El sector de las criptomonedas se enfrenta a una nueva vulnerabilidad en su cadena de suministro digital. La plataforma francesa Paymium ha informado recientemente a sus usuarios de que una intrusión informática en su proveedor de servicios de e-mailing, Brevo, ha provocado la exposición de datos personales sensibles. Aunque los activos financieros, las contraseñas y las claves API permanecen seguros y fuera del alcance de los atacantes, información como identidades completas, fechas de nacimiento y números de teléfono se han visto comprometidas. Este incidente se produce en un contexto de mayor fragilidad, tras una serie de ciberataques similares que han afectado a otros actores del sector, como Trezor.
El origen del fallo reside en una vulnerabilidad crítica vinculada al protocolo de autenticación única, o SSO (Single Sign-On), de la plataforma Brevo. Al explotar este defecto de segmentación, los atacantes lograron infiltrarse en 138 cuentas de empresas clientes. Este mecanismo permitió a los piratas informáticos extraer listas de contactos y utilizar ciertas interfaces para difundir campañas masivas de phishing. Aunque Paymium confirmó la brecha el 22 de septiembre, el incidente subraya la dificultad que tienen las empresas del Web3 para garantizar la confidencialidad de los datos gestionados por sus socios tecnológicos externos.
El principal riesgo de esta filtración radica en la explotación malintencionada de la información robada. La posesión combinada de un nombre, una fecha de nacimiento y un número de teléfono constituye una base de datos ideal para los estafadores que buscan orquestar intentos de phishing sofisticados o llamadas fraudulentas haciéndose pasar por el servicio de seguridad de la plataforma. En pleno auge de la ciberdelincuencia dirigida a los titulares de activos digitales, estos datos identificables crean un peligroso riesgo de perfilado para las víctimas, especialmente porque, a diferencia de las contraseñas, esta información personal es inmutable.
Ante esta amenaza, se recomienda extremar la vigilancia. Los expertos aconsejan adoptar medidas de protección estrictas, como la sistematización de la autenticación de dos factores y una desconfianza absoluta ante cualquier solicitud entrante, ya sea por SMS o por teléfono. Es imperativo no divulgar nunca la frase de recuperación y utilizar exclusivamente los canales oficiales de la plataforma para cualquier interacción. Aunque no se ha establecido un vínculo directo entre las filtraciones de datos y las agresiones físicas relacionadas con las criptomonedas, la prudencia sigue siendo el mejor baluarte para los inversores en un ecosistema donde el anonimato y la seguridad de los datos se han convertido en desafíos constantes.