Autodefensa Digital

Boletín Autodefensa Digital N.º 67

Manténgase informado sobre la privacidad y la seguridad digitales con el Boletín Autodefensa Digital. Últimas noticias y consejos para protegerse en Internet. ¡Sintonice ZK Radio!

April 8, 2026· 10 min read
0 score

Cada vez dependemos más de Internet. Vivimos parte de nuestra vida a través de la pantalla de un dispositivo. Nuestra vida personal y profesional transcurre entre diversas actividades en línea que involucran estudio, trabajo, entretenimiento y constantes conexiones con otras personas.

Pero... ¿somos conscientes de los peligros que nos acechan y cómo enfrentarlos para una vida digital saludable?

El Boletín de Autodefensa Digital es el medio para conocer lo que está pasando en el mundo de la privacidad y seguridad digital con noticias de actualidad, las cuales te permitirán ser un usuario más consciente de lo que ocurre y puedes hacer para defenderte ante las amenazas que te rodean en línea.

Este boletín es parte del programa de radio Autodefensa Digital, transmitido todos los miércoles por ZK Radio.

Si quieres conocer sobre privacidad y seguridad digital, este boletín es para ti.

¡Adelante!

Noticias Principales

Explotan primeras vulnerabilidades graves en pruebas de cero conocimiento [criptonoticias.com]

Entre el 20 y el 27 de febrero se registraron los primeros exploits significativos en sistemas de pruebas de conocimiento cero (ZK Proofs), desafiando la percepción de que esta tecnología era matemáticamente invulnerable. El ataque a Veil Cash (protocolo de pools de liquidez privados en la red Base) resultó en el drenaje de 5 monedas de Ethereum, mientras que Foom (una dApp de lotería y juegos) sufrió una extracción de 1.5 millones de dólares. Estos incidentes marcaron un punto de inflexión al demostrar que, aunque los fundamentos criptográficos son sólidos, la implementación práctica puede contener errores críticos.

Ideas clave

  • Mecánica del ataque a Veil Cash: El atacante explotó una vulnerabilidad que le permitió falsificar pruebas válidas de conocimiento cero para entradas públicas arbitrarias. Esto posibilitó agotar el pool de privacidad de 0.1 ETH mediante 29 retiradas fraudulentas en una sola transacción, sin haber realizado depósitos previos, comprometiendo completamente la solidez del sistema de pruebas zk-SNARK del protocolo.
  • Intervención ética en Foom: Aunque Foom también fue drenado en Base y la mainnet de Ethereum debido a un fallo en el contrato del verificador ZK, este ataque fue ejecutado por un hacker de sombrero blanco como maniobra defensiva para proteger los fondos antes que un actor malicioso pudiera apropiárselos.
  • Causa raíz identificada: Investigadores de zksecurity.xyz determinaron que ambos exploits provinieron de la misma fuente: verificadores de Groth16 (generados por snarkjs) con una configuración incorrecta, específicamente faltando el último paso del proceso de despliegue. No se trató de bugs complejos o restringidos, sino de errores de implementación básicos.
  • Contexto de seguridad previo: Hasta estos incidentes, el sector ZK se consideraba relativamente seguro comparado con los contratos inteligentes tradicionales, donde los exploits catastróficos son frecuentes. Aunque existían recompensas por errores reportados por hackers éticos, no se habían registrado exploits activos en producción con valor significativo en riesgo.
  • Consenso técnico: Tanto investigadores de zksecurity.xyz como Charles Guillemet (director de tecnología de Ledger) y la comunidad de desarrolladores coinciden en que se trata de errores humanos en la construcción y ejecución del código, no de fallas intrínsecas en la criptografía de conocimiento cero subyacente.
  • Medidas correctivas: Los investigadores están implementando detección específica para esta clase de vulnerabilidad en ZKAO, un escáner de seguridad continuo impulsado por inteligencia artificial, y enfatizan la necesidad de que los desarrolladores revisen rigurosamente el código de despliegue y los scripts de configuración.

