Saltar al contenido
Registro de incidente · · 1 min de lectura · 192 palabras · Actualizado ·Descubierto ·Divulgado En disputa

Robo de fondos de usuarios de Atomic Wallet, junio de 2023: qué ocurrió y qué comprobar

Se vaciaron fondos de usuarios de Atomic Wallet en varias cadenas. La causa raíz nunca se ha publicado de forma concluyente.

Compartir
Esquema del incidente de Atomic Wallet que muestra la etapa de compromiso de claves como punto de fallo.
Schematic of the Atomic Wallet incident showing the key compromise stage as the failure point.

De un vistazo

ENTIDAD AFECTADA
Atomic Wallet
CADENA(S)
Bitcoin, Ethereum, Tron
PÉRDIDA DECLARADA
aprox. 100 millones de dólares estadounidenses(Atomic Wallet, 5 Jun 2023)
RESPUESTA OFICIAL
atomicwallet.io

Por qué importa el análisis posterior que falta

La mayoría de los registros de este seguimiento terminan con un relato técnico de qué falló. Este no, y esa ausencia es el hallazgo.

Cuando se vulnera una plataforma de intercambio con custodia, la empresa puede resarcir a los clientes; la causa raíz importa para la prevención, pero no para la recuperación. Cuando se compromete una cartera sin custodia, las claves estaban en el dispositivo del usuario. Sin una causa raíz publicada, un usuario no puede responder a la única pregunta que le importa: ¿sigue estando a salvo el material de claves que me queda, y la exposición estuvo en la aplicación, en la cadena de compilación, en la generación de números aleatorios o en algún otro sitio por completo?

Lo que Conisec no va a hacer

En su momento se propusieron públicamente varios mecanismos plausibles. No vamos a repetirlos como hallazgos. Una causa raíz adivinada en una publicación de seguridad acaba convertida en una cita en otro sitio, y los usuarios toman decisiones de rotación de claves a partir de ella. Registramos lo que quedó establecido y marcamos el resto como «En disputa».

Cronología

Solo se añade. Las correcciones se incorporan como su propia entrada fechada; las entradas anteriores nunca se reescriben.

  1. Los usuarios informan de saldos vaciados; Atomic Wallet reconoce los avisos y comienza a investigar. Atomic Wallet

Qué comprobar

Los propios comunicados de Atomic Wallet son el registro. Conisec no reproduce una causa raíz que no haya quedado establecida con autoridad.

Conisec no aloja ni enlaza herramientas de recuperación, revocación o «comprobación». Tras un incidente público, los atacantes siembran habitualmente ese tipo de enlaces usando los nombres de las publicaciones que cubren la noticia. Usa el canal oficial del propio proyecto afectado, enlazado más arriba, y nada más.

Fuentes

  1. Atomic Wallet, Official statements (3 Jun 2023)

No es asesoramiento. Esto es un resumen de hechos publicados, no asesoramiento jurídico, fiscal ni de seguridad. Verifícalo con las fuentes primarias enlazadas más arriba.

Última verificación por Conisec Staff.

Sigue explorando