{"id":25098,"date":"2022-07-27T08:40:52","date_gmt":"2022-07-27T14:40:52","guid":{"rendered":"https:\/\/latam.kaspersky.com\/blog\/?p=25098"},"modified":"2022-07-27T08:40:52","modified_gmt":"2022-07-27T14:40:52","slug":"sky-mavis-crypto-heist","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/sky-mavis-crypto-heist\/25098\/","title":{"rendered":"Un crypto-robo de 500 millones de d\u00f3lares"},"content":{"rendered":"<p>Usualmente escribimos sobre estafas que <a href=\"https:\/\/latam.kaspersky.com\/blog\/youtube-bitcoin-scam\/25013\/\" target=\"_blank\" rel=\"noopener\">prometen monta\u00f1as de oro a alguien<\/a>, cuando en realidad sucede lo contrario y sus bolsillos quedan vac\u00edos. De igual manera, los cibercriminales pueden obtener el dinero de empresas enteras al explotar la codicia y negligencia de sus empleados.<\/p>\n<p>Eso fue exactamente lo que sucedi\u00f3 con el sistema blockchain de Ronin Networks, creado por Sky Mavis para el juego <em>Axie Infinity<\/em>. Un empleado de Sky Mavis descargo un PDF con spyware oculto dentro, lo que desencaden\u00f3 en uno de los robos de criptomonedas m\u00e1s grandes de la historia. La empresa perdi\u00f3 173 600 ETH y 25,5 millones de USDC (m\u00e1s o menos unos 540 millones de d\u00f3lares al momento del incidente). Discutimos el ataque m\u00e1s detalladamente y compartimos consejos sobre c\u00f3mo protegerse.<\/p>\n<h2>Unas palabras sobre Axie Infinity y Ronin Networks<\/h2>\n<p><a href=\"https:\/\/axieinfinity.com\/\" target=\"_blank\" rel=\"noopener nofollow\">Axie Infinity<\/a> es un videojuego en l\u00ednea en el cual los jugadores ganan criptomonedas con la ayuda de criaturas fant\u00e1sticas conocidas como \u201caxies\u201d, a las cuales se pueden \u201ccriar\u201d, utilizar en competencias y vender a otros jugadores. Para los jugadores, los axies lucen como animales de peluche, pero esencialmente son Token No Fungibles (NFTs, por sus siglas en ingl\u00e9s).<\/p>\n<p>Despu\u00e9s de su lanzamiento en 2018, Axie Infinity gan\u00f3 r\u00e1pidamente una audiencia muy amplia. En su mayor pico, los jugadores pod\u00edan ganar tan bien, que para algunos jugadores del sudeste asi\u00e1tico se convirti\u00f3 en un <a href=\"https:\/\/restofworld.org\/2021\/axie-infinity\/\" target=\"_blank\" rel=\"noopener nofollow\">trabajo de tiempo completo<\/a>. Alcanz\u00f3 su mayor r\u00e9cord en noviembre de 2021, con un recuento diario de <a href=\"https:\/\/afkgaming.com\/esports\/news\/report-axie-infinity-was-losing-player-count-even-before-the-crypto-hack\" target=\"_blank\" rel=\"noopener nofollow\">2,7 millones<\/a> de jugadores; sus ingresos del a\u00f1o pasado alcanzaron los <a href=\"https:\/\/www.theblock.co\/linked\/150320\/pay-to-earn-game-axie-infinitys-revenue-continues-to-slide\" target=\"_blank\" rel=\"noopener nofollow\">215 millones de d\u00f3lares<\/a> por semana (no obstante, para el verano de 2022, esto se redujo a un modesto mill\u00f3n de d\u00f3lares por semana).<\/p>\n<p>Los pagos en el ecosistema Axie Infinity se realizan mediante la moneda del juego: <a href=\"https:\/\/www.binance.com\/en\/price\/smooth-love-potion\" target=\"_blank\" rel=\"noopener nofollow\">Smooth Love Potion<\/a> (SLP), basada en el blockchain de Ethereum. Para permitir a los usuarios comprar y vender SLP por criptomonedas regulares de manera conveniente y sin tarifas altas, los desarrolladores crearon la <a href=\"https:\/\/bridge.roninchain.com\/\" target=\"_blank\" rel=\"noopener nofollow\">plataforma Ronin<\/a>. Justo esta plataforma fue la que llam\u00f3 la atenci\u00f3n de los ciberdelincuentes.<\/p>\n<h2>Una jugosa oferta: C\u00f3mo los estafadores enga\u00f1aron a los desarrolladores<\/h2>\n<p>Para llegar a la plataforma, los atacantes llevaron a cabo un <a href=\"https:\/\/www.theblock.co\/post\/156038\/how-a-fake-job-offer-took-down-the-worlds-most-popular-crypto-game\" target=\"_blank\" rel=\"noopener nofollow\">ataque dirigido<\/a> a los empleados de Sky Mavis. Recopilaron informaci\u00f3n sobre la empresa e idearon una estafa que se basara en una falsa oferta de trabajo con un salario muy atractivo.