Un usuario de una bolsa de criptomonedas Binance acudió a AIN y contó que le robaron criptoactivos de su cuenta por un monto superior a $300 mil. Según él, no creó ni confirmó esta operación.
A finales de agosto, el usuario recibió una solicitud de autorización con geolocalización en Moscú y la rechazó. Seis días después, notó la falta de fondos en la cuenta y se comunicó con el soporte de Binance y con la ciberpolicía de Ucrania.
Actualmente, las autoridades encargadas de hacer cumplir la ley y la propia empresa Binance están aclarando las circunstancias del incidente. A petición del usuario, AIN no revela su nombre, el monto exacto del dinero retirado, las direcciones IP y otros datos que podrían identificarlo o perjudicar la investigación.
AIN відтворив хронологію подій і розібрався, як могла відбутися операція з акаунта, захищеного passkey і двофакторною автентифікацією, як ситуацію пояснює Binance та що радить експерт з кібербезпеки, аби зменшити ризик подібних інцидентів.
Solicitud de inicio de sesión desde Moscú y retiro de fondos. Detalles del incidente
Binance es la mayor exchange de criptomonedas centralizada del mundo por volumen de operaciones, que funciona desde 2017. La plataforma permite comprar, vender, intercambiar y almacenar criptoactivos. Actualmente, cuenta con 300 millones de usuarios registrados en todo el mundo.
Según Iván (el nombre se cambió por motivos de seguridad), su cuenta en Binance estaba protegida con passkey y autenticación de doble factor. Antes del incidente, él no inició retiros de fondos ni intentó acceder a Binance desde un dispositivo nuevo. Por eso rechazó la solicitud de autorización —también con geolocalización en Moscú—.
Más tarde se supo que, aproximadamente en ese mismo tiempo, sacaron criptoactivos de su cuenta por un valor equivalente a más de $300 mil.
«El soporte de Binance dice que la autorización se realizó desde mi propio dispositivo, pero se niega a proporcionar detalles sobre cómo ocurrió el cargo. Según ellos, la información detallada se la darán solo a solicitud de las fuerzas del orden», — cuenta Iván.
Se dirigió a la Ciboliceía de Ucrania y completó la solicitud correspondiente.
Lo que respondieron en Binance
La redacción de AIN se puso en contacto con Binance para solicitar un comentario sobre el incidente.
En la empresa señalaron que no comentan asuntos de usuarios individuales ni las investigaciones actuales.
«De acuerdo con la política interna, Binance no comenta las investigaciones actuales de $… ni los temas que se refieren a usuarios individuales, ni solicitudes concretas de las fuerzas del orden, y tampoco divulga información que pueda perjudicar el desarrollo de la investigación. Colaboramos con las fuerzas del orden de acuerdo con la legislación vigente y con los procedimientos establecidos», — explicaron en la compañía en respuesta a la solicitud de la redacción.
Iván también mantuvo correspondencia con el servicio de soporte. Binance no proporcionó al usuario datos técnicos detallados, explicando que podía transmitir la información correspondiente a las fuerzas del orden dentro del marco de una investigación oficial.
Pero en uno de los mensajes, un representante de Binance sugirió que la pantalla con el botón Deny podría ser parte de un ataque de phishing.
La diferencia en la geolocalización, según el soporte, también podía explicarse por el uso de una VPN o un proxy. Al mismo tiempo, el usuario afirma que no los utilizó en el momento del incidente.
Estas explicaciones no permiten determinar de qué manera exacta se creó y confirmó la operación de retiro de activos por más de $300 mil.
Se necesita una explicación adicional sobre la geolocalización rusa durante la solicitud de autenticación. Después de todo, la geolocalización «Moscú» indicada en la solicitud de autorización por sí sola no demuestra que la persona que intentó acceder a la cuenta estuviera físicamente en Rusia. Para determinar la geolocalización por IP pueden influir, entre otras cosas, una VPN.
Pero incluso antes, en septiembre de 2023, la empresa anunció su salida total del mercado ruso y la venta del negocio local de la exchange de criptomonedas CommEX. A principios de 2024, Binance también dejó de admitir rublos rusos en el servicio P2P —es decir, entre usuarios— y limitó su uso para ciudadanos y residentes de la Federación Rusa.
Qué se sabe sobre Binance y su seguridad
Durante casi 10 años de trabajo, Binance se ha encontrado con grandes incidentes en el ámbito de la ciberseguridad, incluso públicos.
En mayo de 2019, la empresa informó de un hack que llevó al robo de 7 mil bitcoins de su monedero «caliente» —un almacenamiento de criptoactivos conectado a internet para transacciones operativas—. En ese momento, era aproximadamente $40 millones.
Según Binance, los atacantes usaron phishing, malware y otros métodos, y obtuvieron, en particular, claves API de los usuarios, códigos de autenticación de doble factor y, potencialmente, otra información. La compañía afirmó que cubrió las pérdidas con fondos propios.
