Cuando de una cartera corporativa de criptomonedas a la que tienen acceso varias personas desaparecen fondos, la sospecha recae casi automáticamente sobre el empleado que tenía las claves. Es, en efecto, un punto de partida lógico para la investigación, pero la mera existencia de acceso no prueba nada por sí sola.
La cuenta de un desarrollador podría haber sido hackeada. Una frase seed podría haber caído en manos ajenas a través de un ordenador de trabajo. Un antiguo contratista podría haber perdido el acceso a la empresa hace mucho, pero sus credenciales podrían haber sido utilizadas después por un atacante externo. Al mismo tiempo, un incidente que a primera vista parece un ataque externo corriente puede muy bien resultar un robo cuidadosamente preparado por parte de alguien que tenía acceso interno.
Por eso, la tarea de una investigación corporativa no consiste en elegir lo más rápido posible al empleado más sospechoso. Es necesario establecer a una persona concreta, vinculándola simultáneamente con la posibilidad de cometer el robo, con acciones concretas y con el rastro digital que esas acciones dejaron.
Cómo comienza la investigación de un robo por parte de un insider
Por eso, los datos de la blockchain deben cotejarse con los registros de eventos corporativos: información sobre dispositivos, direcciones IP, sesiones VPN, correo electrónico y procesos de aprobación de transacciones. No menos importante puede resultar el comportamiento de la persona justo antes y después del robo. A veces son precisamente los cambios en la actividad habitual los que permiten detectar la preparación de un delito o un intento de ocultar sus rastros.
Las entrevistas con los empleados y el polígrafo pueden complementar la investigación, pero no deben sustituir las pruebas técnicas y de blockchain. La conclusión final debe basarse en pruebas y separar claramente los hechos establecidos de los indicios circunstanciales y las hipótesis de trabajo.
Primero hay que determinar a todos los que realmente pudieron obtener acceso
La investigación debe comenzar no con una lista de sospechosos, sino con la reconstrucción del círculo real de personas que técnicamente pudieron influir en los criptoactivos.
Es necesario establecer quién conocía la frase seed o poseía la clave privada, quién formaba parte del esquema de multifirma, quién podía realizar operaciones en el exchange, modificar las listas de direcciones permitidas o los límites de retirada de fondos. En este mismo círculo entran las personas con acceso al correo electrónico corporativo, a los gestores de contraseñas, al almacenamiento en la nube y a los servidores. Aparte, conviene averiguar desde qué dispositivos se firmaron realmente las transacciones.
Es especialmente importante no limitarse a los cargos de los empleados. En una empresa pequeña, los criptoactivos suelen gestionarse de forma mucho más sencilla: unos cuantos portátiles, una cartera de hardware y una persona que «normalmente se ocupa de las criptos». En esa situación, el nombre formal del cargo no dice casi nada sobre el nivel real de facultades. Son precisamente el acceso efectivo y las capacidades reales de la persona los que deben definir los límites iniciales de la investigación.
Un solo TXID no basta: hay que reconstruir toda la historia de la transacción
El identificador de la transacción robada permite ver qué ocurrió con los activos, pero no explica cómo surgió la operación dentro de la propia empresa.
Por eso, la investigación debe reconstruir todo el ciclo de vida de la transacción. Es necesario establecer quién creó la dirección del destinatario y dónde apareció por primera vez esa dirección en la infraestructura corporativa. Si antes de la retirada de fondos existió una solicitud interna de transferencia, hay que determinar quién la creó y quién la aprobó. Después es necesario establecer con qué clave se firmó la transacción, desde qué dispositivo ocurrió y bajo qué cuenta.
Así, la blockchain muestra qué ocurrió con los activos, mientras que los sistemas corporativos permiten establecer cómo exactamente se inició la operación dentro de la organización.
La blockchain debe cotejarse con los registros corporativos
La siguiente etapa consiste en superponer la hora de la transacción robada a la cronología digital general de la empresa. La marca temporal de la operación en sí misma significa poco mientras no se coteje con lo que ocurría en la infraestructura corporativa en ese mismo momento.
Hay que comprobar los inicios de sesión en los sistemas corporativos, las direcciones IP, las sesiones VPN, el correo electrónico y los mensajeros, los accesos a los sistemas de almacenamiento de claves y las acciones en los sistemas de aprobación de transacciones. Es precisamente ese cotejo el que permite vincular un evento en la blockchain con una actividad digital concreta dentro de la empresa.
