Un ataque de phishing a gran escala contra Coinbase se hace pasar por una migración obligatoria de billetera, engañando a los destinatarios para que configuren una nueva billetera con una frase de recuperación pregenerada y controlada por los atacantes.
Los correos electrónicos tienen como asunto «Migrar a Coinbase Wallet» e indican que todos los clientes deben migrar a billeteras de autocustodia. El correo electrónico también proporciona instrucciones sobre cómo descargar la billetera legítima de Coinbase.
«A partir del 14 de marzo, Coinbase está migrando a billeteras de autocustodia. Tras una demanda colectiva que alega valores no registrados y operaciones sin licencia, el tribunal ha ordenado que los usuarios gestionen sus propias billeteras», se lee en el correo electrónico de phishing de Coinbase.
«Coinbase operará como un corredor registrado, permitiendo compras, pero todos los activos deben migrarse a Coinbase Wallet».
Su frase de recuperación única (abajo) es su identidad de Coinbase. Le otorga acceso a sus fondos: escríbala y guárdela de forma segura. Impórtela a Coinbase Wallet introduciendo cada palabra seguida de un espacio.
El correo electrónico afirma provenir de Coinbase, pero la dirección de respuesta es noreply@akamai.com. También se envía desde la dirección IP 167.89.33.244, que es una dirección IP de SendGrid que resuelve mediante DNS a o1.soha.akamai.com.
Como el correo electrónico parece haberse enviado directamente a través de SendGrid y lo que parece ser la cuenta de Akamai, supera las comprobaciones de seguridad de correo electrónico SPF, DMARC y DKIM, eludiendo los filtros de spam en muchas cuentas.
Lo que distingue a esta campaña de phishing es que el correo electrónico no contiene enlaces de phishing, y todos los enlaces dirigen a la página legítima de la billetera Coinbase.
En cambio, el correo electrónico de phishing incluye una frase de recuperación que, según el correo, debe usarse para configurar su nueva billetera Coinbase.
Las frases de recuperación, también conocidas como «semillas», son una serie de palabras que funcionan como una versión legible de la clave privada de una billetera de criptomonedas.
Cualquier persona que conozca esta frase de recuperación puede importar la billetera a sus dispositivos, lo que le permite robar cualquier criptomoneda y NFTS almacenados en ella.
Mientras que la mayoría de las estafas de phishing de criptomonedas intentan robar su frase de recuperación, que luego es utilizada por el atacante para robar sus fondos, esta funciona a la inversa.
Este correo electrónico de phishing es muy astuto, ya que, en lugar de robar su frase, le proporcionan una que ya conoce y controla el atacante. Una vez que un usuario crea una nueva billetera con esa frase y transfiere fondos, todos los activos estarán disponibles para el atacante, quien podrá transferirlos a otra billetera que controle.
Coinbase está al tanto de la estafa y le indicó a BleepingComputer una publicación en X donde se indica que nunca enviarán frases de recuperación a sus clientes.
«Recordatorio: Tenga cuidado con las estafas de frases de recuperación», publicó Coinbase en X.
«Estamos al tanto de nuevos correos electrónicos de phishing que circulan haciéndose pasar por Coinbase y Coinbase Wallet. Nunca le enviaremos una frase de recuperación, y nunca debe ingresar una frase de recuperación que le haya proporcionado otra persona».
Si bien cayó en esta estafa, si los fondos aún están disponibles en la billetera recién creada, debe transferirlos rápidamente a la suya antes de que los roben los atacantes.
Si bien la regla siempre ha sido nunca compartir su frase de recuperación con otra persona o un sitio web, ahora debería ampliarse para nunca usar una frase de recuperación compartida con usted por correo electrónico o sitio web, ya que es probable que se utilicen para robar sus criptomonedas.