El fabricante de carteras de hardware para Bitcoin Trezor anunció que su proveedor de correo electrónico de terceros había sido comprometido en un ciberataque y que los atacantes estaban usando la infraestructura para enviar alertas de seguridad falsas a los usuarios.
La empresa advirtió a los usuarios que los correos electrónicos, en particular los que incluían el asunto "Alerta de seguridad crítica: vulnerabilidad de entropía STM32", no habían sido creados por Trezor y constituían un intento de phishing.
Trezor también anunció que había deshabilitado el dominio utilizado en el ataque y que estaba investigando cómo los atacantes obtuvieron acceso a la infraestructura de correo electrónico.
¿Qué afirmaba el correo electrónico falso?
El mensaje fraudulento afirmaba que se había descubierto una vulnerabilidad crítica de seguridad del hardware en los microcontroladores STM32 utilizados en los dispositivos Trezor.
El correo alegaba que la vulnerabilidad podría debilitar el nivel de aleatoriedad utilizado al generar frases de recuperación en ciertos dispositivos y que potencialmente pondría en riesgo los activos de los usuarios.
El objetivo aparente era crear ansiedad entre los usuarios y dirigirlos hacia enlaces fraudulentos.
Trezor indicó que el correo no era legítimo y pidió a los usuarios que no hicieran clic en ningún enlace.
El riesgo real es el phishing, no el hardware
El punto crítico aquí es que el incidente no significa que los dispositivos Trezor en sí hayan sido comprometidos directamente.
El hecho de que el ataque se centrara en la infraestructura de correo electrónico de terceros de la empresa indica que la amenaza principal para los usuarios es el phishing y la ingeniería social.
El objetivo de los atacantes es crear la impresión de que existe un problema de seguridad genuino, persuadir a los usuarios para que tomen medidas y, en última instancia, obtener sus frases de recuperación.
Si se ve comprometida una frase de recuperación de una cartera de criptomonedas, los atacantes pueden controlar los activos del usuario sin acceder físicamente al dispositivo en sí.
Los usuarios de BitBox también fueron objetivo
También hay indicios de que el incidente podría no haberse limitado a Trezor.
Nick Neuman, cofundador y CEO de Casa, afirmó que los usuarios de BitBox también habían recibido mensajes con contenido similar.
El investigador de seguridad de Bitcoin Jameson Lopp señaló la posibilidad de que los proveedores de correo utilizados por Trezor y BitBox hayan sido objetivo de atacantes.
Si esta posibilidad se confirma, podría indicar que el ataque no fue simplemente una campaña contra un solo fabricante de carteras de hardware, sino un ataque más amplio dirigido a la infraestructura de correo y marketing utilizada por empresas de criptomonedas.
La vulnerabilidad de Coldcard se convirtió en una oportunidad
El momento del ataque también es digno de mención.
Tras el reciente surgimiento de vulnerabilidades de seguridad que afectaban a las carteras de hardware Coldcard, aumentaron las preocupaciones de los usuarios de criptomonedas sobre la seguridad de las carteras de hardware.
Parece que los atacantes explotaron este entorno al convertir una conversación genuina sobre seguridad en una advertencia fraudulenta.
El método básico es bastante simple: hacer referencia a un problema de seguridad real, crear una sensación de urgencia y dirigir al usuario hacia un enlace fraudulento.
Trezor ya había advertido sobre una filtración de datos
Esto no es el único riesgo de seguridad al que se ha enfrentado Trezor.
En agosto, la empresa informó que una brecha de seguridad en el proveedor de servicios de logística ShipMonk había expuesto datos pertenecientes a 80.689 clientes.
Según se informó, la información expuesta incluía nombres, direcciones de correo electrónico, números de teléfono y direcciones de envío.
Si bien esta información por sí sola no se puede usar para tomar el control de una cartera, podría facilitar que los atacantes creen mensajes de phishing más específicos y convincentes.
¿Cuál podría ser el mayor error que cometen los usuarios?
La regla de seguridad más importante para los usuarios de carteras de hardware sigue sin cambios:
Nunca se debe proporcionar una frase de recuperación a un sitio web, formulario de correo electrónico o a otra persona, bajo ninguna circunstancia.
El hecho de que un mensaje parezca provenir de una dirección oficial de la empresa no es suficiente por sí solo. Los atacantes pueden comprometer sistemas de correo electrónico de terceros y crear mensajes altamente convincentes.
Los mensajes que piden a los usuarios que vuelvan a introducir o verificar su frase de recuperación, o que recuperen su cartera a través de un enlace, deben tratarse como señales de advertencia serias.
Un nuevo frente en la seguridad de las criptomonedas
El incidente de Trezor demuestra que los riesgos de seguridad en la industria de las criptomonedas no se limitan a blockchain o a vulnerabilidades de hardware.
Los servicios de correo electrónico, las empresas de logística y otros proveedores de servicios de terceros también se están convirtiendo en objetivos de los atacantes.
Como resultado, centrarse únicamente en el dispositivo de la cartera ya no puede ser suficiente. La seguridad en toda la cadena, desde los sistemas que almacenan los datos del usuario hasta la infraestructura de comunicación de las empresas, se ha vuelto crítica.
El incidente de Trezor también pone de relieve una realidad importante: en ataques dirigidos a usuarios de criptomonedas, crear miedo y una sensación de urgencia se ha convertido en un arma tan poderosa como una vulnerabilidad técnica.
