Ucrania ha desmantelado una red de plataformas falsas de inversión en criptomonedas que supuestamente drenaban billeteras pertenecientes a personas de más de 20 países, y los investigadores han identificado hasta ahora a 62 víctimas.
Resumen
- Ucrania desmanteló plataformas falsas de inversión en criptomonedas que atacaban a víctimas en más de 20 países.
- Los investigadores han identificado a 62 víctimas, mientras que la red supuestamente manejaba hasta 1 millón de dólares al mes en su punto máximo.
- A las víctimas se les mostraban ganancias de inversión falsas antes de que un drenador de billeteras robara sus criptomonedas cuando intentaban retirar fondos.
- La policía realizó 34 registros y se incautó de más de 100 computadoras, más de 100 teléfonos y 15 vehículos.
La Policía Nacional de Ucrania dijo que los investigadores de su Departamento Principal de Investigación trabajaron con el Servicio de Seguridad de Ucrania y la Oficina del Fiscal General para descubrir la operación, que mantenía varias oficinas en Kiev y la región circundante.
Más de 46 ucranianos fueron reclutados en la red, mientras que las autoridades aún están identificando a otros participantes, víctimas y la cantidad total robada.
Plataformas falsas de inversión en criptomonedas atacaron a más de 20 países
Los investigadores dijeron que el grupo creó sitios web diseñados para parecer plataformas de inversión legítimas y los usó para ofrecer proyectos de criptomonedas supuestamente rentables.
El Servicio de Seguridad dijo que el esquema comenzó con publicidad distribuida a través de Telegram, donde a los clientes potenciales se les ofrecían oportunidades para invertir en proyectos de criptomonedas. A los usuarios que se registraban se les indicaba conectar una billetera de criptomonedas y transferir fondos a la plataforma.
Detrás de los sitios web, los desarrolladores mantenían la infraestructura y trabajaban para mantener las plataformas accesibles cuando se intentaba bloquearlas. Otros miembros del grupo ocupaban oficinas, se comunicaban con los clientes y proporcionaban seguridad para la operación.
Una vez que se depositaban los fondos, los empleados simulaban manualmente la actividad de inversión. Los clientes podían ver los saldos de sus cuentas aumentar dentro de sus paneles, aunque los investigadores dijeron que la actividad comercial mostrada era fabricada.
Un especialista en TI de 25 años organizó la red, según el Servicio de Seguridad. En su punto máximo, la operación tenía una facturación mensual de hasta 1 millón de dólares.
Las autoridades han identificado hasta ahora a 62 víctimas de más de 20 países. Incluían ciudadanos de Alemania, Polonia, Lituania, Letonia, España, Francia, el Reino Unido, Canadá e Israel.
El número podría aumentar a medida que los investigadores continúen examinando la información recuperada de la infraestructura de la red y determinando cuántas personas transfirieron criptomonedas a través de sus sitios web.
Drenador de billeteras activado durante los intentos de retiro
El presunto robo entró en otra etapa cuando los clientes intentaron retirar sus fondos.
Los operadores bloquearon las solicitudes de retiro y dijeron a las víctimas que se requería otro procedimiento de verificación antes de que su dinero pudiera ser liberado. A los usuarios se les indicó conectar su billetera principal de criptomonedas y aprobar una pequeña transacción de prueba para demostrar que la plataforma funcionaba.
Los investigadores dijeron que los sitios web contenían un drenador de billeteras que usaba la autorización para transferir activos desde una billetera conectada a direcciones controladas por el grupo. Después de que la criptomoneda había sido movida, la víctima perdía el acceso a la plataforma de inversión.
El método se basaba en el mismo tipo de autorización maliciosa utilizada en los ataques de drenaje de carteras, donde los usuarios pueden, sin saberlo, otorgar permiso a un contrato controlado por el atacante para mover sus tokens. Como informó anteriormente crypto.news en julio, el phishing de aprobación puede implicar aprobaciones de tokens, firmas de permisos y otras autorizaciones que permiten transferir activos sin que el atacante obtenga la clave privada del propietario de la cartera.
Una técnica similar surgió en agosto cuando un usuario de Hyperliquid perdió aproximadamente 550,000 USDC después de interactuar con un sitio web fraudulento promocionado a través de un anuncio de Google. La firma de seguridad Salus relacionó posteriormente el sitio web falso de Hyperliquid con la infraestructura asociada al ecosistema del drenador Inferno.
Salus dijo que la operación incluía scripts maliciosos, generación de comandos de aprobación, drenaje automatizado, retiros entre cadenas y herramientas para consolidar fondos robados. El caso ucraniano utilizó un discurso de inversión diferente, pero los investigadores dijeron de manera similar que las víctimas fueron inducidas a autorizar una transacción antes de que los activos fueran retirados de sus carteras.
