Informe completo sobre el ataque del 19 de septiembre y una recompensa del 50% —hasta 3.3 BTC— sobre los fondos robados: https://www.blink.sv/blog/sept-19-ataque-postmortem-y-recompensa
Términos de la recompensa: https://blink.sv/bounty-terms
El sábado 19 de septiembre un atacante usó una falla en nuestras herramientas administrativas para tomar el control de 35 cuentas de Blink y retirar unos 6.61 BTC de 24 de ellas. A las 11:39 UTC un cliente llamó a uno de nuestros ingenieros. Quince minutos después todo el servicio custodial estaba apagado. Esa misma noche la falla estaba cerrada y el servicio había vuelto. El jueves 24 de septiembre, cada cliente afectado tenía de vuelta su saldo exacto, en bitcoin y en dólares, pagado por los accionistas de Blink. Ningún cliente asume pérdida alguna.
La culpa fue nuestra. No de Bitcoin, no de nuestros usuarios. A los 22 clientes a quienes les robaron bitcoin, y a las 3,817 personas cuyos datos de cuenta fueron consultados: lo sentimos.
Cómo pasó:
Desde octubre de 2023 hasta ese sábado, cualquier persona con una cuenta gratuita de Blink y un navegador podía darse a sí misma los poderes de nuestro equipo de soporte: cambiar el correo o el teléfono de cualquier cuenta, iniciar sesión como ese cliente y subir sus límites. Tres errores comunes en cómo nuestras herramientas administrativas revisaban permisos, uno encima del otro, en código que heredamos.
Todo el equipo estaba ocupado migrando a decenas de miles de usuarios a la autocustodia bajo una nueva regulación. Un monitoreo pensado para detectar caídas del servicio no detectó a un administrador haciendo lo que ningún administrador debería hacer.
Lo que no tocó:
El dinero salió de nuestra billetera operativa. La mayoría de los fondos de los clientes está en almacenamiento en frío con firma múltiple, que nada en nuestras herramientas administrativas puede alcanzar. Las cuentas no custodiales nunca estuvieron en juego: no tenemos esas llaves.
Lo que vio el atacante:
También consultó datos de otras 3,817 cuentas; en algunos casos, un número de teléfono o un correo electrónico. No vio nombres, documentos de identidad, direcciones, contraseñas ni frases semilla. Escribimos a cada titular que pudimos contactar con el detalle exacto de lo que se vio.
Lo que lo frenó:
La autenticación de dos factores. El atacante inició sesión en nueve cuentas que la tenían activada e intentó dieciocho veces mover dinero. Cero pérdidas. Ninguna de las 24 cuentas vaciadas la tenía activada. Si haces una sola cosa después de leer esto: Configuración → Seguridad y privacidad → Autenticación de dos factores. Y actívala también en tu correo electrónico.
Lo que cambiamos:
La falla se cerró el mismo día y dos días después se agregó una tercera capa de protección. Las herramientas administrativas ya no están expuestas a internet. Las funciones que cambian el correo o el teléfono de un cliente están desactivadas para todos mientras las rediseñamos. Se revocaron todas las claves de API de los clientes.
La billetera operativa guarda ahora una fracción de lo que guardaba. Las correcciones de seguridad se desarrollan en privado y se publican una vez desplegadas; el código sigue siendo abierto. Ya funciona un canal permanente para reportar problemas de seguridad, con recompensas de hasta 0.1 BTC por hallazgos críticos.
Dónde está el dinero:
Una parte sigue donde se retiró. Unos 5 BTC pasaron por un servicio de intercambio entre cadenas; una cantidad pequeña llegó a un exchange que está colaborando. Hay denuncias penales presentadas en El Salvador y en Próspera, los reguladores están notificados y hemos rastreado los fondos sin interrupción. No esperamos recuperar el dinero.
Por eso ofrecemos una recompensa del 50%.
Quien aporte la información que lleve a una recuperación recibe el 25% de lo que se recupere. Otro 25% de todo lo que se recupere va a Bitcoin Beach, Bitcoin Ekasi, Afribit Kibera y las economías circulares que ellos elijan. Sin tope, sin fecha de vencimiento, y se paga solo con fondos que efectivamente vuelvan. Escribe a bounty@blinkbtc.com.
Habríamos preferido mil veces destinar este dinero a la adopción de Bitcoin desde las bases que perderlo a manos de un ladrón. Debería darle vergüenza al atacante.
Una cosa más:
Ignora cualquier correo o SMS sobre este incidente que traiga un enlace: a los usuarios afectados les escribimos solo con mensajes dentro de la app de Blink. Nunca te pediremos tu PIN, tu contraseña, tu frase semilla ni un código de acceso.
El informe completo tiene la cronología, el detalle técnico para quien opere código derivado del nuestro y los términos de la recompensa (enlaces al principio).
Blink nació como la billetera de todos los días de un pequeño pueblo de playa donde la gente necesitaba dinero que funcionara. El 19 de septiembre, para 22 de nuestros clientes, no funcionó. Cada uno de ellos nos había confiado su dinero, que es lo único para lo que existe un custodio.
A nuestros clientes, a los investigadores y exchanges que ayudaron en cuestión de horas, a los accionistas que respaldaron a la empresa sin dudarlo y al equipo que dejó todo un sábado: gracias.
Recuperaremos la confianza como se ganó en El Zonte: estando presentes y logrando que los pagos pasen, todos los días.
