Comprar Cripto
Mercados
Spot
Futuros
Earn
Promoción
Más
reward-centerZona para nuevos usuarios
AcademyDetalles
Anti-fraud Tips

Eventos de seguridad criptográfica del primer trimestre de 2025: Guía de riesgos y seguridad para el inversor

CoinEx logo
Publicado el
6m

El primer trimestre de 2025 subrayó las persistentes vulnerabilidades en el ecosistema de las criptomonedas, con hackers, estafadores y fallos de protocolo que explotaron las debilidades en las finanzas descentralizadas (DeFi), los exchanges y las wallets de los usuarios. Las pérdidas totales de enero a marzo superaron los 1629 millones de dólares, un asombroso aumento del 131% año tras año en comparación con el primer trimestre de 2024. Si bien enero experimentó un descenso relativo de las pérdidas, el robo sin precedentes de febrero, de 1780 millones de dólares, impulsado por una única y catastrófica brecha en un exchange, dominó el trimestre. Marzo demostró esfuerzos de recuperación parcial, pero destacó los riesgos continuos. A continuación, se presenta un análisis detallado de los incidentes clave, los vectores de ataque y las tendencias emergentes.

Enero de 2025: Una tregua temporal

Enero marcó un descenso intermensual del 56% en las pérdidas (98 millones de dólares frente a los 23,58 millones de dólares de diciembre de 2024) y una caída interanual del 44,6% en comparación con enero de 2024. A pesar de esto, 28 incidentes de hacking y esquemas de phishing revelaron vulnerabilidades sistémicas.

Incidentes clave

1. Explotación de Orange Finance (800.000 dólares)

  • El 08 de enero, los atacantes comprometieron las claves de gestión del protocolo DeFi basado en Arbitrum, lo que permitió actualizaciones maliciosas del contrato para drenar las wallets de los usuarios con permisos de token aprobados.
  • Causa principal: Prácticas deficientes de seguridad de las claves.

2. Fuga de clave privada de Moby Protocol (1,47 millones de dólares rescatados)

  • Una clave privada de proxy robada permitió a los hackers actualizar el contrato inteligente de Moby. Los hackers de sombrero blanco intervinieron, explotando las fallas de implementación de UUPS para recuperar 1,47 millones de USDC.
  • Conclusión: El monitoreo proactivo y la respuesta rápida mitigaron las pérdidas.

3. Explotaciones de UniLend (197.000 dólares) y Sorra (41.000 dólares)

  • El cálculo defectuoso de la garantía de UniLend permitió a los atacantes drenar tokens stETH. El mecanismo de retiro de recompensas de Sorra permitió reclamaciones de tokens infinitas.
  • Causa principal: Validación inadecuada de las entradas del usuario y la lógica del contrato.

4. Brecha de Hot Wallet del Exchange Phemex (70 millones de dólares)

Los atacantes se infiltraron en la hot wallet del exchange con sede en Singapur, destacando los riesgos de los sistemas de custodia centralizados.

5. Oleada de phishing (10,25 millones de dólares)

Diez incidentes de phishing drenaron millones a través de transacciones de "aprobación" engañosas (por ejemplo, firmas de "Uniswap Permit2"). Una pérdida de 1 millón de dólares en tokens RLB ejemplificó la ingeniería social sofisticada.

Tendencias de enero

  • Disminución de las pérdidas : Las auditorías de seguridad mejoradas y las intervenciones de sombrero blanco contribuyeron a la reducción de los daños.
  • Evolución del phishing : Los atacantes pasaron de campañas masivas a aprobaciones específicas de alto valor.

Febrero de 2025: Una catástrofe sin precedentes

Febrero batió récords con 1782 millones de dólares en pérdidas , impulsado por una única brecha en un exchange y vulnerabilidades sistémicas de DeFi.

Incidentes clave

1. Hackeo de Cold Wallet de Bybit (1500 millones de dólares)

  • El 21 de febrero, los atacantes drenaron 401.346 ETH, 90.375 stETH y otros activos de la cold wallet de Bybit, el mayor robo de criptomonedas de la historia.
  • Mitigación: Los esfuerzos de colaboración congelaron 43,65 millones de dólares, pero la mayoría de los fondos siguen sin recuperarse.
  • Causa principal: Sospecha de compromiso interno o protocolos de almacenamiento en frío defectuosos.

2. Fuga de clave privada de Infini Earn (49,5 millones de dólares)

  • Un hacker explotó los permisos excesivos del contrato y la exposición de la clave privada para robar 49,5 millones de dólares, que luego se convirtieron a ETH a través de DAI.

3. Explotación de zkLend (8,5 millones de dólares)

  • Una vulnerabilidad en el contrato inteligente de zkLend permitió retiros no autorizados de los pools de liquidez.

4. Ataques de Ionic Money (8,5 millones de dólares) y Four.meme (15.000 dólares)

  • El despliegue de tokens falsos y las curvas de enlace manipuladas permitieron estas explotaciones, lo que subraya los riesgos en los diseños de protocolos sin permisos.

5. Brecha del Front-End de Cardex (400.000 dólares)

  • Las claves API filtradas comprometieron 9000 wallets a través de firmas de sesión compartidas.

