Bitget App
Opera de forma inteligente
Comprar criptoMercadosTradingFuturosEarnWeb3CentralMás
Trading
Spot
Compra y vende criptomonedas con facilidad
Margen
Amplifica y maximiza la eficiencia de tus fondos
Onchain
Opera Onchain sin complicaciones en cadena
Convert y operación en bloque
Convierte criptos con un solo clic y sin comisiones
Explorar
Launchhub
Obtén ventaja desde el principio y comienza a ganar
Copiar
Copia al trader de élite con un solo clic
Bots
Bot de trading con IA simple, rápido y confiable
Trading
Futuros USDT-M
Futuros que se liquidan en USDT
Futuros USDC-M
Futuros que se liquidan en USDC
Futuros COIN-M
Futuros que se liquidan en criptomonedas
Explorar
Guía de futuros
Una experiencia de principiante a experto en el trading de futuros
Promociones de futuros
Te esperan generosas recompensas
Visión general
Una variedad de productos para hacer crecer tus activos
Simple Earn
Deposita y retira en cualquier momento para obtener rendimientos flexibles sin riesgo
On-chain Earn
Gana beneficios todos los días sin arriesgar tu capital
Earn estructurado
Innovación financiera sólida para afrontar las oscilaciones del mercado
Gestión del Patrimonio y VIP
Servicios premium para una gestión inteligente del patrimonio
Préstamos
Préstamos flexibles con alta seguridad de fondos
El CTO de Ledger advierte a los titulares de wallets tras el hackeo de la cuenta de NPM

El CTO de Ledger advierte a los titulares de wallets tras el hackeo de la cuenta de NPM

CryptotaleCryptotale2025/09/09 11:32
Mostrar el original
Por:Yusuf Islam
El CTO de Ledger advierte a los titulares de wallets tras el hackeo de la cuenta de NPM image 0
  • Un gran ataque afectó a herramientas de JavaScript utilizadas por millones en plataformas cripto.
  • El CTO de Ledger aconsejó a los usuarios revisar cada transacción y evitar la firma ciega.
  • Se indicó a los desarrolladores que aseguraran los paquetes y detuvieran las actualizaciones automáticas hasta que se completen las correcciones.

Un ataque masivo a la cadena de suministro en el ecosistema de JavaScript ha sacudido a la industria cripto, exponiendo las frágiles dependencias en su infraestructura. El 8 de septiembre de 2025, el Director de Tecnología de Ledger, Charles Guillemet, confirmó que los atacantes habían vulnerado la cuenta NPM (Node Package Manager) de un desarrollador de renombre. La cuenta comprometida permitió a los hackers inyectar malware “crypto-clipper” en paquetes de JavaScript de uso masivo. 

NUEVO: EL CTO DE LEDGER DICE "SI USAS UNA HARDWARE WALLET, PRESTA ATENCIÓN A CADA TRANSACCIÓN ANTES DE FIRMAR Y ESTARÁS SEGURO. SI NO USAS UNA HARDWARE WALLET, ABSTENTE DE REALIZAR CUALQUIER TRANSACCIÓN ON-CHAIN POR AHORA"

— DEGEN NEWS 8 de septiembre de 2025

Estas librerías infectadas, incluyendo chalk, debug, strip-ansi y color-convert, suman colectivamente más de mil millones de descargas, lo que demuestra la enorme magnitud de la exposición. Según Guillemet, el código malicioso intercambia silenciosamente las direcciones de las wallets cripto durante las transacciones, enviando los fondos a cuentas controladas por los atacantes. Esto significa que los usuarios desprevenidos pueden completar transacciones creyendo que son legítimas, mientras pierden sus activos sin saberlo.

Las herramientas afectadas distan mucho de ser desconocidas. Librerías como Chalk y Debug soportan numerosas aplicaciones descentralizadas y plataformas cripto, y por lo tanto, están íntimamente involucradas en el funcionamiento diario del ecosistema. Una vulneración de estas librerías indica que una sola brecha puede afectar rápidamente a millones de wallets y aplicaciones.

Advertencias urgentes del CTO de Ledger

Guillemet no nombró al desarrollador cuya cuenta fue comprometida. Sin embargo, dejó claro que la amenaza es extensa. “Este es un ataque a la cadena de suministro a gran escala. Todo el ecosistema de JavaScript podría estar afectado”, escribió en su advertencia oficial.

Subrayó la importancia de usar hardware wallets con pantallas seguras que soporten Clear Signing. “La única manera segura de combatir esto es usar una hardware wallet con pantalla segura que soporte clear signing”, dijo. “Esto permitirá al usuario ver exactamente a qué direcciones se envían los fondos y asegurarse de que coinciden con las direcciones previstas.”