Conclusión

Los recientes exploits en Veil Cash y Foom demuestran que la robustez matemática de las pruebas de conocimiento cero no garantiza por sí sola la seguridad de los protocolos que la implementan. La diferencia entre la teoría criptográfica y la práctica de despliegue puede generar vulnerabilidades críticas cuando los desarrolladores omiten pasos esenciales en la configuración de verificadores. Para mantener la integridad de los sistemas ZK —especialmente considerando su importancia para la privacidad financiera en el ecosistema cripto— es imperativo establecer protocolos de revisión exhaustivos del código de despliegue y utilizar herramientas automatizadas de auditoría continua que detecten configuraciones incorrectas antes de que lleguen a producción.

Más información: https://www.criptonoticias.com/tecnologia/explotan-primeras-vulnerabilidades-pruebas-cero-conocimiento-veil-cash-foom/

X bloqueará cuentas que mencionen criptomonedas por primera vez para frenar estafas [diariobitcoin.com]

X (la red social propiedad de Elon Musk) implementará un nuevo mecanismo de seguridad para combatir las estafas con criptomonedas: bloqueará automáticamente cualquier cuenta que mencione temas relacionados con cripto por primera vez en su historial. Para poder volver a publicar, el usuario deberá completar un proceso de verificación adicional. La medida, anunciada por Nikita Bier (responsable de producto de la compañía), busca inutilizar las cuentas secuestradas que los estafadores utilizan para promocionar tokens falsos, memecoins inexistentes y enlaces maliciosos.

Ideas clave

  • Lógica del ataque: Los ciberdelincuentes no crean cuentas nuevas, sino que prefieren secuestrar perfiles reales con reputación y audiencia establecida. El ataque típico comienza con phishing por correo electrónico (frecuentemente falsas notificaciones de infracción de copyright) que dirigen a páginas de inicio de sesión idénticas a las legítimas, capturando credenciales y códigos de doble factor (2FA). Una vez dentro, el atacante expulsa al dueño original y difunde proyectos fraudulentos desde una cuenta creíble.
  • Objetivo de la medida: Al bloquear publicaciones sobre criptomonedas en cuentas que nunca antes hablaron del tema, se elimina el valor inmediato de una cuenta robada. Según Bier, esto debería eliminar el 99 % del incentivo económico detrás de estas campañas, ya que el estafador no puede usar el perfil comprometido como "altavoz creíble" sin pasar controles adicionales.
  • Antecedentes históricos: El problema no es nuevo; ya era frecuente cuando la plataforma se llamaba Twitter. El caso más notorio ocurrió en 2020, cuando hackers accedieron a sistemas internos y tomaron control de cuentas de alto perfil (Apple, Barack Obama, Elon Musk) para publicar una falsa promoción de Bitcoin, recaudando más de USD $100.000.
  • Otras medidas previas: X ha intentado previamente purgas de bots, restricciones al uso de API y sistemas de detección de comportamiento, pero los estafadores continúan adaptándose.
  • Crítica a Google: Bier también apuntó contra Gmail por permitir que los correos de phishing lleguen a las bandejas de entrada de los usuarios, destacando que la seguridad efectiva requiere la colaboración de múltiples actores y no depende únicamente de la red social donde se publica la estafa.
  • Características de las estafas: Entre las modalidades más comunes se encuentran la promesa de "duplicar tu dinero", airdrops falsos y suplantación de identidad de figuras reconocidas del sector. La irreversibilidad de las transacciones en blockchain hace que estas estafas sean particularmente dañinas.

Conclusión

La nueva política de X representa un intento de modificar el cálculo de costo-beneficio de los ciberdelincuentes: si una cuenta robada no puede publicar inmediatamente sobre criptomonedas, la operación de secuestro pierde su rentabilidad. Aunque la medida podría generar fricción temporal para usuarios legítimos que hablen de cripto por primera vez, la plataforma considera que este costo es menor frente al daño reputacional y financiero causado por las cuentas comprometidas. El caso evidencia que la lucha contra el fraude cripto requiere una estrategia integral que combine controles en redes sociales, filtros en servicios de correo y educación de usuarios, especialmente ante el creciente interés por activos digitales donde las transacciones son irreversibles.

