El ecosistema financiero digital y la industria de los criptoactivos se enfrentan a un aumento de ataques sofisticados que tienen como objetivo a los proveedores de servicios y los procesos de autenticación. Recientemente, la seguridad de los datos de los usuarios se ha visto gravemente comprometida en varias empresas clave del sector tras incidentes ocurridos con pocos días de diferencia. Estos fallos ponen de manifiesto una vulnerabilidad sistémica mayor: la explotación fraudulenta de canales de comunicación oficiales para suplantar la identidad de organismos de confianza y engañar tanto a las empresas como a sus clientes.

El primer incidente se derivó del hackeo de la plataforma de envío de correos electrónicos Brevo, utilizada por especialistas del sector cripto como Trezor, BitBox o CoinTracking. Al comprometer 138 cuentas de clientes, los atacantes pudieron exportar las listas de contactos de 43 de ellos y enviar correos maliciosos directamente desde la infraestructura legítima. Gracias a que contaban con protocolos de autenticación válidos (SPF, DKIM, DMARC), estos mensajes de phishing eran prácticamente indetectables. Cerca de 347 000 suscriptores del boletín informativo de Trezor recibieron una alerta falsa que les instaba a facilitar su frase de recuperación, lo que llevó a unas 2 500 personas a hacer clic en el enlace malicioso antes de que fuera neutralizado.

Paralelamente, el neobanco Revolut fue víctima de una suplantación de identidad institucional muy elaborada. Al creer que respondía a un requerimiento legítimo de una autoridad pública enviado desde su dominio oficial con certificados válidos, la fintech transmitió expedientes completos de verificación de identidad (KYC). Los datos comprometidos incluyen documentos de identidad, selfies, justificantes de domicilio, extractos bancarios e historial de transacciones en bitcoin. Este ataque dirigido parece haber tenido como objetivo principal a perfiles con un patrimonio importante.

Estos acontecimientos ponen de relieve el peligro extremo que supone la agregación de datos personales. Cuando se combinan una dirección física, una identidad verificada y los volúmenes de activos digitales, los criminales disponen de un perfilado de una precisión temible. Para los titulares de criptomonedas, las consecuencias superan ya la simple ciberdelincuencia: la correlación entre identidad real, geolocalización y patrimonio virtual expone directamente a las víctimas a riesgos de extorsión, robos o agresiones físicas. La gestión de la confidencialidad por parte de terceros se convierte así en una cuestión crítica de seguridad física.