Saltar al contenido
Registro de incidente · · 1 min de lectura · 188 palabras ·Descubierto ·Divulgado Resuelto

Robo de NEM en Coincheck, enero de 2018: qué ocurrió y qué comprobar

Se sustrajeron unos 523 millones de NEM de una cartera caliente de Coincheck que se mantenía sin protección de multifirma. El incidente reconfiguró la supervisión de las plataformas japonesas.

Compartir
Esquema del incidente de Coincheck que muestra la etapa de compromiso de claves como punto de fallo.
Schematic of the Coincheck incident showing the key compromise stage as the failure point.

De un vistazo

ENTIDAD AFECTADA
Coincheck
CADENA(S)
NEM
CLASE DE ATAQUE
Compromiso de claves
PÉRDIDA DECLARADA
aprox. 523 millones de NEM(Coincheck, 26 Ene 2018)
RESPUESTA OFICIAL
coincheck.com

Cartera caliente, firma única

Los hechos técnicos fueron inusualmente sencillos. Un gran saldo de clientes estaba en una cartera conectada a internet, protegida por una única clave y sin ningún requisito de multifirma. Una vez comprometida esa clave, los activos se movieron.

Coincheck operaba durante el periodo transitorio del régimen de registro japonés. El incidente se convirtió por tanto también en un caso de estudio para la supervisión: el regulador podía señalar un mercado registrado y supervisado y mostrar exactamente lo que aún no había detectado.

La consecuencia regulatoria

La FSA respondió con órdenes de mejora de la actividad y una postura inspectora mucho más intrusiva. Quien hoy evalúe cualquier plataforma japonesa está mirando un régimen moldeado por este fallo; véase nuestra página de jurisdicción de Japón.

Qué llevarse de aquí

La pregunta que merece la pena hacerle a cualquier custodio no es si tiene almacenamiento en frío, sino qué proporción de los activos de los clientes está fuera de él en cada momento y qué protege esa parte. Coincheck compensó a sus clientes; la siguiente empresa en la misma situación puede no estar en condiciones de hacerlo.

Cronología

Solo se añade. Las correcciones se incorporan como su propia entrada fechada; las entradas anteriores nunca se reescriben.

  1. Coincheck detecta la transferencia no autorizada, suspende las retiradas y la negociación de NEM y divulga públicamente el incidente. Coincheck
  2. La FSA japonesa dicta una orden de mejora de la actividad dirigida a Coincheck. Financial Services Agency (Japan)

Qué comprobar

Los propios anuncios de Coincheck y las posteriores órdenes de mejora de la actividad de la Agencia de Servicios Financieros de Japón son el registro autorizado.

Conisec no aloja ni enlaza herramientas de recuperación, revocación o «comprobación». Tras un incidente público, los atacantes siembran habitualmente ese tipo de enlaces usando los nombres de las publicaciones que cubren la noticia. Usa el canal oficial del propio proyecto afectado, enlazado más arriba, y nada más.

Fuentes

  1. Coincheck, Official announcements (26 Ene 2018)
  2. Financial Services Agency (Japan), Supervisory actions (29 Ene 2018)

No es asesoramiento. Esto es un resumen de hechos publicados, no asesoramiento jurídico, fiscal ni de seguridad. Verifícalo con las fuentes primarias enlazadas más arriba.

Última verificación por Conisec Staff.

Sigue explorando