Más información: https://www.diariobitcoin.com/estafas/x-bloqueara-cuentas-que-mencionen-criptomonedas-por-primera-vez-para-frenar-estafas/

Hackers usan anuncios de Facebook para vaciar carteras cripto con falsas actualizaciones de Windows [diariobitcoin.com]

Investigadores de ciberseguridad detectaron una campaña de anuncios maliciosos en Facebook que utiliza como señuelo una supuesta "actualización de Windows 11" para instalar malware en equipos de usuarios. El objetivo del ataque es el robo de información sensible relacionada con criptomonedas, incluyendo frases semilla, archivos de wallets y credenciales de acceso. El esquema combina ingeniería social, infraestructura que imita marcas reconocidas y técnicas de evasión sofisticadas para eludir la detección automática.

Ideas clave

  • Vector de ataque inicial: Los atacantes publican anuncios patrocinados en Facebook que aparentan ser actualizaciones oficiales de Microsoft. Al hacer clic, la víctima es redirigida a un sitio web clonado que imita dominios legítimos de la compañía, aprovechando la confianza que genera una marca reconocida.
  • Técnicas de evasión: La campaña emplea geofencing para filtrar objetivos: muestra el contenido malicioso solo a usuarios conectados desde redes domésticas u oficinas, evitando direcciones IP de centros de datos donde operan los escáneres de seguridad automatizados. Además, el malware detecta si se ejecuta en máquinas virtuales o entornos de análisis, deteniendo su actividad para evitar ser estudiado.
  • Distribución y persistencia: El instalador malicioso se aloja en GitHub y se descarga desde dominios con certificados de seguridad válidos (HTTPS), creando una falsa sensación de legitimidad. Una vez instalado, crea una carpeta llamada "LunarApplication" (nombre que imita herramientas cripto legítimas) para camuflar su presencia en el sistema.
  • Objetivos del malware: El código busca activamente frases de recuperación de wallets, archivos de carteras de criptomonedas, contraseñas guardadas en navegadores y sesiones activas. El robo de sesiones permite acceso inmediato a servicios sin necesidad de contraseña, mientras que la frase semilla otorga control total sobre fondos no custodiados.
  • Antecedentes similares: Este patrón no es nuevo. El artículo menciona campañas previas como Pi2Day (140 anuncios falsos usando la marca Pi Network para solicitar frases de recuperación) y TradingView Premium (anuncios en Meta, Google y YouTube promoviendo acceso gratuito falso), donde se secuestraron cuentas verificadas para impulsar el fraude.
  • Magnitud del problema: Según estimaciones de Chainalysis citadas en el artículo, las estafas cripto causaron pérdidas por USD $17.000 millones en 2025. La firma DeepStrike estima que los infostealers (malware robador de credenciales) afectaron a millones de dispositivos y robaron aproximadamente 1.800 millones de credenciales en el mismo período.

Conclusión

La campaña evidencia que los canales publicitarios legítimos y los certificados de seguridad (el candado del navegador) no garantizan la legitimidad de una oferta. Los ciberdelincuentes han perfeccionado técnicas de evasión que permiten burlar los sistemas automáticos de análisis, mientras que el uso de marcas reconocidas reduce la desconfianza natural de los usuarios. Dada la irreversibilidad de las transacciones en blockchain y el control directo de claves privadas en el ecosistema cripto, la consecuencia de caer en estas estafas suele ser la pérdida total de fondos sin posibilidad de recuperación. La lección fundamental para los usuarios es que la frase semilla nunca debe compartirse bajo ningún pretexto, independientemente de cuán legítima parezca la fuente que la solicita.

