se puede extrapolar la suspensión de ventas y afirmar que todos los productos de hardware han sido vulnerados.
La novedad de esta ocasión es el criterio de congelamiento que ofrece la investigación original en cadena de Bitquery. El informe afirma que, entre las 12:09 y las 14:10 UTC del 9 de octubre —es decir, entre las 20:09 y las 22:10, hora de Pekín—, Tether impuso restricciones a 37 direcciones relacionadas. De ellas, 20 tenían un saldo conjunto de unos 10 millones de USDT. Las 37 son el número de direcciones afectadas por las medidas; las 20, el número de direcciones que aún tenían los USDT correspondientes en ese momento. No se deben considerar ambos datos como si representaran al mismo grupo de víctimas.
El informe también registra que, a las 15:30 UTC —las 23:30, hora de Pekín—, se levantaron las restricciones a cuatro monederos clasificados como parte de la intermediación de operaciones extrabursátiles. Esto nos recuerda que el hecho de que los fondos pasen por una dirección no demuestra automáticamente que su titular sea el atacante: una dirección también puede gestionar activos de otras personas. Hay que buscar pruebas por separado sobre el flujo en cadena, la titularidad de las direcciones y la atribución de responsabilidades; no se puede señalar a alguien como culpable basándose en una sola flecha de transferencia.
El gráfico del estado de los fondos del informe llega hasta las 16:45 UTC del 9 de octubre, es decir, las 00:45 del 10 de octubre, hora de Pekín. Lo consultado a las 12:41 de esta ocasión es una instantánea histórica, no el saldo en cadena de este momento. Para confirmar si después hubo más transferencias, si las restricciones se ampliaron o levantaron, o si se produjo una nueva emisión o una devolución, hacen falta nuevos registros en cadena y anuncios sobre las medidas adoptadas. No se puede convertir el gráfico estático de anoche en una conclusión en tiempo real.
El congelamiento puede reducir inicialmente el riesgo de que ciertos tokens sigan moviéndose, pero eso no significa que todos los activos que la otra parte tuvo estén sujetos a las mismas restricciones. La capacidad de actuar sobre los distintos activos depende de sus mecanismos de emisión y no es la misma en todos los casos. Aunque los fondos aún puedan rastrearse, eso no significa que el control ya haya vuelto a manos de sus titulares originales. «Se puede localizar», «no se puede mover» y «ya se ha devuelto» son tres estados que conviene verificar por separado.
No tomaré las explicaciones sobre la actividad en cadena de esta investigación como la conclusión definitiva sobre el incidente publicada por Ledger. Las estadísticas y los análisis de la entidad investigadora tienen su propio alcance, mientras que la investigación oficial sobre los dispositivos responde a otras preguntas: en qué etapa se filtraron las claves, qué compradores resultaron afectados y cómo proceder de forma específica. Si se mezclan ambos tipos de pruebas, las cifras pueden parecer más completas, pero es más fácil exagerar las conclusiones sobre las causas.
En comparación con el alcance de la suspensión de ventas descrito en el artículo anterior, esta vez se añaden los criterios relativos a las direcciones congeladas y sus saldos, los momentos en que cambiaron posteriormente las restricciones y el límite temporal de la instantánea del informe. El siguiente paso que realmente puede cambiar la evaluación es obtener nuevos registros verificables de restricciones o levantamientos, avances concretos en las devoluciones y una identificación oficial de la etapa en la que se produjo el problema. Hasta que aparezcan esas pruebas, el congelamiento constituye un avance en la gestión del incidente, pero aún hace falta demostrar por separado que los fondos han vuelto a las cuentas de las víctimas.