Tendencias de febrero

  • Riesgos del Exchange Centralizado : La brecha de Bybit expuso fallas en los sistemas de almacenamiento en frío "seguros".
  • Ingeniería Social Sofisticada : Actores vinculados al Grupo Lazarus utilizaron llamadas falsas de Zoom y mezcladores como Tornado Cash para lavar fondos.

Marzo de 2025: Esfuerzos de recuperación en medio de amenazas persistentes

Las pérdidas de marzo totalizaron 38,71 millones de dólares , con recuperaciones parciales que compensaron los daños.

Incidentes clave

1. Vulnerabilidad de 1inch Fusion v1 (5 millones de dólares, 90% recuperado)

  • Un fallo en el contrato del analizador permitió el robo de 5 millones de dólares, pero la rápida respuesta de 1inch recuperó el 90% de los fondos.

2. Explotación de Abracadabra.money (13 millones de dólares)

  • Un ataque de reentrada en el producto gmCauldrons drenó 6000 ETH. La Tesorería de la DAO absorbió el 50% de las pérdidas, y las negociaciones están en curso para el resto.

3. Hackeo de la infraestructura de Wemix (6,22 millones de dólares)

  • Los atacantes se infiltraron en la plataforma NFT Nile a través de claves de monitoreo robadas, ejecutando 13/15 intentos de retiro.

4. Actividad del Grupo Lazarus de Corea del Norte

  • Llamadas falsas de Zoom dirigidas a fundadores de criptomonedas, mientras que Tornado Cash lavó 750.000 dólares en ETH.

5. Explotación de Zoth RWA (4223 ETH robados)

  • Un fallo en el contrato inteligente condujo a una recompensa pública de 500.000 dólares por pistas de recuperación.

Tendencias de marzo

  • Colaboración de Sombrero Blanco : Los esfuerzos de recuperación de 1inch y Zoth mostraron el valor de las soluciones impulsadas por la comunidad.
  • Amenazas Persistentes Avanzadas (APT) : Grupos patrocinados por el estado como Lazarus intensificaron los ataques a la infraestructura.

Análisis del vector de ataque

1. Fallos en los contratos inteligentes (50% de las pérdidas)

La validación inadecuada de las entradas, los controles de acceso incorrectos y los errores de lógica plagaron protocolos como UniLend y zkLend.

2. Phishing e ingeniería social (23,82 millones de dólares en el primer trimestre)

El phishing de "aprobación" dominó, con atacantes que imitaban plataformas legítimas (por ejemplo, Uniswap Permit2).

3. Fugas de claves privadas (1550 millones de dólares)

Los exchanges centralizados (Bybit) y los protocolos DeFi (Infini Earn) sufrieron brechas catastróficas debido a una gestión deficiente de las claves.

4. APT y actores estatales-nación

La combinación de ingeniería social y lavado basado en mezcladores del Grupo Lazarus destacó los riesgos geopolíticos.

Consejos antifraude para inversores en criptomonedas:

  1. Utilice billeteras de hardware : Uno de los métodos más fiables para proteger los criptoactivos es a través de billeteras de hardware que almacenan las claves privadas fuera de línea, lo que reduce enormemente las posibilidades de piratería.
  2. Active la autenticación de dos factores (2FA) : Utilice siempre 2FA para obtener una capa adicional de seguridad en todas las cuentas relacionadas con las criptomonedas, con el fin de protegerse contra el acceso no autorizado.
  3. Tenga cuidado con el phishing : La vigilancia es clave. Compruebe siempre las URL, evite hacer clic en enlaces sospechosos y verifique la autenticidad de los correos electrónicos y las comunicaciones de las plataformas en las que posee activos.
  4. Mantenga el software actualizado : Asegúrese de que todo el software relacionado con su ciberseguridad esté actualizado. Esto incluye el software de la billetera, el software antivirus e incluso el sistema operativo de sus dispositivos.
  5. Utilice plataformas auditadas y de confianza : Opte por plataformas que hayan sido sometidas a rigurosas auditorías de seguridad por parte de empresas de renombre. La transparencia en las prácticas de seguridad es un buen indicador de la seguridad de una plataforma .
  6. Infórmese sobre las estafas de criptomonedas : Familiarícese con las tácticas comunes de estafa , como las ICO falsas, las ventas de tokens y las estafas de suplantación de identidad. La concienciación es su primera línea de defensa.
  7. Descentralice sus tenencias : Evite mantener todas sus inversiones en una sola billetera o plataforma. La diversificación de los puntos de almacenamiento reduce el riesgo.
  8. Denuncie actividades sospechosas : Si se encuentra con una estafa o es víctima de ella, es importante que la denuncie tanto al proveedor de servicios implicado como a las autoridades competentes.
  9. Supervise periódicamente las cuentas : Vigile activamente sus historiales de transacciones y los saldos de sus cuentas. La detección temprana de actividades sospechosas puede evitar pérdidas mayores.
  10. Conocimiento legal : Comprenda la normativa sobre criptomonedas y los marcos legales dentro de su jurisdicción. El cumplimiento puede ofrecer a veces capas adicionales de seguridad.

El primer trimestre de 2025 sirve como un crudo recordatorio de la naturaleza volátil de la seguridad de la cadena de bloques. Al adoptar medidas de seguridad prudentes y mantenerse informados sobre las posibles amenazas, los inversores pueden protegerse contra pérdidas significativas en el turbulento mundo de las criptomonedas.