Las aplicaciones de monederos falsificados no son una amenaza nueva, pero la Operación ASTERIX muestra hasta qué punto estos esquemas se han vuelto más precisos. Rapid7 descubrió una campaña basada en alrededor de 885,000 números de teléfono, herramientas de validación de cuentas cripto, correos de phishing, llamadas de vishing y aplicaciones falsas de Trezor, Ledger y Exodus, diseñadas para capturar frases de recuperación, según el informe original.

El detalle más llamativo no es el volumen de números de teléfono. Es la capa de validación. En un conjunto de datos alemán, los operadores identificaron 43,066 cuentas de CryptoCom a partir de 316,002 números de teléfono. Esa tasa de acierto es lo bastante alta como para justificar la infraestructura. Tras confirmar qué números estaban vinculados a cuentas de intercambio, el grupo enriqueció esos objetivos con datos personales, haciendo que las llamadas de suplantación para obtener soporte resultaran mucho más difíciles de detectar. Una lista pública de números de teléfono es una molestia; una lista que se ha contrastado con datos de cuentas de intercambio es un activo operativo.

Las herramientas de IA comprimieron el ciclo de producción

Rapid7 encontró señales de que los operadores usaron GitHub Copilot y Claude Code en múltiples etapas de la campaña. Estas herramientas se aplicaron para procesar datos objetivo, desarrollar y depurar software malicioso y construir infraestructura de phishing. Esto importa porque reduce la distancia entre el descubrimiento de objetivos y una app falsa de billetera activa o una estafa telefónica. Tareas que antes requerían un desarrollador dedicado ahora pueden realizarse por equipos más pequeños usando asistentes de programación con IA.

La adopción más amplia de IA en el sector no se limita a actores hostiles. Las clasificaciones de los 10 principales blockchains por actividad de desarrolladores esta semana rastrean contribuciones de código a través de grandes cadenas, y esos flujos de trabajo cada vez incluyen desarrollo asistido por IA. Las mismas mejoras de productividad que ayudan a equipos legítimos a lanzar más rápido también hacen más fácil producir apps maliciosas de carteras, que es precisamente el problema de doble uso que expone la Operación ASTERIX. Las herramientas de IA ahora también funcionan a través de infraestructura Web3 legítima, incluidas aplicaciones Web3 escalables impulsadas por IA.

La cuestión del jailbreak sigue abierta

Hay una interacción que destaca. Cuando Claude rechazó solicitudes relacionadas con la ofuscación de código, el operador cambió a Kimi e intentó eludir sus controles de seguridad con un prompt de jailbreak personalizado. Rapid7 no pudo confirmar si el intento tuvo éxito. Esta incertidumbre es relevante porque separa un simple mal uso de herramientas de propósito general de un esfuerzo más deliberado para derrotar restricciones del modelo. El primero es una brecha de moderación; el segundo es una operación de red teaming ejecutada por criminales.

Sin confirmación, el informe evita exagerar el resultado del jailbreak. Sin embargo, confirma que la campaña trató las negativas de los modelos de IA como un obstáculo para rodearlo, en lugar de una razón para detenerse. Es probable que investigadores de seguridad y proveedores de plataformas examinen ese comportamiento al decidir cuán agresivamente restringir la asistencia para programar relacionada con software de carteras.

Lo que deberían vigilar los usuarios y las plataformas

Las aplicaciones falsas mencionadas en el informe se dirigen a la misma frase de recuperación que se les indica a los usuarios que nunca introduzcan en ningún lugar. Las apps falsas de Trezor, Ledger y Exodus crean una vía directa desde una interfaz convincente hasta una cartera vaciada. Por eso, la fuente de descarga importa más que la apariencia de la aplicación. Los proveedores oficiales de carteras de hardware no piden a los usuarios que introduzcan frases de recuperación en software, y las líneas de soporte de los exchanges no llaman a los clientes con un perfil personal completo ya cargado.

La operación también pone de manifiesto una verdad difícil para los exchanges. Si la validación de cuentas es lo bastante barata como para ejecutarse frente a cientos de miles de números, entonces las filtraciones de datos de usuarios y los corpus de brechas públicas se convierten en una entrada de mayor valor para campañas de vishing. El informe no alega una brecha en un exchange; muestra cómo datos aparentemente escasos pueden enriquecerse hasta convertirse en información de focalización accionable.

Los legisladores que evalúan normas sobre la estructura del mercado cripto pueden considerar difícil ignorar este tipo de divulgación. Los grupos bancarios ya han estado presionando contra el mayor proyecto de ley cripto de la historia de EE. UU., y los incidentes de ciberdelincuencia que involucran carteras minoristas podrían intensificar el debate sobre responsabilidad, protección al consumidor y responsabilidad de las plataformas. Que la Operación ASTERIX se convierta en un dato regulatorio depende de qué tan rápido se detecten campañas similares en otros lugares.