El CTO de Ledger advierte a los titulares de wallets tras el hackeo de la cuenta de NPM image 1 Hay un ataque a la cadena de suministro a gran escala en curso: la cuenta NPM de un desarrollador de renombre ha sido comprometida. Los paquetes afectados ya han sido descargados más de 1.000 millones de veces, lo que significa que todo el ecosistema de JavaScript puede estar en riesgo.

La carga maliciosa funciona…

— Charles Guillemet 8 de septiembre de 2025

Continuó: “Las hardware wallets sin pantallas seguras y cualquier wallet que no soporte clear signing están en alto riesgo, ya que es imposible verificar con precisión que los detalles de la transacción sean correctos.”

Finalmente, emitió un recordatorio general: “Es una oportunidad para recordar a todos: siempre verifica tus transacciones, nunca firmes a ciegas, usa una hardware wallet con pantalla segura y utiliza Clear Sign en todo.”

Respuesta de los desarrolladores e implicaciones más amplias

Tras la divulgación, se ha instado a los desarrolladores a fijar versiones seguras de las dependencias, asegurar los lockfiles y detener la actualización automática de paquetes hasta nuevo aviso. Estas precauciones pretenden contener el daño mientras se realizan auditorías y limpiezas en todo el ecosistema. Figuras prominentes de la comunidad de desarrolladores cripto también aconsejaron a los usuarios evitar interactuar con sitios web cripto hasta que se resuelvan las vulnerabilidades.

Relacionado: Desarrolladores de Ripple defienden XRP Ledger tras evaluación de Kaiko

Este evento demostró que incluso proveedores de wallets críticos como Ledger dependen de capas de software fuera de su control inmediato. Si tales capas son comprometidas, el impacto resultante puede ser devastador. Millones de usuarios y valores digitales que suman miles de millones pueden estar en riesgo en cuestión de horas.

Actualización sobre el ataque NPM

Según la última actualización de Guillemet, el ataque fracasó y casi no tuvo víctimas. Comenzó con un correo de phishing desde un dominio falso de soporte de npm que robó credenciales, dando a los atacantes acceso para publicar actualizaciones maliciosas de paquetes. El código inyectado apuntaba a la actividad cripto en la web, interceptando Ethereum, Solana y otras cadenas para secuestrar transacciones reemplazando las direcciones de las wallets directamente en las respuestas de red. Sin embargo, los errores de los atacantes provocaron fallos en los pipelines CI/CD, lo que llevó a una detección temprana y limitó el impacto.

Guillemet enfatizó que si tus fondos están en una software wallet o en un exchange, estás a una ejecución de código de perderlo todo. Las vulneraciones en la cadena de suministro siguen siendo un vector poderoso para la entrega de malware, y los ataques dirigidos van en aumento. También destacó que las hardware wallets están diseñadas para resistir estas amenazas. Funciones como Clear Signing te permiten confirmar exactamente lo que está sucediendo, y Transaction Checks detecta actividades sospechosas antes de que sea demasiado tarde.

El artículo Ledger CTO Warns Wallet Holders After NPM Account Hack apareció primero en Cryptotale.

0

Descargo de responsabilidad: El contenido de este artículo refleja únicamente la opinión del autor y no representa en modo alguno a la plataforma. Este artículo no se pretende servir de referencia para tomar decisiones de inversión.

PoolX: Haz staking y gana nuevos tokens.
APR de hasta 12%. Gana más airdrop bloqueando más.
¡Bloquea ahora!

También te puede gustar

Eric Trump tendrá un papel reducido en la junta directiva de la empresa de tesorería WLFI, Alt5 Sigma

Según una presentación ante la SEC, la empresa de tesorería cripto respaldada por The Trump Organization ha reducido el papel de Eric Trump en la organización de miembro de la junta a observador, tras una conversación con Nasdaq.

The Block2025/09/09 19:17
Eric Trump tendrá un papel reducido en la junta directiva de la empresa de tesorería WLFI, Alt5 Sigma

Collector Crypt impulsa 150 millones de dólares en intercambios aleatorios de cartas Pokémon mientras el token CARDS se dispara

En la última semana, Collector Crypt ha facilitado más de $10 millones en volumen de comercio de Pokémon. Lo siguiente es un extracto del boletín Data and Insights de The Block.

The Block2025/09/09 19:17
Collector Crypt impulsa 150 millones de dólares en intercambios aleatorios de cartas Pokémon mientras el token CARDS se dispara

El CEO de VanEck respalda HYPE mientras Hyperliquid alcanza un nuevo ATH

El CEO de VanEck respalda el crecimiento de Hyperliquid mientras el token HYPE alcanza un nuevo máximo histórico, atrayendo el interés institucional.

Coinspeaker2025/09/09 19:06