<\/p>\n<p>El plan consist\u00eda en enviar (probablemente en LinkedIn) una tentadora oferta de trabajo a un ingeniero senior, quien debi\u00f3 haberlo sabido mejor. Tras haber pasado todas las \u201cetapas de selecci\u00f3n\u201d con gran \u00e9xito, el empleado, como era de esperar, recibi\u00f3 la jugosa oferta en forma de archivo PDF. Cuando el archivo fue descargado, el spyware que conten\u00eda se liber\u00f3 en la red de la empresa.<\/p>\n<h2>Spyware en acci\u00f3n: retiro de fondos<\/h2>\n<p>Los cibercriminales utilizaron el malware para acceder a las <a href=\"https:\/\/latam.kaspersky.com\/blog\/cryptowallets\/12740\/\" target=\"_blank\" rel=\"noopener\">contrase\u00f1as privadas<\/a> de los <a href=\"https:\/\/cryptoadventure.com\/what-are-crypto-validators\/\" target=\"_blank\" rel=\"noopener nofollow\">validadores<\/a> de red, o sea, los nodos que verifican y confirman las transacciones de criptomonedas. En Ronin Network hab\u00eda nueve validadores de este tipo al momento del ataque. Y para llevas a cabo la transferencia, esta deb\u00eda ser aprobada por al menos cinco de ellos. Eventualmente, los atacantes lograron comprometer a cuatro validadores dentro de la empresa y a un quinto en la organizaci\u00f3n aut\u00f3noma descentralizada <a href=\"https:\/\/en.wikipedia.org\/wiki\/Decentralized_autonomous_organization\" target=\"_blank\" rel=\"noopener nofollow\">Axie DAO<\/a>, donde no tendr\u00eda (ni deber\u00eda) que haber estado, si no fuera por un descuido por parte de Sky Mavis.<\/p>\n<p>Y resulta que, en noviembre de 2021, debido al alto volumen de transacciones y la carga de los validadores, la empresa permiti\u00f3 que Axie DAO aprobara las transferencias. Despu\u00e9s de un mes, la carga disminuy\u00f3 y ya no fue requerida la asistencia de Axie DAO, pero no se retiraron los derechos para aprobar transacciones, hecho que favoreci\u00f3 a los cibercriminales. Tras haber penetrado en el sistema Sky Mavis, los hackers tambi\u00e9n consiguieron acceso a Axie DAO, quien proporcion\u00f3 al quinto validador necesario para retirar los fondos de las cuentas ajenas a las propias.<\/p>\n<h2>La respuesta de Sky Mavis<\/h2>\n<p>Al descubrir el ataque, Sky Mavis actu\u00f3 de forma responsable y tom\u00f3 las medidas necesarias para reforzar la seguridad. La empresa contrat\u00f3 expertos en seguridad externos de Verichains y Cartk, y <a href=\"https:\/\/roninblockchain.substack.com\/p\/community-alert-ronin-validators?s=w\" target=\"_blank\" rel=\"noopener nofollow\">llev\u00f3 a cabo una exhaustiva auditor\u00eda en Ronin Networks<\/a>.\u00a0 De igual manera, Sky Mavis increment\u00f3 el n\u00famero de validadores a 11, con la <a href=\"https:\/\/roninblockchain.substack.com\/p\/back-to-building-ronin-security-breach?s=w\" target=\"_blank\" rel=\"noopener nofollow\">promesa<\/a> de escalar de forma gradual por lo menos hasta 100. Cuanto mayor sea el n\u00famero total de validadores, ser\u00e1n m\u00e1s los que deber\u00e1n estar comprometidos para no realizar transacciones no autorizadas, por lo que aumentar su n\u00famero, en teor\u00eda, har\u00e1 que tales ataques sean m\u00e1s dif\u00edciles.<\/p>\n<p>Debido a que los fondos robados pertenec\u00edan en realidad a los jugadores de <em>Axie Infinity<\/em>, Sky Mavis comenz\u00f3 a realizar pagos de compensaci\u00f3n a las v\u00edctimas a partir del 28 de junio. Para esto, la compa\u00f1\u00eda utiliz\u00f3 recursos propios y $150 millones de fondos de Binance recibidos a principios de abril.<\/p>\n<h2>\u00bfC\u00f3mo mantener la protecci\u00f3n?<\/h2>\n<p>Al planificar un ataque dirigido, los cibercriminales estudian a la v\u00edctima minuciosamente, con el objetivo de encontrar puntos d\u00e9biles. Estos pueden ser desde agujeros de seguridad en sus dispositivos y software, hasta, incluso, el factor humano. El \u201ch\u00e9roe\u201dde nuestra publicaci\u00f3n fue un experimentado especialista en TI, pero incluso ellos fueron enga\u00f1ados. Para evitar un destino similar y mantener a salvo informaci\u00f3n, dinero y tokens, hay que permanecer alerta y no descuidar las medidas de seguridad.