Las plataformas falsas recopilaron más que criptomonedas. Los procedimientos de registro y verificación recopilaron información de pasaportes, números de teléfono, direcciones de correo electrónico, inicios de sesión de cuentas, contraseñas y fotografías de las víctimas, según las autoridades ucranianas.
Los servidores en los Países Bajos contenían registros de víctimas y criptomonedas robadas
Los investigadores rastrearon el equipo de servidores utilizado por la red hasta los Países Bajos y obtuvieron acceso a una base de datos almacenada allí.
Los registros contenían información sobre las víctimas, incluidas las direcciones de carteras de criptomonedas y las cantidades supuestamente robadas a usuarios individuales. Las autoridades dijeron que los servidores contenían correspondencia interna entre miembros del grupo y registros que describían cómo operaban las plataformas fraudulentas.
El acceso a la base de datos ayudó a los investigadores a rastrear la red en varios países e identificar a personas que habían interactuado con los sitios web.
El elemento internacional sigue a varias operaciones de aplicación de la ley dirigidas al fraude de inversiones en línea y esquemas de ingeniería social relacionados con criptomonedas. INTERPOL dijo en agosto que la Operación Jackal IV resultó en 58 arrestos e identificó a 263 sospechosos después de que las autoridades de 22 países se dirigieran a estafas de inversión, fraude romántico y redes de lavado de dinero relacionadas.
Las autoridades sudafricanas incautaron $2.67 millones durante esa operación y bloquearon 257 cuentas bancarias, mientras que la policía rumana arrestó a 11 sospechosos en un esquema de inversión asociado con un estimado de €143 millones, según INTERPOL.
Una redada más grande de INTERPOL reportada en julio produjo 5,811 arrestos en 97 países y territorios. La Operación First Light interceptó $293 millones en activos ilícitos, bloqueó más de 31,000 cuentas bancarias e identificó a más de 142,000 víctimas mientras se dirigía al fraude de inversiones, estafas románticas, suplantación de identidad y otras formas de ingeniería social.
Los investigadores en esa operación descubrieron actividad de lavado de criptomonedas que utilizaba varios activos digitales y swaps entre cadenas. INTERPOL dijo que una cartera vinculada a una investigación tailandesa había procesado más de $122.5 millones en un período de 10 meses.
El phishing de aprobación ha atraído atención de aplicación de la ley por separado. Una operación liderada por el Reino Unido que involucró a autoridades de los Estados Unidos y Canadá congeló más de $12 millones en presuntos ingresos de estafas a principios de este año e identificó a más de 20,000 víctimas potenciales.
La operación se centró en esquemas en los que se persuadía a las víctimas para que firmaran autorizaciones maliciosas de blockchain que daban a los estafadores permiso para mover criptomonedas desde sus carteras.
La policía incautó más de 200 computadoras y teléfonos
Los oficiales ucranianos llevaron a cabo 34 registros en hogares, oficinas y vehículos en Kiev y la región circundante como parte de la investigación.
Se incautaron más de 100 computadoras y otros equipos informáticos junto con más de 100 teléfonos móviles, 79 tarjetas SIM y una puerta de enlace GSM. La policía recuperó efectivo y registros relacionados con la operación, mientras que se tomaron 15 vehículos durante los registros.
Algunos automóviles y bienes raíces utilizados por miembros de la red habían sido registrados a nombre de las esposas de los sospechosos y otros familiares, dijeron los investigadores. El presunto organizador viajaba con guardias armados.
El proceso penal se lleva a cabo conforme a la Parte 5 del Artículo 190 del Código Penal de Ucrania, que cubre el fraude. Las autoridades no han revelado una cifra final de pérdidas porque continúan identificando a los presuntos miembros de la red y a víctimas adicionales.
Ucrania ha estado desarrollando por separado procedimientos para manejar criptomonedas recuperadas a través de casos penales. Las autoridades transfirieron más de $8.3 millones en USDT incautados a una billetera administrada por el estado en junio, la primera vez que criptomonedas confiscadas quedaban bajo administración estatal directa.
El Real Instituto de Servicios Unidos ha estimado que reglas más estrictas para rastrear, incautar y gestionar criptomonedas ilícitas podrían ayudar a Ucrania a recuperar al menos $10 mil millones en fondos robados e ingresos fiscales perdidos.
La policía dijo que los investigadores continúan identificando a todos los involucrados en la red de inversión falsa, localizando más víctimas y determinando el valor total de las criptomonedas robadas a través de las plataformas.






