Haruko fue atravesada: 15 de las empresas en casa ni siquiera activaron la lista blanca de IP

De 15 clientes afectados, el punto en común está escrito sin rodeos: no se activó la lista blanca de IP.

La empresa tecnológica londinense Haruko ha sido alcanzada esta semana de forma selectiva. El CTO cofundador habría dicho en una carta al cliente que el atacante aprovechó fallos en los procesos internos, extrajo tokens de acceso y luego “se metió” en la memoria del proceso para robar las API de intercambio de solo lectura y los datos de trading. Las contraseñas de inicio de sesión no se perdieron; en algunos fondos con controles de riesgo más flexibles, según fuentes cercanas, se sustrajo una pequeña cantidad de dinero, aunque el total no se ha hecho público. La empresa afirma que la vulnerabilidad ya se corrigió y que se cambiaron las claves del servidor, y que la revisión completa aún está en elaboración.

En el sitio web aparecen nombres como Bitcoin Suisse, GSR y Flowdesk, pero no te los atribuyas automáticamente: GSR ya ha aclarado que no le pasó nada. Dar servicio a más de 80 instituciones y conectarse con más de 100 centros de intercambio centralizados no significa que todos los de la lista hayan sido alcanzados.

Las API de solo lectura suenan inofensivas, pero si tratas la lista blanca como una opción, esta semana te llega la factura.