Más información: https://www.diariobitcoin.com/tecnologia/hackers-usan-anuncios-de-facebook-para-vaciar-carteras-cripto-con-falsas-actualizaciones-de-windows/

Noticias Breves

Todo lo que el navegador web revela sin que se sepa [microsiervos.com]

Además de las cookies y la dirección IP, los navegadores web revelan automáticamente decenas de datos técnicos —como configuración de hardware, fuentes tipográficas, capacidades de audio y canvas, APIs soportadas, zona horaria y comportamiento del motor JavaScript— que combinados generan una "huella digital" única capaz de identificar un dispositivo específico entre más de 17.000 millones, incluso sin cookies ni permisos del usuario. Esta información altamente identificable se envía silenciosamente con cada petición, lo que representa un grave riesgo de privacidad difícil de evitar, ya que requiere usar navegadores especializados con protección anti-huellas y desactivar APIs innecesarias para minimizar la exposición de datos del sistema.

Más información: https://www.microsiervos.com/archivo/internet/todo-navegador-web-revela-sin-que-se-sepa.html

Actualiza ya tu móvil: un nuevo malware puede controlar tu teléfono y ya se ha instalado en 2,3 millones de dispositivos [elespanol.com]

Investigadores de McAfee han detectado el malware 'NoVoice' en más de 50 aplicaciones de Google Play Store que acumulaban 2.3 millones de descargas, el cual explota vulnerabilidades antiguas de Android (parcheadas entre 2016 y 2021) para tomar control total del dispositivo, sobrescribir bibliotecas del sistema e inyectar código malicioso en cada app que el usuario abre. Su objetivo principal es clonar sesiones de WhatsApp para robar conversaciones, contactos y archivos sin necesidad de contraseña, y es particularmente peligroso porque persiste incluso tras un restablecimiento de fábrica, requiriendo la reinstalación completa del firmware para su eliminación. Aunque ha afectado principalmente a países de África e India con dispositivos obsoletos, el alcance ha sido global, y Google ya ha eliminado las aplicaciones maliciosas y vetado a sus desarrolladores.

Más información: https://www.elespanol.com/elandroidelibre/aplicaciones/20260406/actualiza-movil-nuevo-malware-puede-controlar-telefono-instalado-millones-dispositivos/1003744196094_0.html

Es oficial: Europa cancela la ley para escanear mensajes privados de WhatsApp y otras plataformas de Internet [elespanol.com]

El Parlamento Europeo ha rechazado definitivamente la ley Chat Control 2.0, una controvertida propuesta de 2023 que pretendía combatir la pedofilia obligando a plataformas como WhatsApp y Signal a escanear masivamente todos los mensajes privados, imágenes y archivos de sus usuarios —lo que habría roto el cifrado de extremo a extremo y convertido las comunicaciones privadas en accesibles para gobiernos y atacantes. La aprobación de la Enmienda 5, propuesta por la eurodiputada checa Markéta Gregorová, establece que el escaneo solo podrá aplicarse a usuarios específicos bajo sospecha judicial, no de forma indiscriminada, y al eliminar la excepción temporal que permitía el Chat Control 1.0 (vigente hasta el 6 de abril), deja a las instituciones europeas con semanas para evitar un vacío legal sobre el escaneo de comunicaciones no cifradas sin violar el GDPR.

Más información: https://www.elespanol.com/elandroidelibre/noticias-y-novedades/20260320/oficial-europa-cancela-ley-escanear-mensajes-privados-whatsapp-plataformas-internet/1003744177593_0.html

Autodefensa Digital Verano

Para seguir aprendiendo sobre privacidad y seguridad digital, te invito a unirte a mi canal CiberSeguridad X1 y escuchar el programa de radio Autodefensa Digital que se transmite todos los miércoles por ZK Radio.

¡Es todo por esta semana!

¡Mantente soberano y libre!


Boletín patrocinado por Zingo Labs

Descarga Zingo!

Zingo es una billetera de Zcash para verdaderos amantes de la privacidad financiera.

Android | iOS | GitHub | PC

Más información: LinkTree

Related Articles