Saltar al contenido

Consejos de seguridad

Patrones de phishing dirigidos específicamente a usuarios de cripto

El phishing en cripto sigue un pequeño número de patrones repetibles. Cómo son, por qué funcionan, y los hábitos que los derrotan.

Redacción de My Coin Partner 6 min de lectura
Two almost identical shapes side by side, one carrying a single small notch the other lacks

Declaración de socio

My Coin Partner cobra comisión de algunas de las plataformas sobre las que escribe. La comisión no decide qué clasificamos ni qué recomendamos, y cada comparativa indica el baremo con el que se puntuó. Leer la divulgación completa.

El consejo estándar sobre phishing — revise la URL, busque el candado — se escribió para un mundo en el que el peor caso era una contraseña robada que se podía cambiar. Los ataques en cripto están diseñados para un público cuyos errores son irreversibles, y están configurados en consecuencia. Los patrones se repiten, y reconocer la forma es más fiable que inspeccionar cada enlace.

El falso agente de soporte

Usted publica un problema públicamente — un foro, un chat, una red social — y alguien servicial aparece en sus mensajes directos a los pocos minutos, presentándose como soporte para lo que sea que mencionó.

La señal delatora es la dirección del contacto. El soporte legítimo no inicia una conversación privada porque usted se quejó públicamente. Todo lo que sigue, ya sea un sitio de “validación”, una herramienta de “sincronización”, o una videollamada con pantalla compartida, existe para llegar a su frase semilla o hacer que usted firme algo.

El hábito que lo derrota es absoluto: nadie que le contacte primero es soporte. Ni aunque el nombre mostrado coincida, ni aunque el avatar sea el correcto, ni aunque conozcan detalles de su publicación pública.

La aprobación que no es una transferencia

Los ataques más eficaces no le piden que envíe nada. Le piden que firme una aprobación que concede a un contrato permiso para mover un token en su nombre, a menudo sin límite y sin caducidad.

Funciona porque el aviso no parece un pago. Ningún importe sale de su cartera en el momento de la firma, la cartera puede mostrar un valor pequeño o cero, y los fondos se mueven más tarde. Personas que nunca enviarían fondos a un desconocido aprobarán un contrato para reclamar un airdrop o conectarse a un sitio.

La defensa consiste en leer la pantalla del dispositivo o de la cartera en lugar del sitio web, y desconfiar de cualquier permiso ilimitado. Revisar y revocar periódicamente las aprobaciones vigentes es un mantenimiento que la mayoría de la gente nunca realiza.

La dirección que parece correcta

Dos variantes, ambas explotando el hecho de que nadie lee una dirección completa.

El malware de portapapeles sustituye una dirección copiada por la del atacante en el momento en que usted la pega. El envenenamiento de direcciones le envía una transacción minúscula desde una dirección cuyos primeros y últimos caracteres coinciden con una que usted usa, de modo que cuando más tarde copia desde su historial, toma la equivocada.

Ambas vencen el hábito de comprobar los primeros cuatro y los últimos cuatro caracteres, que es el hábito que casi todo el mundo tiene. Verificar la parte central, usar una libreta de direcciones guardadas, y enviar primero una pequeña prueba son las contramedidas — y la transacción de prueba vale su comisión en cualquier cosa sustancial.

Urgencia sobre su propia seguridad

“Su cartera está comprometida, migre de inmediato.” “Actividad sospechosa detectada, verifique ahora.” El mensaje está diseñado para que la emoción que produce — el miedo por la seguridad — le empuje hacia la acción que la destruye.

Nada en cripto exige genuinamente una acción en cuestión de minutos. No existe ninguna migración que un proveedor de carteras real vaya a exigir, ningún paso de validación que implique su frase, y ninguna razón legítima para que alguien la necesite. La presión de tiempo aplicada a una decisión de seguridad es en sí misma la señal.

El resultado de búsqueda y el anuncio pagado

Buscar una cartera o un exchange devuelve colocaciones pagadas por encima del resultado real, y esas colocaciones son compradas periódicamente por atacantes que apuntan a un clon convincente. El sitio es exacto al píxel y el dominio es casi idéntico.

Los marcadores resuelven esto por completo y no cuestan nada. Acceda a cualquier cosa que contenga valor a través de un marcador que usted mismo creó, nunca a través de un resultado de búsqueda, y toda la categoría deja de aplicar.

Por qué la inteligencia no es la defensa

Vale la pena decirlo porque la vergüenza de caer en uno de estos ataques impide que la gente los denuncie. Estos ataques tienen éxito incluso contra personas experimentadas y cuidadosas, porque están diseñados para atraparlas durante momentos ordinarios de distracción y no durante una inspección cuidadosa.

Lo que realmente le protege es un pequeño número de hábitos que no dependen del juicio en el momento: marcadores en lugar de búsqueda, nadie que le escriba primero es soporte, leer la pantalla del dispositivo y no el sitio web, una transacción de prueba en cualquier cosa grande, y una revisión periódica de aprobaciones. Cada uno elimina toda una categoría, sin importar lo convincente que sea un intento individual. Nuestra nota sobre qué protege cada medida de seguridad cubre el lado de las herramientas.

El falso airdrop y el token que usted no compró

Que aparezcan tokens inesperados en una cartera es un patrón permanente y no una molestia ocasional. El token lo crea un atacante, se distribuye ampliamente, y se le pone un nombre que sugiere valor y un proceso de reclamación.

Interactuar con él es la trampa. Intentar venderlo o reclamarlo le dirige a un sitio que solicita una aprobación, y esa aprobación es el ataque. Tener el token no cuesta nada; tocarlo es lo que conlleva riesgo.

La respuesta correcta ante un token inesperado es ignorarlo. La mayoría de las carteras permiten ocultarlo de la vista. No existe ninguna versión de esto en la que un token que usted no esperaba resulte ser un golpe de suerte, y el tirón emocional de esa posibilidad es exactamente aquello sobre lo que se construye el patrón.

Canales oficiales comprometidos

La variante más difícil, porque el consejo habitual falla. La propia cuenta social de un proyecto, su servidor de comunidad, u ocasionalmente su sitio web, son tomados por el atacante, y el enlace malicioso se publica desde la fuente genuina.

Toda heurística basada en comprobar el remitente falla aquí. Lo que todavía funciona es no depender de un único canal: confirmar un anuncio a través de los demás canales del proyecto antes de actuar, tratar con sospecha adicional cualquier cosa con límite de tiempo, y acceder a los sitios mediante marcadores para que una publicación comprometida no pueda dirigirle a ningún sitio.

Esto también aboga por un hábito que parece excesivo hasta que deja de serlo — nunca conectar una cartera con valor significativo a un sitio al que llegó desde un enlace, sin importar quién lo publicó.

Las carteras separadas hacen la mayor parte del trabajo

La defensa estructural de mayor impacto no es la vigilancia, que eventualmente falla, sino la separación. Una cartera que contiene activos a largo plazo y que nunca se conecta a ningún sitio, y una cartera separada con un saldo pequeño usada para todo lo interactivo.

Esto convierte toda una categoría de resultados catastróficos en una simple molestia. Una aprobación firmada desde la cartera de interacción expone lo que hay en ella, que por diseño es poco. La cartera de tenencias es inalcanzable porque no tiene ninguna relación con ninguna aplicación.

Cuesta algo de incomodidad y elimina la exigencia de que usted nunca cometa un error — lo cual es una base mejor que cualquier cantidad de cuidado, porque el cuidado es un recurso que se agota en un mal día, y la estructura no.

Lecturas relacionadas