Por ejemplo, una transacción podría haberse firmado a las 03:17 y, exactamente a esa misma hora, la cuenta corporativa de un empleado podría haber iniciado sesión a través de su VPN habitual desde su ordenador de trabajo. Es una coincidencia seria. Pero si resulta que una hora antes se había instalado software malicioso en el ordenador o que la sesión del usuario había sido interceptada, la interpretación del evento cambia por completo.
Por eso, la investigación debe comprobar constantemente dos versiones alternativas: el empleado utilizó él mismo sus facultades, o su acceso lo utilizó otra persona.
La preparación de un robo puede comenzar mucho antes de la retirada de fondos
Un ataque de insider rara vez comienza en el momento mismo de una gran retirada de criptomonedas. Las acciones preparatorias pueden producirse mucho antes del propio incidente.
Por eso, para una organización es importante comprender el modelo normal de comportamiento de los empleados y hacer un seguimiento de las desviaciones significativas respecto de él. Antes de un robo, esas desviaciones pueden ser solicitudes de ampliación de acceso, intentos de obtener una exportación de claves, la elusión de los procedimientos estándar de aprobación, la desactivación del registro de eventos, la realización de transacciones de prueba o la preparación de nuevas direcciones.
Durante el propio robo, puede llamar la atención una sesión activa de un usuario concreto, un dispositivo o una VPN habituales para él, el uso de una clave restringida o la ejecución de una operación conforme a procedimientos internos que normalmente aplica solo un determinado empleado.
Después del robo cobran importancia ya otros indicios: la eliminación de archivos y de correspondencia, explicaciones contradictorias de lo ocurrido, un interés inusual por los materiales de la investigación o intentos de alterar los registros de eventos.
Con todo, ninguno de estos indicios es una prueba por sí solo. Su significado aparece únicamente cuando coinciden con otros datos independientes.
El movimiento de los fondos robados puede revelar los hábitos del atacante
Después de que la criptomoneda abandona la cartera corporativa, su movimiento posterior puede aportar información adicional sobre la persona que está detrás de la operación.
Por ejemplo, los activos robados pueden pasar por servicios que un empleado concreto ya utilizaba antes. La comisión de la transacción puede pagarse desde una dirección que ya había aparecido en operaciones corporativas. Parte de los fondos puede acabar en una antigua cartera personal o en una dirección de depósito de un exchange vinculada a una determinada persona. Por último, el atacante puede repetir rutas y patrones de transacción que le resultan conocidos.
Sin embargo, una coincidencia aislada no prueba casi nada. Mucho más sólida resulta la suma de varios indicios independientes: por ejemplo, la coincidencia de un servicio conocido, la fuente del gas, la hora de la operación y la actividad interna de la empresa.
Además, la agrupación de direcciones en clústeres es una conclusión analítica, no una determinación automática de la identidad del propietario. Dicho de otro modo, el vínculo entre las direcciones debe demostrarse con un conjunto de datos, y no darse por un hecho establecido.
Las carteras conocidas de los empleados pueden formar parte de la investigación
Una empresa puede tener ya direcciones que un empleado o contratista concreto utilizó legítimamente en el pasado. Pueden ser carteras para pagos corporativos, el reembolso de gastos u operaciones anteriores.
Esas direcciones pueden cotejarse con la ruta de los fondos robados, las credenciales del exchange, la correspondencia corporativa y otra información obtenida legalmente. Resultan especialmente valiosas las coincidencias de infraestructura: la misma fuente de comisión, el uso de los mismos servicios intermedios o la agrupación de fondos.
Pero incluso aquí rige el mismo principio: una coincidencia aislada no se convierte automáticamente en una acusación. Adquiere valor probatorio solo en combinación con otros hechos establecidos.
El motivo no puede anteponerse a las pruebas técnicas
Un conflicto con la dirección, un despido, problemas económicos u otras circunstancias personales pueden parecer convincentes en una novela policíaca. Sin embargo, en una investigación corporativa son mucho más débiles que un TXID concreto, un evento de autorización o un registro del sistema conservado.
Hablar con el sospechoso tiene sentido después del análisis inicial de los datos
Las entrevistas con los empleados resultan mucho más eficaces después de que la investigación técnica ya ha revelado una cronología concreta y determinadas incoherencias.
En lugar de la pregunta general «¿Robó usted la criptomoneda?», es mucho más útil averiguar las circunstancias de eventos concretos. Por ejemplo, por qué la cuenta estuvo activa a determinada hora, por qué motivo se modificó un límite, a quién pertenece una dirección concreta o por qué un dispositivo se conectó a un determinado servicio.
Este enfoque permite formular preguntas cuyas respuestas pueden cotejarse con los datos digitales ya existentes.
