En el mundo de las criptomonedas, el éxito y el colapso financiero pueden depender de un solo ajuste en un teléfono inteligente. Recientemente, la comunidad cripto se vio conmocionada por la historia de un inversor que milagrosamente evitó el robo de su monedero de hardware Coldcard MK4.
Al intentar rescatar sus activos, el usuario transfirió rápidamente bitcoins por valor de $750,000 a un intercambio centralizado. Sin embargo, en menos de 12 horas todos los fondos fueron robados. Según informan los analistas de GoPlusSecurity, la causa no fue una vulnerabilidad en la cadena de bloques o un error sistémico del intercambio, sino una cuenta de Google comprometida combinada con la función de sincronización en la nube de Google Authenticator activada.
En abril de 2023, Google implementó una actualización que añadió al aplicativo Authenticator la posibilidad de realizar copias de seguridad automáticas de los códigos de un solo uso (OTP) en la nube. Concebida inicialmente como protección contra la pérdida de acceso por extravío del teléfono, esta función creó una vulnerabilidad crítica para los tenedores de activos digitales.
Como señalan los expertos de SecurityWeek, analizando robos similares por millones de dólares en el sector corporativo, la sincronización en la nube convierte, de hecho, la protección de dos factores (2FA) en una de un solo factor. Si un atacante obtiene control total sobre tu cuenta de Google, automáticamente obtiene acceso a todos tus códigos del Authenticator.
En el caso del inversor que perdió sus bitcoins, los hackers simplemente ingresaron a su correo, esperaron a que los códigos se sincronizaran en sus dispositivos y retiraron las monedas del intercambio sin obstáculos, sorteando todas las barreras internas de la plataforma.

La gran mayoría de las violaciones de cuentas de Google no ocurren mediante complejas adivinanzas directas de contraseñas, sino a través de ingeniería social de phishing cuidadosamente planeada y trucos técnicos. Muy a menudo, los usuarios mismos entregan las llaves de sus cajas fuertes digitales. Los atacantes utilizan páginas falsas de inicio de sesión para servicios de Google, visualmente indistinguibles de los originales, que inducen a las personas a introducir sus credenciales.
Un método aún más insidioso es el uso de extensiones maliciosas para el navegador o software pirateado que roba, sin que el propietario lo note, las cookies y los tokens de autorización. Al obtener un archivo de cookie válido de una sesión activa, el hacker puede clonarla en su propio dispositivo, eludiendo por completo la necesidad de introducir nombre de usuario, contraseña e incluso el código 2FA.
La lección de esta triste historia es que la seguridad en la industria cripto no admite compromisos. Mover cientos de miles de dólares a intercambios sin configurar un aislamiento estricto de las cuentas es un riesgo inaceptable.
En primer lugar, desactiva la sincronización en la nube en la aplicación Google Authenticator si la usas para servicios financieros, o cambia al uso de claves de seguridad de hardware autónomas. Utiliza contraseñas únicas y complejas y nunca vincules cuentas de intercambio a tu correo electrónico cotidiano.
Tu monedero de hardware protege de forma fiable los fondos en un entorno descentralizado, siempre y cuando no dejes las llaves del intercambio centralizado en la nube, accesibles a través de una sola contraseña comprometida.
end-content






