Una estafa de phishing relacionada con Trezor, promocionada mediante un anuncio patrocinado por Google, habría vaciado los ahorros de toda la vida de un usuario, según afirma la víctima. Por otra parte, BTCPay Server lanzó un parche de emergencia para corregir una falla crítica que ya estaba siendo explotada activamente.
Los dos incidentes ocurrieron con aproximadamente 24 horas de diferencia. Ninguno afectó directamente al protocolo de Bitcoin (BTC), pero ambos pusieron los fondos de los usuarios en riesgo directo.
Anuncio de Google dirige víctimas a un sitio de phishing de Trezor
La víctima, que publicó en X (Twitter) bajo el nombre David, culpó el jueves a un anuncio patrocinado de búsqueda. Según el reporte, el anuncio colocó una página falsa de Trezor, alojada en Google Sites, por encima del sitio web real del fabricante de wallets.
Cualquier persona que escribiera una semilla de recuperación en esa página le daba a los atacantes control total de su wallet.
Datos on-chain muestran que la wallet señalada en el reporte recibió 24.04 BTC en 80 transacciones. Esa cantidad equivale a aproximadamente 1.6 millones de dólares al precio actual de Bitcoin cerca de 65,172 dólares. Sin embargo, casi todo ese dinero ya ha sido movido, dejando solo unos 0.04 BTC.
Trezor informó que el caso fue escalado internamente y la página fue reportada para que la bajaran.
«Para todos los que lean esto: siempre verifiquen que estén usando el sitio oficial de Trezor y nunca ingresen la copia de seguridad de su wallet en ninguna página web o formulario», recomendó el equipo de Trezor en X.
El hardware nunca fue vulnerado. El ataque funcionó porque la semilla salió del dispositivo. Este tipo de ataque recuerda a un sitio falso de Uniswap que en mayo drenó 400,000 dólares de varias wallets.
BTCPay Server publica parche urgente ante falla explotada
Mientras tanto, BTCPay Server, un software de código abierto que permite a comerciantes aceptar pagos con Bitcoin directamente, emitió su propia advertencia el viernes.
El equipo dijo a los operadores que actualicen a la versión 2.4.2 de inmediato o apaguen los servidores hasta poder hacerlo.
«Esta versión incluye la solución a una vulnerabilidad crítica que está siendo explotada activamente. Deben actualizar lo más rápido posible», señala el comunicado del proyecto.
The Bitcoin Red Team, un grupo voluntario de investigación en seguridad, informó la falla a los desarrolladores. Sin embargo, solamente aplicar el parche no termina el proceso de limpieza.
Los operadores también deben renovar los macaroons, que son las credenciales de acceso que usan los nodos Lightning, además de las cadenas de autenticación de otros servicios conectados.
Cualquier persona que haya creado una hot wallet dentro de BTCPay debería mover esos fondos y crear la wallet de nuevo. Además, los integradores deben actualizar NBXplorer, la herramienta de indexación relacionada, a la versión 2.6.10.
¿Por qué estos incidentes son importantes para la autocustodia de Bitcoin?
Un ataque aprovechó la confianza en anuncios de búsqueda. El otro, vulnerabilidades en el software de los servidores de comerciantes. Ambos evitaron el modelo de seguridad de Bitcoin y atacaron el software y los hábitos alrededor de la criptomoneda.
El phishing sigue siendo la amenaza más costosa en el sector cripto. Las pérdidas por robo en enero alcanzaron unos 400.3 millones de dólares, y más del 70% de esa cifra fue causada por un solo ataque de phishing.
Google aún no ha explicado cómo el anuncio fraudulento superó la revisión. Qué tan rápido se elimine la página y el número de operadores de BTCPay que actualicen a tiempo determinarán la magnitud del daño.