Una acusación prematura, por el contrario, crea riesgos adicionales. La persona entenderá qué versión exactamente se está investigando y puede ganar tiempo para destruir pruebas o acordar su versión de los hechos con otros participantes.
El polígrafo puede complementar la investigación, pero no sustituirla
Si la sospecha respecto de un insider ya se ha formado sobre la base de datos técnicos concretos, el polígrafo puede utilizarse como herramienta adicional. Resulta más apropiado en una situación en la que existe un incidente concreto, el círculo de personas potencialmente implicadas es relativamente limitado y los hechos principales pueden verificarse con independencia de los resultados de la prueba.
Por eso, la conclusión «el polígrafo mostró engaño, luego el empleado robó el dinero» es incorrecta. El enfoque correcto supone que la investigación técnica revela primero incoherencias concretas y, a partir de ellas, se formulan preguntas precisas. Los resultados del polígrafo se evalúan después junto con los datos de la blockchain, los registros corporativos y los resultados de las entrevistas.
Especial importancia tiene la calidad de las propias preguntas. La pregunta «¿Ha robado usted alguna vez criptomonedas?» es prácticamente inútil para investigar un incidente concreto. Es mucho más informativo comprobar circunstancias concretas: la hora de las operaciones, determinadas direcciones, los detalles de la aprobación de la transacción y el origen de la clave.
Estas preguntas debe formularlas un especialista que ya haya realizado el análisis de la blockchain y recopilado la información fáctica del caso.
Además, antes de realizar el polígrafo es necesario evaluar por separado las exigencias de la legislación laboral, las normas de tratamiento de datos personales y la admisibilidad del uso del polígrafo en la jurisdicción concreta. El resultado de esa prueba no debe convertirse en el único fundamento para una acusación, el despido de un empleado o la remisión del caso a las fuerzas del orden.
El acceso del sospechoso debe restringirse, pero no se pueden destruir pruebas
Si los datos recopilados apuntan a un riesgo grave, el acceso comprometido debe restringirse. Sin embargo, rige aquí el mismo principio que en la investigación de un ciberataque externo: hay que proteger los activos sin destruir las pruebas digitales.
Una empresa puede revocar los privilegios de un usuario, cerrar las sesiones activas, sustituir las claves corporativas y sacar los fondos restantes de la zona de riesgo. Pero, antes de conservar las pruebas, no conviene limpiar de forma caótica el portátil de trabajo, eliminar registros y cuentas o restablecer los dispositivos a los ajustes de fábrica.
Hay que tratar con especial cautela los dispositivos y las cuentas personales del empleado. La posibilidad de examinarlos depende de la legislación, las políticas corporativas y las condiciones de los contratos. Por eso, en situaciones así el equipo técnico debe trabajar conjuntamente con los juristas.
Hay que separar los hechos, los indicios y las hipótesis
Uno de los principios más importantes de una investigación es la distinción clara entre lo que está establecido, lo que solo apunta a una posible conexión y lo que todavía sigue siendo una hipótesis.
Si resulta que la dirección de destino había interactuado antes con un servicio que utilizaba este empleado, eso ya es un indicador, pero no un hecho establecido de su implicación. Y la suposición de que el empleado controla esa dirección y cometió personalmente el robo es una hipótesis.
Si se mezclan estos tres niveles, el informe final puede empezar a parecer mucho más convincente de lo que permiten los datos reales. Una investigación sólida debe mostrar no solo la conclusión final, sino también los fundamentos de cada afirmación clave, así como el grado de certeza sobre la conexión establecida.
Cómo debe ser el resultado de la investigación
El resultado de la investigación no debe ser una tabla con nombres de empleados y porcentajes convencionales de sospecha.
La empresa debe recibir una imagen probatoria conectada que muestre quién tenía acceso a los activos, cómo surgió la transacción robada, qué dispositivos y cuentas participaron en la operación y adónde se desplazaron después los fondos.
Además, la investigación debe establecer los posibles vínculos entre las direcciones de la blockchain y personas concretas, así como indicar con honestidad qué explicaciones alternativas de lo ocurrido siguen siendo posibles.
A esa imagen pueden añadirse los resultados de las entrevistas y, si se utilizó, del polígrafo. Sin embargo, la base de la evaluación final deben seguir siendo los datos digitales y de blockchain verificables.
Conclusión principal
Es precisamente la suma de estos elementos la que permite pasar de una simple sospecha a una conclusión fundamentada sobre quién pudo estar detrás del robo de las criptomonedas corporativas.
