Incidente de Ciberseguridad en Zeus Wallet
Zeus Wallet ha desconectado temporalmente su infraestructura tras mitigar un incidente de ciberseguridad, afirmando que no se han perdido ni puesto en riesgo los fondos de los clientes mientras completa una auditoría exhaustiva de sus sistemas antes de restaurar los servicios. La empresa anunció el incidente en una actualización del 5 de agosto, indicando que el ataque había sido contenido en pocas horas, pero que la infraestructura permanecería desconectada hasta que se complete una revisión integral.
Detalles del Incidente
La billetera autogestionada de Bitcoin Lightning Network informó que su investigación hasta el momento no ha encontrado evidencia de que el incidente se derivara de una vulnerabilidad en el software del nodo Lightning. En un comunicado, Zeus explicó:
«La infraestructura de ZEUS está temporalmente fuera de línea tras un incidente de ciberseguridad. El ataque ha sido mitigado. Estamos manteniendo los servicios fuera de línea mientras realizamos una auditoría integral de todos los sistemas antes de restaurar las operaciones. Los fondos de los clientes no se han perdido ni están en riesgo».
El fundador, Evan Kaloudis, mencionó en una publicación en el blog de la empresa que los investigadores creen que el ataque se limitó a la propia infraestructura de Zeus. Agregó que la empresa no ha identificado ningún impacto en los fondos de los clientes y que continuará con la auditoría de sus sistemas antes de volver a poner los servicios en línea. No se ha proporcionado un cronograma para la restauración de las operaciones.
Impacto en los Clientes
Mientras la infraestructura permanezca indisponible, Zeus indicó que los clientes cuyos canales de Proveedor de Servicios Lightning (LSP) se cerraron durante el incidente recibirán canales de reemplazo una vez que los servicios se reanuden y se puedan procesar las solicitudes. La empresa también pidió a los usuarios afectados que se pongan en contacto con el soporte a través de la sección de ayuda de la billetera móvil de Zeus, advirtiendo que los tiempos de respuesta pueden ser más largos de lo habitual debido al aumento de solicitudes de soporte durante la interrupción.
Reforzando la Seguridad
Kaloudis destacó que el incidente ha reforzado el trabajo continuo de Zeus en entornos de ejecución confiables, también conocidos como enclaves, junto con el proyecto Validating Lightning Signer (VLS). Según la empresa, el diseño de infraestructura planificado está destinado a mitigar este tipo de ataques. Aunque Zeus describió el incidente como un ataque cibernético, no reveló cómo los atacantes obtuvieron acceso o si algún sistema interno fuera de su infraestructura se vio afectado.
Contexto del Incidente
La interrupción de la infraestructura se produce solo días después de que Zeus anunciara otro cambio de servicio que afecta a los usuarios. El lunes, la billetera informó que desactivaría la funcionalidad de intercambio después de que el proveedor de intercambio de Bitcoin no custodial Boltz suspendiera su propia plataforma hasta nuevo aviso. Zeus vinculó esta decisión directamente al cierre de Boltz, aunque la suspensión del intercambio y el incidente de ciberseguridad se han anunciado por separado.
«Estamos siguiendo el mismo camino con nuestra instancia y proporcionaremos actualizaciones tan pronto como sea posible»
, indicó la empresa, que no ha indicado que los dos eventos estén conectados.
Revisiones de Seguridad en el Ecosistema de Bitcoin
El incidente de Zeus llega en un período de revisiones de seguridad intensificadas en todo el ecosistema de Bitcoin, tras los recientes ataques a billeteras Coldcard. A principios de esta semana, el desarrollador de Bitcoin Calle informó que el equipo de Bitcoin Red Team, liderado por voluntarios, había comenzado a revisar billeteras de Bitcoin, bibliotecas, software de infraestructura y otros proyectos de código abierto utilizando análisis asistidos por IA combinados con verificación manual tras el incidente de Coldcard.
Según los datos compartidos por el grupo, los revisores examinaron 390 repositorios relacionados con Bitcoin durante las primeras 29.8 horas de la iniciativa, identificando 4,962 problemas de seguridad potenciales. El equipo clasificó 720 hallazgos como de alta o crítica gravedad, y reportó que el 21.4% de los problemas identificados ya se habían reproducido a través de la verificación de seguimiento. Calle mencionó que varias vulnerabilidades críticas ya se habían divulgado de forma privada a los mantenedores de proyectos afectados, en lugar de hacerse públicas mientras se preparan las correcciones de software.
El esfuerzo voluntario incluye al CEO de AnchorWatch, Rob Hamilton, y otros contribuyentes de Bitcoin. Calle también indicó que la iniciativa está consumiendo alrededor de $10,000 por día en costos de computación, con OpenSats financiando el esfuerzo y Kimi Moonshot proporcionando cuentas de IA y acceso a su modelo Kimi K3.
Vulnerabilidades en Billeteras Coldcard
Las revisiones de seguridad se intensificaron después de que los investigadores vincularan robos recientes de Bitcoin a un defecto en ciertas versiones de firmware de billeteras hardware Coldcard. Como se informó anteriormente por crypto.news, Galaxy Research confirmó que los atacantes robaron 1,596 BTC de aproximadamente 7,300 direcciones a través de tres olas de ataque confirmadas. La firma de investigación también ha identificado una cuarta ola coordinada sospechosa que involucra otros 448.7 BTC de 709 direcciones de víctimas probables, aunque aún no ha agregado esas pérdidas a sus cifras confirmadas porque la verificación adicional de las víctimas sigue en curso.
Los investigadores han informado por separado que aproximadamente el 90% de los Bitcoin robados no se ha movido en la cadena. Al mismo tiempo, los analistas observaron a un atacante enrutando 64 BTC a través de un mezclador de Bitcoin, mientras que el mayor atacante identificado sigue manteniendo alrededor de 1,159 BTC en siete direcciones.
Según el fabricante de billeteras hardware Coinkite, la vulnerabilidad subyacente de Coldcard se originó a partir de una modificación de firmware introducida en marzo de 2021 al integrar una nueva biblioteca criptográfica. En lugar de confiar en el generador de números aleatorios de hardware previsto durante la creación de la billetera, las versiones de firmware afectadas utilizaron un generador pseudoaleatorio determinista proporcionado por MicroPython. El equipo de ingeniería y seguridad de Bitcoin de Block llegó a la misma conclusión tras revisar de forma independiente el firmware.
Aunque la empresa dijo que no había completado pruebas empíricas en todos los dispositivos afectados, su análisis encontró que el firmware vulnerable dependía del retroceso determinista durante la generación de semillas, en lugar del generador de números aleatorios de hardware STM32. Coinkite ha lanzado desde entonces actualizaciones de firmware de emergencia para los dispositivos afectados, pero advirtió que instalar software parcheado por sí solo no protege las billeteras creadas con firmware vulnerable. A los usuarios se les ha indicado que generen frases semilla completamente nuevas en dispositivos actualizados y transfieran su Bitcoin a direcciones derivadas de esas nuevas billeteras. La empresa agregó que las billeteras creadas originalmente utilizando al menos 50 lanzamientos de dados privados no se ven afectadas por este defecto específico de generación de números aleatorios, aunque continúa recomendando la migración a semillas recién generadas.