Duplicado de SIM: condenado a 2,5 años un ladrón de cripto
Un hombre de Londres que participó en una trama de duplicado de SIM con la que se vaciaron casi 260.000 dólares en criptomonedas a cuatro víctimas ha sido condenado a dos años y medio de prisión.
Ajay Shinjin, de 25 años y vecino de Canary Wharf, un distrito financiero del este de Londres, recibió la condena el jueves en el Inner London Crown Court. En Inglaterra y Gales, el Crown Court se encarga de los casos penales graves. Shinjin, que también utiliza el nombre de AJ Marley Cruz, se declaró culpable en septiembre de conspiración para cometer fraude mediante falsa representación y de transferencia de bienes de origen delictivo.
Según la City of London Police, se gastó lo obtenido en vacaciones de lujo en Dubái y en fundas dentales chapadas en oro.
Cómo funcionaba la trama
El fraude se cometió en noviembre de 2021. Los delincuentes trasladaban los números de teléfono de las víctimas a tarjetas SIM que ellos controlaban, con lo que se hacían con esos números.
Con los números en su poder, podían recibir los códigos de seguridad de un solo uso que los bancos y las plataformas de criptomonedas envían por SMS. Eso les permitía saltarse las protecciones y entrar en las cuentas bancarias y en los monederos de criptomonedas de las víctimas.
Quien detectó primero la actividad fue BT, la operadora de telecomunicaciones británica. La compañía encontró actividad no autorizada en sus sistemas y descubrió que los números de algunos clientes se habían trasladado a tarjetas SIM en manos de delincuentes.
Los investigadores siguieron el rastro hasta varios dispositivos compatibles con tarjetas SIM electrónicas, o eSIM. Los datos de BT ayudaron a la policía a identificar a un grupo de sospechosos. Shinjin estaba vinculado a cuatro de los dispositivos utilizados en la trama.
Cuatro víctimas en una semana
La policía identificó a cuatro víctimas cuyas cuentas de criptomonedas fueron comprometidas durante la primera semana de noviembre de 2021:
- Una perdió unas 40.000 libras (58.000 dólares) en criptomonedas, de las que alrededor de 27.000 libras (35.000 dólares) acabaron en la cuenta personal de criptomonedas de Shinjin.
- Una segunda perdió aproximadamente 17.000 libras (22.000 dólares). Los investigadores rastrearon todo ese dinero hasta el monedero de Shinjin.
- A una tercera le sustrajeron unas 8.000 libras (10.000 dólares) de una cuenta de Coinbase.
- Una cuarta perdió criptomonedas por valor de unas 130.000 libras (172.000 dólares).
Según la policía, Shinjin ayudó a facilitar el tercer y el cuarto robo, aunque en esos casos los fondos se enviaron a otros destinos.
Dos detenciones
Shinjin fue detenido por primera vez en su piso de Londres en 2021. Tras encontrarse nuevas pruebas, volvió a ser arrestado en octubre de 2023 en el aeropuerto de Heathrow, a su regreso de Dubái. Durante los interrogatorios policiales se negó a responder a las preguntas.
El agente detective Simon Ardeman, de la City of London Police, lo calificó de "un fraude complejo y calculado que causó un perjuicio económico considerable a varias víctimas". Y añadió que "el fraude por duplicado de SIM es una forma de delito sofisticada y cada vez más preocupante".
El cuerpo policial afirmó que el desenlace demuestra que quienes hacen un mal uso de la tecnología para cometer fraudes financieros tendrán que rendir cuentas. "Esta condena envía un mensaje claro: quienes utilicen la tecnología para cometer fraudes serán llevados ante la justicia", señaló la policía.
Nuestra opinión
El caso recuerda que un número de teléfono es un anclaje débil para la seguridad de una cuenta. En cuanto los atacantes controlan el número, los códigos por SMS dejan de proteger nada. Esto sugiere que, sobre todo quienes tienen criptomonedas, deberían abandonar los códigos por SMS siempre que una plataforma ofrezca opciones más robustas. Nuestra cobertura reciente sobre la adopción de las passkeys muestra que incluso los profesionales de la seguridad han tardado en dar ese paso.
También llama la atención que fuera la operadora, y no las víctimas, quien detectó el abuso, y que los datos de BT resultaran clave para identificar a los sospechosos. El papel de las eSIM también merece seguimiento, ya que demuestra cómo pueden transferirse números sin que ninguna tarjeta física cambie de manos.
Los plazos siguen siendo largos. Los robos se remontan a 2021 y la condena ha llegado años después. Se observan retrasos similares en otros procesos judiciales por robo de criptomonedas. Habrá que ver si los demás sospechosos que los datos de BT ayudaron a identificar acaban imputados, y si las operadoras británicas endurecen los controles sobre las transferencias de números.
