ORO sufre un ataque de la organización de hackers norcoreana Sapphire Sleet y pierde 630.000 dólares en criptomonedas

ORO-2,22%
TAO-1,04%

El agente de compras con IA ORO reveló en la plataforma X el 21 de julio que la empresa habría sufrido un ataque de supuestos hackers norcoreanos. El 13 de julio perdió 147.000 tokens Alpha, con un valor aproximado de 630.000 dólares.

Los atacantes obtuvieron acceso mediante la intrusión en la cuenta de Telegram de un contacto legal de empleados de ORO y enviaron enlaces de reuniones falsificados para inducir a los empleados a instalar una extensión maliciosa. Tras recopilar datos durante casi un mes, los robaron.

Técnicas del ataque: enlaces de suplantación de Microsoft Teams, extensión maliciosa y recopilación de datos durante casi un mes

Según el informe de análisis posterior publicado por ORO, la cadena completa de este ataque fue la siguiente:

Febrero de 2025: empleados de ORO conocieron a un contacto en una conferencia del sector; ambas partes establecieron una relación de comunicación normal en Telegram

Mayo de 2026: una cuenta de Telegram presuntamente comprometida se puso en contacto con empleados de ORO y propuso una llamada de videollamada

De mayo a julio de 2026: empleados de ORO intentaron unirse a la llamada con enlaces que imitaban Microsoft Teams, pero sin audio. Tras la llamada, el ordenador mostraba el mensaje «actualizar Microsoft Teams»; al aceptarlo, los empleados instalaron una extensión maliciosa. Esta extensión realizaba seguimiento de las pulsaciones del teclado, el historial del portapapeles y capturas de pantalla, y podía modificar direcciones de carteras cripto. Los atacantes recopilaron datos en silencio durante casi un mes y luego robaron

13 de julio de 2026: el atacante robó 147.000 tokens Alpha (aproximadamente 630.000 dólares) desde la cartera cripto de ORO

ORO reconoce una negligencia de seguridad: la falta de soporte de billeteras de hardware en Bittensor provocó el robo de la clave de la billetera de software

ORO admitió en un comunicado que, para adaptarse al problema de la falta de apoyo generalizado a billeteras de hardware para el protocolo Bittensor, la empresa «de forma temporal» configuró las claves del propietario como billeteras de software, en lugar de seguir los principios internos de seguridad que priorizan las billeteras de hardware.

El texto original del comunicado dice: «Justo por esta razón, los datos pudieron robarse desde una máquina que había sido comprometida. Es imperdonable y es nuestro error». ORO enfatizó que la clave de firma del validador en la billetera de hardware «nunca se filtró», la red de subredes funcionó completamente normal y no se vio afectado ningún otro dato de billeteras ni de usuarios.

Atribución del atacante de Sapphire Sleet: evidencia de direcciones IP, carga útil y superposición con la información de amenazas de Microsoft

ORO indicó que, con base en tres indicadores técnicos, con «alta certeza» el ataque provino de la organización de hackers respaldada por el Estado de Corea del Norte Sapphire Sleet. Las pruebas incluyen: la dirección IP a la que apuntaban los indicadores en los dispositivos comprometidos, la carga útil maliciosa que coincide y la superposición de infraestructuras ya registrada por el departamento de inteligencia de amenazas de Microsoft.

Un informe de inteligencia de amenazas de Microsoft señaló que Sapphire Sleet se especializa en ataques de ingeniería social que usan temas de Teams. Se enfoca en objetivos de macOS y engaña a los usuarios para que ejecuten manualmente archivos maliciosos mediante la suplantación de actualizaciones de software, con el fin de eludir los mecanismos de seguridad integrados en macOS.

Preguntas frecuentes

¿El incidente de robo de los tokens Alpha de ORO afecta a los activos de otros usuarios?

De acuerdo con el comunicado oficial de ORO, este ataque solo afectó a billeteras de software específicas de la empresa (debido a la configuración temporal que no usó billeteras de hardware). El resto de billeteras, los datos de los usuarios, los datos de la subred y las claves de firma de validadores en la billetera de hardware no se vieron afectados. ORO afirma que su subred actualmente funciona por completo con normalidad.

¿Por qué ORO considera que este ataque provino de Sapphire Sleet?

En su informe de análisis posterior, ORO señaló que, con base en la dirección IP indicada por los indicadores enviados desde las máquinas comprometidas, la carga útil maliciosa coincidente y la superposición de infraestructuras registrada previamente por la unidad de inteligencia de amenazas de Microsoft, la empresa tiene «alta certeza» de que el atacante es un miembro de Sapphire Sleet. Sapphire Sleet es una organización de hackers respaldada por el Estado de Corea del Norte.

En el incidente de ataque de ORO, ¿cuál fue la responsabilidad de seguridad de ORO como propia empresa?

ORO admitió que, debido a la falta de apoyo de billeteras de hardware en el protocolo Bittensor, la empresa «de forma temporal» violó los principios internos de seguridad y configuró las claves del propietario como billeteras de software en lugar de billeteras de hardware. Esto provocó que, tras la intrusión en el equipo, las claves fueran robadas. En su comunicado, ORO afirma que esto fue un «error imperdonable» y ofrece una disculpa formal.

Aviso legal: La información en esta página puede provenir de fuentes de terceros y es solo para referencia. No representa las opiniones ni puntos de vista de Gate y no constituye asesoramiento financiero, de inversión ni legal. El comercio de activos virtuales implica un alto riesgo. No te bases únicamente en la información presentada en esta página para tomar decisiones. Para más detalles, consulta el Aviso legal.
Comentar
0/400
Sin comentarios