Entrada del glosario
Toma de control de la cuenta
Wallets y seguridadLa toma de control de cuenta es el resultado, no la técnica. Las cinco vías que los atacantes usan realmente para entrar en una cuenta de exchange y los controles que resisten cada una.
Definición
La toma de control de la cuenta es el resultado en el que otra persona queda autenticada como usted en un exchange o un servicio de monedero, con sus saldos, sus permisos de retirada y su historial delante. Vale la pena nombrarla aparte de las técnicas que la producen, porque las defensas que importan son las que aguantan sea cual sea la vía empleada. Cinco vías explican la mayoría de los casos reales. Una contraseña reutilizada de un sitio filtrado y probada a gran escala. Una cookie de sesión sustraída de una máquina infectada, que pasa de largo junto a una contraseña correcta y un código de un solo uso correcto porque la sesión ya está autenticada. Un número de teléfono portado mediante un cambio de SIM, que anula los códigos por SMS y a menudo también el restablecimiento de contraseña. Una cuenta de correo comprometida primero, porque el buzón es la vía de restablecimiento de todo lo demás. Y el propio servicio de atención, convencido de ejecutar una recuperación por alguien con suficientes datos personales para sonar como el titular. Responda por capas: una passkey o llave de seguridad física en lugar de SMS, una dirección de correo dedicada que no se use para nada más, una lista blanca de retiradas para que una sesión robada no pueda inventar un destino nuevo, un retardo temporal al añadirlo y claves de API limitadas a operar con las retiradas desactivadas. La lección recurrente de los incidentes reales es que el segundo factor detuvo el acceso y los controles de retirada detuvieron la pérdida.
Siguiente
Términos relacionados
Más en Wallets y seguridad
Envenenamiento de direccionesCódigo antiphishingPermisos de clave APIExplotación de puente (bridge exploit)Programa de recompensas por vulnerabilidadesSecuestro del portapapelesAlmacenamiento en frío (cold storage)Aprobación de colección (setApprovalForAll)Phishing criptoCustodial vs no custodialSeguro de custodiaDoble control