En el artículo anterior se habló de la suspensión preventiva de las ventas a través del canal de CryptoBilis por parte de Ledger: el 9 de octubre a las 21:32, hora de Pekín, la cuenta oficial de soporte dijo que estaba investigando informes de pérdidas de fondos de personas que habían comprado productos a través de ese distribuidor en el sudeste asiático, y pidió suspender las ventas y los envíos. El comunicado confirmó la investigación y las medidas relativas al canal, pero no publicó en el texto principal disponible el importe final de las pérdidas ni el mecanismo del ataque. Al volver a leerlo ahora, tampoco se puede extrapolar la suspensión de ventas y afirmar que todos los productos de hardware han sido vulnerados.
La novedad de esta ocasión es el criterio de congelamiento que ofrece la investigación original en cadena de Bitquery. El informe afirma que, entre las 12:09 y las 14:10 UTC del 9 de octubre —es decir, entre las 20:09 y las 22:10, hora de Pekín—, Tether impuso restricciones a 37 direcciones relacionadas. De ellas, 20 tenían un saldo conjunto de unos 10 millones de USDT. Las 37 son el número de direcciones afectadas por las medidas; las 20, el número de direcciones que aún tenían los USDT correspondientes en ese momento. No se deben considerar ambos datos como si representaran al mismo grupo de víctimas.
El informe también registra que, a las 15:30 UTC —las 23:30, hora de Pekín—, se levantaron las restricciones a cuatro monederos clasificados como parte de la intermediación de operaciones extrabursátiles. Esto nos recuerda que el hecho de que los fondos pasen por una dirección no demuestra automáticamente que su titular sea el atacante: una dirección también puede gestionar activos de otras personas. Hay que buscar pruebas por separado sobre el flujo en cadena, la titularidad de las direcciones y la atribución de responsabilidades; no se puede señalar a alguien como culpable basándose en una sola flecha de transferencia.
El gráfico del estado de los fondos del informe llega hasta las 16:45 UTC del 9 de octubre, es decir, las 00:45 del 10 de octubre, hora de Pekín. Lo consultado a las 12:41 de esta ocasión es una instantánea histórica, no el saldo en cadena de este momento. Para confirmar si después hubo más transferencias, si las restricciones se ampliaron o levantaron, o si se produjo una nueva emisión o una devolución, hacen falta nuevos registros en cadena y anuncios sobre las medidas adoptadas. No se puede convertir el gráfico estático de anoche en una conclusión en tiempo real.
El congelamiento puede reducir inicialmente el riesgo de que ciertos tokens sigan moviéndose, pero eso no significa que todos los activos que la otra parte tuvo estén sujetos a las mismas restricciones. La capacidad de actuar sobre los distintos activos depende de sus mecanismos de emisión y no es la misma en todos los casos. Aunque los fondos aún puedan rastrearse, eso no significa que el control ya haya vuelto a manos de sus titulares originales. «Se puede localizar», «no se puede mover» y «ya se ha devuelto» son tres estados que conviene verificar por separado.
No tomaré las explicaciones sobre la actividad en cadena de esta investigación como la conclusión definitiva sobre el incidente publicada por Ledger. Las estadísticas y los análisis de la entidad investigadora tienen su propio alcance, mientras que la investigación oficial sobre los dispositivos responde a otras preguntas: en qué etapa se filtraron las claves, qué compradores resultaron afectados y cómo proceder de forma específica. Si se mezclan ambos tipos de pruebas, las cifras pueden parecer más completas, pero es más fácil exagerar las conclusiones sobre las causas.
En comparación con el alcance de la suspensión de ventas descrito en el artículo anterior, esta vez se añaden los criterios relativos a las direcciones congeladas y sus saldos, los momentos en que cambiaron posteriormente las restricciones y el límite temporal de la instantánea del informe. El siguiente paso que realmente puede cambiar la evaluación es obtener nuevos registros verificables de restricciones o levantamientos, avances concretos en las devoluciones y una identificación oficial de la etapa en la que se produjo el problema. Hasta que aparezcan esas pruebas, el congelamiento constituye un avance en la gestión del incidente, pero aún hace falta demostrar por separado que los fondos han vuelto a las cuentas de las víctimas.