Filtración expone datos de 23 millones de usuarios de Paidwork
Una supuesta filtración habría expuesto información personal y financiera de 23.272.765 usuarios de Paidwork, incluidos datos bancarios, historiales de pagos y contraseñas protegidas con bcrypt. La base de datos apareció en un foro de ciberdelincuencia y luego circuló públicamente en internet. Have I Been Pwned atribuye el origen a una intrusión ocurrida en marzo y confirma esa cifra de usuarios afectados. Paidwork no ha confirmado el incidente públicamente, mientras los especialistas recomiendan cambiar contraseñas y vigilar las cuentas financieras.
Más de 23 millones de personas que se registraron en Paidwork para ganar dinero mediante tareas en línea —responder encuestas, probar aplicaciones, ver anuncios— habrían sufrido la exposición de sus datos. El caso se conoció luego de que una base de datos supuestamente robada apareciera públicamente a comienzos de julio. El servicio de notificación de brechas Have I Been Pwned incorporó el incidente a sus registros el 19 de julio, según informó The Register.
Una filtración con millones de registros
Have I Been Pwned sitúa el origen de los datos en una intrusión ocurrida durante marzo. La base de datos había aparecido inicialmente en abril, cuando un usuario con el seudónimo «HACKFORMETOME» anunció, en un conocido foro de ciberdelincuencia, un supuesto volcado de 11 GB extraído de los sistemas de producción de Paidwork.
En ese momento, el vendedor afirmó que el conjunto contenía registros de más de 22 millones de usuarios y trató de subastarlo mediante Telegram y Tox, dos servicios de mensajería habituales en la negociación de información robada. La publicación posterior del material amplió el riesgo para los afectados: una base de datos que circula sin restricciones puede ser copiada, revendida o usada para campañas de fraude dirigidas. La diferencia entre la cifra inicial y los más de 23 millones registrados por Have I Been Pwned podría deberse a la incorporación posterior de más registros o a criterios distintos de conteo.
Fundación Ethereum alerta sobre campaña de phishing tras filtrarse lista de correos
Qué información habría quedado expuesta
La filtración no se limitaría a nombres y correos electrónicos. Según el registro del incidente, también incluiría números de cuentas bancarias, teléfonos, direcciones físicas y fechas de nacimiento, además de fotografías de perfil, direcciones IP e información sobre los dispositivos usados —datos que pueden ayudar a vincular una identidad digital con una persona concreta.
También se habrían expuesto registros de transacciones e historiales de pagos, que podrían revelar cuándo recibió dinero cada usuario, qué método utilizó y cómo interactuó con el sistema de recompensas. El listado incluiría, además, los niveles educativos declarados, un dato que aunque parezca menor puede servir para construir perfiles más precisos en operaciones de ingeniería social.
Las contraseñas aparecerían almacenadas como hashes bcrypt, un mecanismo que dificulta considerablemente su recuperación directa frente a algoritmos más antiguos, aunque no elimina el riesgo cuando las claves son débiles o reutilizadas.
El riesgo para las cuentas y la privacidad
Un hash no equivale a una contraseña visible, pero los atacantes pueden intentar adivinar claves frecuentes probando grandes cantidades de combinaciones; la protección depende, entre otros factores, de la longitud y complejidad de la contraseña elegida. El riesgo aumenta para quienes reutilizaron la misma clave en otros servicios: si los delincuentes logran recuperarla, podrían probarla en cuentas de correo, plataformas financieras, redes sociales o exchanges de criptomonedas.
Los datos bancarios y los historiales de pago también pueden facilitar intentos de fraude —un mensaje sobre una recompensa pendiente o una supuesta verificación bancaria podría parecer legítimo para un usuario de Paidwork—, y la combinación de nombres, teléfonos, direcciones y fechas de nacimiento permite diseñar mensajes de phishing más convincentes, con atacantes que se presentan como representantes de la plataforma para solicitar códigos, documentos o nuevos datos de pago. Las direcciones IP y la información de dispositivos aportan otra capa de contexto sobre los hábitos digitales de las víctimas, aunque el contenido disponible no confirma que cada dato haya sido usado en un fraude concreto.
Qué se sabe sobre la respuesta de Paidwork
Paidwork no ha reconocido públicamente la supuesta filtración ni ha explicado si el material es auténtico o corresponde a una parte de sus sistemas. The Register solicitó a la empresa una confirmación sobre la autenticidad de los datos y detalles sobre las medidas adoptadas para informar a las personas afectadas, pero no obtuvo respuesta inmediata. Por eso, todavía no se conocen públicamente el alcance técnico de la intrusión, el punto de entrada utilizado ni las acciones de contención.
La ausencia de confirmación empresarial no demuestra por sí misma que todos los datos publicados sean legítimos, pero la inclusión del incidente en Have I Been Pwned ofrece a los usuarios una vía para comprobar si sus correos aparecen asociados con la filtración. Paidwork se presenta como una plataforma para obtener ingresos mediante pequeñas tareas, entre ellas jugar videojuegos móviles, ver anuncios, responder encuestas, probar aplicaciones, comprar mediante ofertas de reembolso y referir a otros usuarios.
Recomendaciones para los usuarios
Quienes hayan reutilizado su contraseña en otros servicios deberían cambiarla de inmediato; cada cuenta importante debería tener una clave única y difícil de adivinar. También conviene activar la autenticación multifactor cuando el servicio la ofrezca, ya que agrega una barrera adicional si una contraseña termina expuesta o es recuperada mediante ataques de adivinación.
Es recomendable revisar las cuentas financieras y prestar atención a movimientos no reconocidos: la información disponible no confirma operaciones fraudulentas, pero sí justifica mayor vigilancia. Los mensajes inesperados sobre pagos, premios o verificaciones deben tratarse con cautela, y es preferible ingresar manualmente a la plataforma desde una dirección conocida en lugar de usar enlaces de correos o mensajes no solicitados.
Paidwork exige acumular al menos USD $10 antes de permitir retiros. Ese umbral, junto con los pagos de pocos centavos por tarea, contrasta con la gravedad de los datos que podrían haber quedado expuestos, y recuerda que los servicios de microtrabajo manejan información sensible aunque sus operaciones individuales tengan bajo valor económico.

¿Qué pasó con Cashea? Estos fueron los datos filtrados tras hackeo masivo
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
En Binance puedes adquirir criptomonedas con monedas locales de Latinoamérica y sin comisiones
Para comenzar a comprar, vender y comerciar con criptomonedas en Binance debes tener una cuenta activa y verificada. ¡Regístrate!
Descargo de Responsabilidad: Este comunicado de prensa es solo para fines informativos, la información brindada no debe ser considerada como consejo de inversión u oferta para invertir. Las opiniones expresadas en este artículo son propias de su autor y no representan necesariamente los puntos de vista de este sitio, por consiguiente no deben ser atribuidas a, CriptoEspacioWeb.







