Build with CoinStats’ all-in-one API. Learn more

Deutsch한국어日本語中文EspañolFrançaisՀայերենNederlandsРусскийItalianoPortuguêsTürkçePortfolio TrackerCryptocurrenciesPricingCrypto APIMCPIntegrationsNewsRWA MarketEarnBlogNFTWidgetsDeFi Portfolio TrackerDerivativesETF FlowsCrypto Gaming24h ReportPress KitAPI Docs

Trezor alerta sobre apps falsas que buscan robar frases semilla

4h ago•
bullish:

0

bearish:

0

Un analista de Trezor advierte que las aplicaciones falsas se apoyan en la urgencia y la imitación para obtener frases semilla, y explica por qué una cartera de hardware nunca debería pedirlas en una computadora o teléfono.
***

  • Las estafas suelen llegar mediante mensajes urgentes, anuncios de búsqueda, tiendas de aplicaciones o cartas con códigos QR.
  • En carteras de hardware, el respaldo debe introducirse en el propio dispositivo, no en una computadora ni en un teléfono.
  • Una aplicación falsa de Ledger Live habría llevado a unas 50 personas a ingresar sus frases semilla y derivado en pérdidas cercanas a USD $9,5 millones.


Las apps falsas de carteras buscan robar frases semilla con urgencia y engaños

La presión emocional abre la puerta al engaño

Las aplicaciones fraudulentas de criptomonedas no dependen únicamente de que sus víctimas desconozcan las recomendaciones básicas de seguridad. Lucien Bourdon, analista de Bitcoin en Trezor, explicó en una entrevista con U.Today que muchos usuarios saben que no deben compartir su frase semilla por correo electrónico o teléfono, pero pueden bajar la guardia cuando una aplicación falsa aparece acompañada de una explicación que parece legítima.

El mecanismo suele comenzar con un contacto que provoca preocupación y propone una acción inmediata, como instalar una actualización de seguridad o recuperar una cartera. El mensaje puede afirmar que un dispositivo está expuesto a una vulnerabilidad; en otros casos, el señuelo es una oportunidad atractiva, como un supuesto airdrop que exige introducir la frase semilla para reclamarlo.

La urgencia importa porque acorta el tiempo que una persona dedica a comprobar quién envió el mensaje, a qué sitio conduce un enlace o si la aplicación pertenece realmente a la empresa que dice representar. Bourdon señaló que el miedo suele impulsar la respuesta, aunque las promesas de recibir algo gratis también pueden llevar a los usuarios a completar un formulario antes de advertir las señales de fraude.

Una frase semilla, también llamada respaldo de cartera por Trezor, permite restaurar el acceso a los fondos y, por eso, quien la obtiene puede comprometer la cartera asociada. El analista remarcó que no se trata de un dato para validar la identidad ante un supuesto servicio de asistencia ni de una contraseña necesaria para recibir una actualización: su función es recuperar la cartera cuando el propio usuario decide hacerlo.

Imitación en buscadores, tiendas y correo físico

Los casos descritos por Bourdon muestran que los estafadores pueden llevar su engaño a canales muy distintos, sin depender de una sola técnica. En febrero, algunas personas recibieron cartas impresas con la imagen de empresas de carteras de hardware y una advertencia sobre un plazo de autenticación; el código QR incluido dirigía a una copia de una pantalla de recuperación que pedía 12, 20 o 24 palabras.

En abril, una aplicación falsa de Ledger Live llegó a la Mac App Store de Apple. Según Bourdon, unas 50 personas la descargaron e ingresaron sus frases semilla, y cerca de USD $9,5 millones desaparecieron antes de que Apple retirara la publicación; la entrevista no detalla cómo se distribuyeron posteriormente esos fondos.

Otro caso ocurrió en agosto, cuando personas que buscaban "Trezor wallet" en Google hicieron clic en un resultado patrocinado situado en la parte superior. El enlace conducía a un falso Trezor Suite creado en Google Sites y configurado para pedir la frase semilla; una dirección recibió aproximadamente BTC 24 mediante unos 80 depósitos, transacciones que podían consultarse en un explorador de bloques.

