Lo más relevante:

  • Un grupo de piratas informáticos de Corea del Norte ha comprometido el puente entre cadenas de la incubadora de juegos Web3 Seedify, drenando aproximadamente $1.2 millones en tokens de la red BNB Chain.
  • El ataque se ejecutó explotando la clave privada de un desarrollador. Con esta clave, los hackers pudieron acuñar tokens SFUND no autorizados a través de un contrato puente. Este contrato, a pesar de haber sido auditado, no impidió la acuñación ilícita. 
  • El analista de blockchain ZachXbt utilizó un análisis en cadena para vincular las direcciones de los fondos robados a incidentes anteriores. Coincidiendo con ataques atribuidos a hackers norcoreanos, conocidos por sus tácticas de “Entrevistas Contagiosas”. El incidente resalta la vulnerabilidad de las plataformas Web3 y la sofisticación de los grupos de ciberdelincuentes patrocinados por estados.

Hackers norcoreanos roban 1.2 millones de dólares 

Grupos de piratería informática afiliados al estado de Corea del Norte han ejecutado otro ataque devastador contra el ecosistema DeFi, esta vez comprometiendo la infraestructura de puente de tokens de la incubadora de juegos Web3 Seedify Fund. El incidente resultó en el robo de aproximadamente 1.2 millones de dólares y provocó una presión vendedora masiva sobre el token nativo de la plataforma, SFUND, en múltiples exchanges. 

Este evento marca el último episodio en una campaña de ciberataques coordinados que continúa erosionando la confianza en los protocolos descentralizados. El ataque, ejecutado el martes, se dirigió específicamente al puente entre cadenas de Seedify en BNB Chain. 

Esta vulnerabilidad permitió a los hackers acuñar tokens no autorizados y drenar sistemáticamente los fondos de liquidez distribuidos en las redes Ethereum, Arbitrum y Base, para posteriormente convertir las ganancias en BNB Chain. 

La plataforma confirmó la metodología en un comunicado oficial, destacando la sofisticación técnica del exploit que bypassó los mecanismos de seguridad del puente. El investigador blockchain ZachXBT fue rápido en identificar la huella digital del ataque, tuiteando que “las direcciones robadas de Seedify están vinculadas en cadena a incidentes pasados de Contagious Interview (DPRK)”. 

Esta atribución conecta directamente el exploit con la campaña norcoreana Lazarus Group, que según un reciente informe de inteligencia de SentinelLABS ha victimizado a más de 230 proyectos tan solo entre enero y marzo de este año. La persistencia y escala de estos ataques subraya la creciente sofisticación de los actores estatales en la targeting de infraestructuras críticas de Web3.

Desplome tras el ataque 

El token SFUND ha experimentado una caída catastrófica de aproximadamente el 35% en las últimas 24 horas, cotizando actualmente en $0,28 según los datos en tiempo real de CoinGecko. Esta drástica depreciación marca un violento contraste con su precio previo al ataque, que se mantenía en $0,42. Reflejando el severo impacto de la explotación sobre la confianza de los inversores y la estabilidad del proyecto. 

La presión vendedora masiva evidencia cómo los ataques a la infraestructura crítica pueden generar pérdidas inmediatas y sustanciales en el valor de los activos digitales. “DPRK/Lazarus decidió tomar todo lo que construimos durante 4,5 años de un solo ataque”, declaró Meta Alchemist, fundador de Seedify, a través de un tweet que captura la magnitud del retroceso operativo. 

La afirmación subraya la vulnerabilidad de los proyectos Web3 frente a actores estatales con recursos ilimitados. Donde años de desarrollo pueden ser comprometidos en cuestión de horas mediante ataques dirigidos a puntos únicos de fallo en la arquitectura de seguridad.

Hakan Unal, líder sénior del Centro de Operaciones de Seguridad de Cyvers, confirmó que “el hackeo de Seedify se originó a partir de una clave de desarrollador comprometida. Lo que permitió a actores vinculados a la RPDC acuñar tokens $SFUND no autorizados a través de un contrato puente”.

La plataforma amplió esta explicación en su comunicado oficial, detallando que “este contrato no debería haber podido acuñar estos tokens sin que se puenteara ningún token”. Revelando así una falla crítica en los mecanismos de validación que permitió la creación fraudulenta de tokens sin los respaldos correspondientes. Este incidente expone los riesgos sistémicos asociados con la gestión centralizada de claves en ecosistemas supuestamente descentralizados.

La industria no tiene dudas de que fue Corea del Norte

Las billeteras digitales asociadas a los piratas informáticos muestran conexiones en cadena directamente vinculadas a operaciones anteriores de la República Popular Democrática de Corea. Evidenciando la escalada agresiva de su campaña continua contra la infraestructura Web3. 

Hakan Unal de Cyvers destacó esta tendencia preocupante, recomendando que las plataformas implementen monitoreo de actividad en cadena en tiempo real. También recomienda fortalecer sus protocolos de seguridad con aprobaciones de múltiples firmas para prevenir transacciones no autorizadas. La sofisticación técnica de estos ataques requiere medidas defensivas igualmente avanzadas.

La industria cripto respondió con velocidad al incidente, movilizando recursos de seguridad coordinados. Changpeng Zhao, fundador de Binance, confirmó que expertos en seguridad lograron congelar aproximadamente $200.000 en el exchange HTX. Mientras, señaló que el resto de los fondos robados permanecen en la cadena. 

Esta respuesta rápida demuestra la creciente capacidad de los principales actores del ecosistema para contener daños. Aunque también revela las limitaciones actuales para recuperar fondos una vez que han sido dispersados a través de múltiples direcciones blockchain.

Según el análisis de SentinelLABS, los actores de amenazas detrás de la campaña “Contagious Interview” operan mediante equipos altamente coordinados que mantienen colaboración en tiempo real. Utilizan plataformas como Slack junto con múltiples fuentes de inteligencia incluyendo Validin, VirusTotal y Maltrail para monitorear constantemente la exposición de su infraestructura. 

Esta metodología operativa refleja un nivel de profesionalización que iguala o supera al de muchas empresas legítimas de ciberseguridad. Representando un desafío sin precedentes para la comunidad Web3.