En 2022, fue víctima de ataques la red blockchain BNB Chain asociada a Binance. Debido a la vulnerabilidad del puente entre cadenas, el atacante pudo crear tokens por cientos de millones de dólares. Este incidente se relacionaba con la infraestructura de la blockchain, y no con la comprometida de las cuentas de usuario de Binance.
Binance declaró a Reuters que responde a las solicitudes legales de las fuerzas del orden de acuerdo con los procedimientos legales aplicables.
¿Cómo podrían sacar el dinero si la cuenta tenía passkey y 2FA
Anton Korzhynskyi, experto en ciberseguridad y Head of Triage Team de la empresa BugStream, explica en un comentario para AIN que las casas de cambio de criptomonedas normalmente protegen las cuentas en varios niveles.
Entre ellos: contraseña o passkey, autenticación de dos factores, verificación de dispositivos nuevos, control de sesiones activas, confirmación de retiros de fondos, listas de direcciones permitidas y detección automática de actividad sospechosa.
Al mismo tiempo, la existencia de passkey y 2FA aún no significa que cualquier operación sea imposible de realizar sin una confirmación adicional.
«Depende de cómo haya construido el exchange la lógica de autorización y qué configuraciones de seguridad se hayan activado para una cuenta concreta», — explica Korzhynskyi.
El experto tampoco recomienda vincular automáticamente la solicitud en la que el usuario presionó Deny con el retiro de fondos.
«En el caso en que una persona presionó “rechazar” y, al minuto, vio un retiro de fondos, yo no tendría prisa por vincular directamente estos dos eventos. La operación pudo haberse creado antes con otra sesión, otro dispositivo o mediante una API. La notificación pudo simplemente haber llegado aproximadamente en ese mismo momento», — dice.
Para determinar qué ocurrió realmente se necesitan los datos del propio exchange.
«Lo más importante no es lo que ve el usuario en la pantalla, sino lo que registró el propio exchange. Desde qué dispositivo se creó la operación, desde qué sesión, mediante qué método se confirmó y qué factores de autenticación realmente funcionaron», — explica Korzhynskyi.
Una de las versiones que mencionó el soporte de Binance fue el phishing.
Según Korzhynskyi, integrar simplemente código de terceros en una aplicación oficial real del exchange es bastante difícil. En iPhone y Android funcionan mecanismos de firma de aplicaciones y su aislamiento.
Al mismo tiempo, un programa malicioso en el teléfono puede funcionar junto con una aplicación legítima.
«Por ejemplo, mostrar una ventana falsa encima de la aplicación, obtener acceso a “accesibilidad” o notificaciones, o sustituir parte de la interfaz. Para el usuario, a veces puede parecer que todo ocurre dentro de la aplicación real del exchange», — explica el experto.
¿Se puede hablar de un problema de seguridad del exchange
Según Korzhynskyi, el significado fundamental lo tendrán los datos que registren los propios sistemas de Binance.
«Si el exchange confirma que la notificación era real, el usuario presionó “rechazar”, el sistema lo registró, pero después aun así permitió el retiro sin la confirmación adecuada, entonces es un problema serio del propio exchange. En ese caso, se puede hablar de un error en la lógica de la autorización u otra vulnerabilidad crítica. Pero hasta obtener los datos técnicos, es solo una de las versiones», — dice el experto.
Según él, en casos como este, el exchange debe responder como ante un ciberincidente de pleno derecho: conservar los registros, verificar todos los inicios de sesión, sesiones, dispositivos y API, establecer el momento exacto en que se creó y confirmó la transacción y hacer un seguimiento del movimiento de los fondos.
Si resulta que la causa fue una vulnerabilidad o un error del lado del exchange, la compensación al usuario, según el experto, es algo lógico. La responsabilidad jurídica concreta dependerá de las reglas del exchange y de la jurisdicción en la que opere.
«Los grandes exchanges de criptomonedas también colaboran con las fuerzas del orden. No están obligados a proporcionar datos a cualquiera ante una solicitud habitual, pero dentro de una investigación oficial pueden facilitar información sobre cuentas, inicios de sesión, IP, dispositivos y transacciones. Por eso, en esos casos, es importante contactar con rapidez no solo al soporte del exchange, sino también a las fuerzas del orden».
¿Cómo proteger las billeteras cripto contra la retirada ilegal de fondos?
Si un usuario recibe una solicitud inesperada de inicio de sesión o de una operación financiera, incluso desde una aplicación que aparentemente es oficial, Korzhynskyi recomienda en esa situación no interactuar apresuradamente con la notificación, sino abrir la aplicación por su cuenta, ir al historial de inicios de sesión y operaciones y comprobar qué está pasando con la cuenta.
Si hay sospecha de que la cuenta fue comprometida, el experto recomienda finalizar todas las sesiones activas, cambiar las credenciales, revisar la API, bloquear los retiros de fondos y contactar al soporte del exchange.
