Finst

Hack de 130 millones de dólares: ¿está detrás el Lazarus Group de Corea del Norte?

130 millones de dólares fueron robados en un ciberataque contra el exchange de criptomonedas Poloniex.

Hack de 130 millones de dólares: ¿está detrás el Lazarus Group de Corea del Norte?

130 millones de dólares fueron robados en un ciberataque contra el exchange de criptomonedas Poloniex. El rastro conduce a Corea del Norte, al notorio grupo de hackers Lazarus.

El pasado viernes, las empresas de seguridad lanzaron la alerta: se había producido un ciberataque contra el exchange de criptomonedas Poloniex. Según las estimaciones actuales, se han robado 130 millones de dólares en criptomonedas. Los análisis apuntan ahora, una vez más, al grupo de hackers norcoreano Lazarus. El notorio colectivo ha robado ya activos digitales por valor de varios miles de millones de dólares estadounidenses. Un dinero que, según las Naciones Unidas, fluye hacia los programas de armas nucleares de Corea del Norte.

El sector cripto, principalmente las plataformas de negociación que gestionan grandes cantidades de dinero, se considera ahora el objetivo más lucrativo. El experto en análisis forense de criptomonedas Albert Quehenberger, de A|Q Forensics, ha reconstruido el ataque sintomático para el medio alemán BTC Echo. Una vez más, queda claro que Lazarus es una de las mayores amenazas para el sector cripto.

Millones en criptoactivos desaparecieron de repente y los primeros comentaristas en X intentaron aclarar la situación. Unos días después, el rompecabezas en torno al ataque a Poloniex empieza poco a poco a encajar. El hackeo se produjo a través de una hot wallet del exchange de criptomonedas y, según Albert Quehenberger, de A|Q Forensics, probablemente se debió a "una filtración de la clave privada". El experto en análisis forense de criptomonedas ve similitudes con "un hackeo anterior a Stake.com". La plataforma de casino cripto sufrió un ciberataque en septiembre. Los daños ascendieron a unos 40 millones de dólares. El FBI culpó a Lazarus.

¿Una filtración en sus propias filas?

La pregunta que surge ahora es: ¿cómo obtuvieron los hackers la clave privada? La sospecha es evidente: pudo haber existido una filtración, un empleado que dio acceso a Lazarus sin querer. El colectivo de hackers utiliza cada vez más tácticas que manipulan específicamente a los empleados de una empresa para obtener acceso a información sensible. Este método, conocido como social engineering, es tan difícil como engañoso.

"El Lazarus Group podría identificar específicamente a personas dentro del exchange de criptomonedas que tengan acceso a sistemas o información importantes", explica Quehenberger. El foco estaría en "empleados de alto rango con permisos de administrador". Los hackers llevarían a cabo con gran detalle "una investigación exhaustiva" para "recopilar información sobre los antecedentes personales y profesionales de los empleados".

Nadie está a salvo

Las redes sociales desempeñan aquí un papel cada vez más importante como fuente de información de acceso público. A ello se suman los ataques de phishing, mediante los cuales los hackers infiltran malware, acceden a datos y se abren paso gradualmente hacia los puntos débiles. Los hackers se vuelven cada vez más astutos en su enfoque y adaptan los correos electrónicos fraudulentos a "intereses o actividades específicas del objetivo", explica Quehenberger.

Una vez que los atacantes están dentro del sistema, se trata de "ampliar los permisos de acceso y obtener autorizaciones superiores para acceder a sistemas e información críticos", afirma el experto en blockchain. Después, todo avanza con rapidez. "Tras una infiltración exitosa, el grupo podría intentar interceptar, robar o manipular transacciones de criptomonedas". Sin embargo, por ahora solo podemos especular al respecto. Poloniex aún no ha comentado su postura.

¿Qué ocurre con los fondos?

Mientras tanto, Justin Sun, que compró Poloniex en 2019, intenta evitar daños a su imagen. Algunos de los "fondos vinculados a las direcciones del hacker" ya han sido "identificados y congelados con éxito". Según el fundador de Tron, las pérdidas eran "manejables". Los sistemas han sido "restaurados" y ahora se está asegurando "prueba relevante". Tras conocerse el caso, el empresario cripto ofreció a los hackers una parte del dinero robado como rescate.

Queda por ver cuál será finalmente la cuantía del daño. Y también quién está detrás del ataque. Pero hay muchos indicios a favor de Lazarus. Al igual que en el ataque a Stake.com, "se almacenaron varios tokens en distintas direcciones, luego se transfirieron a direcciones intermedias y finalmente se cambiaron por moneda nativa (ETH, TRX)", según Quehenberger.


Aviso legal: Este contenido tiene fines exclusivamente informativos y no constituye asesoramiento financiero, de inversión, legal o fiscal. La información proporcionada puede estar incompleta, ser inexacta o estar desactualizada y no debe considerarse como base para la toma de decisiones. Nada en este sitio web debe considerarse una recomendación para comprar, vender o mantener criptomonedas. Invertir en criptoactivos implica un riesgo de pérdida.