【Un correo falso de un “gobierno” que se llevó el flujo de Bitcoin de los clientes 🔓】
Únete al grupo de fans de X en la portada 🔥
El banco digital europeo Revolut admite que un correo que se hacía pasar por un organismo gubernamental logró superar su verificación. Entregó los datos de los clientes como si nada, sin que el sistema detectara nada anormal en todo el proceso. El número de usuarios registrados de esta plataforma supera los 80 millones; la empresa no ha dicho cuántas personas exactamente se han visto afectadas. En la lista filtrada hay copias de pasaportes, estados de cuenta bancarios, además de números de monederos de Bitcoin y registros completos de transacciones on-chain.
Primero, aclaremos qué fue exactamente lo que se filtró en esta ocasión. Se expusieron nombre y dirección; a lo sumo, aumentarán las llamadas de acoso. Esta vez no se llevaron claves privadas, contraseñas de inicio de sesión ni números de tarjeta completos; eso al menos representa un pequeño margen de alivio. Pero el número del monedero de Bitcoin con su historial de transacciones es otra historia. En la cadena, una transferencia normalmente solo muestra direcciones y no permite saber quién realizó la operación. Ese documento empareja direcciones con la identidad real.
Lo realmente importante es el modo en que lo lograron. El remitente no usó un dominio falso, sino el dominio real de una institución gubernamental. Se coló gracias a un error de configuración y además obtuvo credenciales válidas. Cuando el personal de auditoría interna vio esto, lo consideró una solicitud oficial y procedió. El investigador on-chain ZachXBT publicó el 11 de septiembre una notificación a los clientes; indicó que el alcance parece limitado, pero que quizá se dirigieron específicamente a cuentas con dinero. La Oficina del Comisionado de Información del Reino Unido recuerda que las filtraciones que cumplan los requisitos deben reportarse en un plazo de 72 horas; por ahora no está claro si la plataforma lo ha reportado. La línea de defensa no fue vulnerada por un ataque: el propio proceso abrió la puerta.
Para las criptomonedas, la dirección del monedero siempre ha sido esa capa delgada de protección. El libro público permite que cualquiera consulte las transferencias, pero no quién es la persona detrás. Si la dirección y el expediente de identidad se empaquetan y se envían juntos, esa protección desaparece. Aún no han aparecido las víctimas a las que les robaron dinero, pero las personas objetivo ya están en la lista. La plataforma acaba de recibir una aprobación preliminar para una licencia bancaria en EE. UU., y además emitirá su propio euro estable (stablecoin); cuanto más se acumulen los expedientes, más pesada será la exposición. En el futuro, si quieres cambiar grandes cantidades, tendrás que sopesar si el otro lado te reconoce.
¿Crees que esta filtración fue un fallo ocasional del proceso bancario, o que el costo de la identificación con nombre real tarde o temprano terminará llegando? Hablemos en la sección de comentarios.
Únete al grupo de fans de X en la portada 🔥
El banco digital europeo Revolut admite que un correo que se hacía pasar por un organismo gubernamental logró superar su verificación. Entregó los datos de los clientes como si nada, sin que el sistema detectara nada anormal en todo el proceso. El número de usuarios registrados de esta plataforma supera los 80 millones; la empresa no ha dicho cuántas personas exactamente se han visto afectadas. En la lista filtrada hay copias de pasaportes, estados de cuenta bancarios, además de números de monederos de Bitcoin y registros completos de transacciones on-chain.
Primero, aclaremos qué fue exactamente lo que se filtró en esta ocasión. Se expusieron nombre y dirección; a lo sumo, aumentarán las llamadas de acoso. Esta vez no se llevaron claves privadas, contraseñas de inicio de sesión ni números de tarjeta completos; eso al menos representa un pequeño margen de alivio. Pero el número del monedero de Bitcoin con su historial de transacciones es otra historia. En la cadena, una transferencia normalmente solo muestra direcciones y no permite saber quién realizó la operación. Ese documento empareja direcciones con la identidad real.
Lo realmente importante es el modo en que lo lograron. El remitente no usó un dominio falso, sino el dominio real de una institución gubernamental. Se coló gracias a un error de configuración y además obtuvo credenciales válidas. Cuando el personal de auditoría interna vio esto, lo consideró una solicitud oficial y procedió. El investigador on-chain ZachXBT publicó el 11 de septiembre una notificación a los clientes; indicó que el alcance parece limitado, pero que quizá se dirigieron específicamente a cuentas con dinero. La Oficina del Comisionado de Información del Reino Unido recuerda que las filtraciones que cumplan los requisitos deben reportarse en un plazo de 72 horas; por ahora no está claro si la plataforma lo ha reportado. La línea de defensa no fue vulnerada por un ataque: el propio proceso abrió la puerta.
Para las criptomonedas, la dirección del monedero siempre ha sido esa capa delgada de protección. El libro público permite que cualquiera consulte las transferencias, pero no quién es la persona detrás. Si la dirección y el expediente de identidad se empaquetan y se envían juntos, esa protección desaparece. Aún no han aparecido las víctimas a las que les robaron dinero, pero las personas objetivo ya están en la lista. La plataforma acaba de recibir una aprobación preliminar para una licencia bancaria en EE. UU., y además emitirá su propio euro estable (stablecoin); cuanto más se acumulen los expedientes, más pesada será la exposición. En el futuro, si quieres cambiar grandes cantidades, tendrás que sopesar si el otro lado te reconoce.
¿Crees que esta filtración fue un fallo ocasional del proceso bancario, o que el costo de la identificación con nombre real tarde o temprano terminará llegando? Hablemos en la sección de comentarios.