Los episodios no prueban que sus responsables estuvieran conectados entre sí, y Bourdon dijo que no había señales de esa relación. Lo que comparten es el paso final: presentar una pantalla que solicita las palabras de recuperación, después de atraer al usuario mediante un canal que puede parecer confiable, una advertencia alarmante o una recompensa.

La apariencia ya no basta para verificar una aplicación

Una aplicación fraudulenta puede copiar el logotipo, el diseño y las pantallas de una cartera conocida, además de usar nombres similares en los resultados de búsqueda o en una tienda de aplicaciones. Bourdon advirtió que las herramientas de inteligencia artificial han hecho más rápido y barato producir imitaciones convincentes, lo que reduce la posibilidad de detectar el engaño por errores visuales evidentes.

La apariencia tampoco garantiza que una aplicación auténtica esté mostrando contenido seguro en un dispositivo comprometido. De acuerdo con el analista, un programa malicioso en la computadora puede presentar una página falsa dentro de distintas aplicaciones, incluso de una cartera genuina; por eso, ver una interfaz familiar no permite confirmar por sí solo que la solicitud sea legítima.

Para una cartera de hardware, el indicio decisivo es que una computadora o un teléfono solicite escribir allí la frase semilla. Bourdon explicó que el respaldo se genera en el dispositivo y, si hace falta restaurar la cartera, debe ingresarse mediante la pantalla táctil o los botones del propio equipo, sin pasar por el teclado del teléfono o la computadora.

La distinción cambia en las carteras de software, como Trust Wallet o MetaMask, que funcionan en computadoras o teléfonos y mantienen allí sus claves. En esos productos, una pantalla de recuperación que solicita la frase semilla puede formar parte de un proceso legítimo; aun así, la diferencia señalada por Trezor es específica: para restaurar una cartera de hardware, el respaldo no debe escribirse en esos dispositivos externos.

La recuperación debe comenzar por decisión del usuario

Según Bourdon, la frase semilla tiene una finalidad concreta: restaurar una cartera en un dispositivo nuevo o recuperar el acceso después de perder el equipo o de que este deje de funcionar. Ninguna actualización, incluidos los parches de seguridad, necesita ese respaldo, tanto si la persona utiliza una cartera de hardware como una de software.

La secuencia legítima, añadió, comienza cuando el usuario decide recuperar su cartera y busca el respaldo para completar ese proceso. Si un mensaje, una aplicación o una página en el teléfono o la computadora menciona primero la frase semilla y solicita introducirla, Bourdon lo considera una señal de estafa, independientemente de la razón que presente el contacto.

Trezor puede enviar mensajes legítimos sobre pedidos o avisos de seguridad, pero Bourdon afirmó que suelen carecer de urgencia y nunca solicitan la frase semilla ni otros datos privados. Si una alerta requiriera una acción rápida, dijo, también aparecería en trezor.io, en los canales sociales oficiales y probablemente en la prensa; además, aseguró que el equipo de soporte de la empresa no inicia el contacto con sus usuarios.

Ante un mensaje dudoso, la recomendación del analista es no usar los enlaces ni los números telefónicos incluidos en él, sino ingresar por cuenta propia a trezor.io y contactar desde allí al soporte. Los estafadores pueden buscar la frase semilla, pedir que se envíen fondos a una dirección bajo su control o inducir a firmar una transacción en el dispositivo, así que conviene verificar cada solicitud por un canal independiente.

La regla que Bourdon propone recordar es sencilla, aunque exige detenerse frente a mensajes que presionan para actuar: el usuario decide cuándo necesita recuperar su cartera y busca su respaldo por iniciativa propia. Si una aplicación o un contacto solicita la frase semilla antes de que la persona haya iniciado ese proceso, la semejanza con una marca conocida no convierte la petición en segura.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.

4h ago•
bullish:

0

bearish:

0

Manage all your crypto, NFT and DeFi from one place

Securely connect the portfolio you’re using to start.