Una cartera vaciada minutos después de un SIM swap
La cuenta de telefonía móvil de un cliente fue comprometida, permitiendo a un atacante interceptar un código de un solo uso y acceder a una cartera con un saldo significativo en BTC. El saldo completo fue transferido en cuestión de minutos.
La situación
La cuenta de telefonía móvil de un cliente fue comprometida, permitiendo a un atacante interceptar un código de un solo uso y acceder a una cartera con un saldo significativo en BTC. El saldo completo fue transferido en cuestión de minutos.
El desafío
El cliente no tenía experiencia previa con registros de blockchain y ya había perdido acceso a las cuentas comprometidas para cuando nuestro equipo fue contratado, lo que limitó la evidencia disponible del lado del dispositivo.
La investigación
Reconstruimos el historial de transacciones desde el punto de compromiso, modelamos el patrón de transferencias posteriores, y cruzamos los registros de telefonía del cliente para establecer una línea de tiempo precisa.
Hallazgos
Los fondos pasaron por dos carteras intermedias y un puente entre dos redes blockchain antes de llegar a un grupo de carteras asociado con un exchange regulado.
Resultado
Se presentó un paquete de evidencia estructurado ante el proceso de solicitud legal del exchange identificado. El exchange congeló el saldo restante en la dirección de depósito y, tras completarse el proceso legal, devolvió una parte de los fondos al cliente.
Lecciones
Actuar con rapidez para preservar los identificadores de transacción y los registros de cuenta mejoró de forma sustancial cuánto pudo reconstruirse. La recuperación, cuando ocurre, depende de que el exchange y el proceso legal trabajen junto con la investigación, no de un único paso aislado.
Cartera de origen
Cartera desde la cual se originó la transferencia no autorizada.
¿Enfrentas una situación similar?
Cada caso se define según sus propios hechos. Cuéntanos qué ocurrió.
