Incidente de Seguridad en Pocket Bitcoin
Pocket Bitcoin informó el 3 de septiembre que un incidente de seguridad ocurrido en agosto expuso información personal y financiera de 5,411 clientes, ampliando el alcance de lo que se había comunicado inicialmente. El proveedor suizo de servicios de Bitcoin identificó dos grupos distintos de datos tras completar su investigación forense.
Detalles de los Datos Expuestos
Uno de estos grupos contenía información sobre transacciones bancarias que involucraba a 5,120 clientes, mientras que el otro abarcaba correspondencia con registros potencialmente más sensibles de 291 clientes.
El grupo más grande consistía en listas de transacciones que los bancos asociados enviaron a Pocket Bitcoin durante las verificaciones de cumplimiento. Estas listas incluían nombres de clientes, direcciones residenciales, montos de transferencia y fechas de transacción. Algunos registros también contenían el IBAN asociado a una transferencia.
En una actualización sobre el incidente, Pocket Bitcoin indicó que su investigación había concluido y que, en algunos casos, se habían visto afectados más datos de los descritos en su primera comunicación. El grupo más pequeño involucró correspondencia que Pocket Bitcoin envió a bancos asociados. Dependiendo del cliente, el material expuesto incluía nombres, direcciones postales, direcciones públicas de Bitcoin, copias de documentos de identidad y registros de origen de fondos. La empresa aclaró que la información apareció en diferentes combinaciones, lo que significa que no todos los clientes del grupo de 291 personas tuvieron expuesto cada tipo de dato listado.
Comunicación con Clientes Afectados
Pocket Bitcoin ha contactado a los clientes afectados individualmente para proporcionar detalles sobre sus casos. En total, los dos grupos abarcan 5,411 clientes. Otros clientes pueden haber tenido direcciones de correo electrónico o conversaciones de soporte expuestas en la divulgación original de la empresa, pero Pocket Bitcoin aseguró que aquellos que no recibieron una nueva notificación personal deberían seguir confiando en el aviso inicial.
La empresa afirmó que los atacantes no comprometieron sus principales bases de datos de clientes o transacciones. En cambio, los registros expuestos provinieron de correspondencia y listas generadas por bancos, almacenadas en una copia de respaldo dentro del sistema de soporte afectado. Esta distinción explica por qué se expusieron datos que se asemejan a registros de transacciones e identidad, aunque las bases de datos subyacentes permanecieron seguras.
Seguridad de los Fondos y Riesgos Potenciales
Pocket Bitcoin opera como un servicio no custodial y no retiene las claves privadas de los clientes. La empresa aseguró que los saldos de Bitcoin nunca fueron accesibles para el atacante, y que los servicios de compra y venta continúan operando con normalidad. Una dirección de Bitcoin divulgada no puede autorizar una transferencia, sin embargo, vincular una dirección pública a la identidad de un cliente puede permitir que otra persona inspeccione su actividad visible en la blockchain.
Pocket Bitcoin señaló que mover Bitcoin no puede borrar el historial de transacciones existente de la dirección. La empresa indicó que actualmente no tiene indicios de que la información expuesta haya sido mal utilizada. Esta declaración refleja la información disponible tras su investigación y no garantiza que el uso indebido no ocurra en el futuro.
«En la situación actual, no tenemos indicios de que alguna de la información afectada haya sido mal utilizada»
, afirmó Pocket Bitcoin.
Riesgos de Suplantación y Medidas de Seguridad
La empresa identificó cartas falsificadas y otras comunicaciones físicas como riesgos particulares, ya que se incluyeron nombres y direcciones postales. Un estafador podría referirse a una transferencia bancaria genuina o a una transacción de Bitcoin para hacer que un intento de suplantación parezca creíble. Las direcciones de correo electrónico y las credenciales de inicio de sesión no estaban vinculadas a los dos nuevos grupos de datos identificados, según Pocket Bitcoin. Por lo tanto, la empresa no ve un riesgo directo de phishing por correo electrónico que surja específicamente de esos registros.
Acciones Posteriores y Recomendaciones
Este incidente sigue a varias divulgaciones que involucran información de clientes mantenida fuera de los sistemas centrales de criptomonedas. Pocket Bitcoin informó el incidente a la Comisión Federal de Protección de Datos e Información de Suiza y a la Oficina de Protección de Datos de Liechtenstein. También presentó un informe policial, pero no identificó al atacante sospechoso ni proporcionó detalles sobre la investigación.
La empresa aseguró que la vulnerabilidad detrás del incidente ha sido cerrada y se han instalado salvaguardias adicionales. Está revisando cómo se almacenan y transfieren la correspondencia bancaria y los registros de cumplimiento relacionados. Pocket Bitcoin espera publicar más información sobre esos cambios en las próximas semanas y no anticipa identificar más categorías de exposición, aunque notificará a los clientes si hallazgos posteriores cambian esa evaluación.
Los usuarios afectados deben monitorear la actividad bancaria y tratar cartas, llamadas o mensajes inesperados con precaución. Pocket Bitcoin enfatizó que nunca pedirá a los clientes que divulguen una frase semilla o transfieran Bitcoin a través de una llamada telefónica o carta no solicitada.