<\/p>\n<ul>\n<li>No hay que confiar en ofertas generosas e inesperadas: Puede ser el trabajo de tus sue\u00f1os con un gran salario, un premio, una herencia de alg\u00fan familiar lejano u otras maravillas enviadas del cielo.<\/li>\n<li>Evita descargar archivos o seguir enlaces en correos electr\u00f3nicos y mensajes de remitentes desconocidos. Sobre todo, si est\u00e1s en la red de la oficina y los archivos y enlaces no se relacionan con tu trabajo.<\/li>\n<li>Usa una <a href=\"https:\/\/latam.kaspersky.com\/internet-security?redef=1&amp;THRU&amp;reseller=mx_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kismd___\" target=\"_blank\" rel=\"noopener\">soluci\u00f3n de seguridad confiable<\/a> que evitar\u00e1 que el malware se ejecute en tu dispositivo<\/li>\n<\/ul>\n<p><a href=\"https:\/\/latam.kaspersky.com\/internet-security?redef=1&amp;THRU&amp;reseller=mx_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kismd___\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" class=\"aligncenter wp-image-19612 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2019\/02\/10094957\/secure-your-finances-desktop-es.png\" alt=\"Haz compras y usa la banca online de forma segura con las soluciones de Kaspersky\" width=\"1340\" height=\"400\"><\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Revisamos un gran robo de criptomoneda utilizando spyware dentro de un PDF.<\/p>\n","protected":false},"author":2484,"featured_media":25099,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[3145],"tags":[3930,427,3110,3156,210,341],"class_list":{"0":"post-25098","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-ataque-dirigido","9":"tag-ataques","10":"tag-criptomonedas","11":"tag-ethereum","12":"tag-fraude","13":"tag-tips-2"},"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/sky-mavis-crypto-heist\/25098\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/sky-mavis-crypto-heist\/24402\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/sky-mavis-crypto-heist\/19868\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/sky-mavis-crypto-heist\/10042\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/sky-mavis-crypto-heist\/26795\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/sky-mavis-crypto-heist\/24703\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/sky-mavis-crypto-heist\/27445\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/sky-mavis-crypto-heist\/27112\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/sky-mavis-crypto-heist\/33679\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/sky-mavis-crypto-heist\/10887\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/sky-mavis-crypto-heist\/44981\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/sky-mavis-crypto-heist\/19222\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/sky-mavis-crypto-heist\/19777\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/sky-mavis-crypto-heist\/29071\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/sky-mavis-crypto-heist\/25294\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/sky-mavis-crypto-heist\/30768\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/sky-mavis-crypto-heist\/30514\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/criptomonedas\/","name":"criptomonedas"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/25098","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/2484"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=25098"}],"version-history":[{"count":3,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/25098\/revisions"}],"predecessor-version":[{"id":25102,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/25098\/revisions\/25102"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/25099"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=25098"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=25098"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=25098"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}