Bitget App
Opera de forma inteligente
Comprar criptoMercadosTradingFuturosEarnWeb3CentralMás
Trading
Spot
Compra y vende criptomonedas con facilidad
Margen
Amplifica y maximiza la eficiencia de tus fondos
Onchain
Opera Onchain sin complicaciones en cadena
Convert y operación en bloque
Convierte criptos con un solo clic y sin comisiones
Explorar
Launchhub
Obtén ventaja desde el principio y comienza a ganar
Copiar
Copia al trader de élite con un solo clic
Bots
Bot de trading con IA simple, rápido y confiable
Trading
Futuros USDT-M
Futuros que se liquidan en USDT
Futuros USDC-M
Futuros que se liquidan en USDC
Futuros COIN-M
Futuros que se liquidan en criptomonedas
Explorar
Guía de futuros
Una experiencia de principiante a experto en el trading de futuros
Promociones de futuros
Te esperan generosas recompensas
Visión general
Una variedad de productos para hacer crecer tus activos
Simple Earn
Deposita y retira en cualquier momento para obtener rendimientos flexibles sin riesgo
On-chain Earn
Gana beneficios todos los días sin arriesgar tu capital
Earn estructurado
Innovación financiera sólida para afrontar las oscilaciones del mercado
Gestión del Patrimonio y VIP
Servicios premium para una gestión inteligente del patrimonio
Préstamos
Préstamos flexibles con alta seguridad de fondos
El CTO de Ledger alerta a los usuarios sobre una brecha en la cadena de suministro de NPM que amenaza la seguridad de las criptomonedas

El CTO de Ledger alerta a los usuarios sobre una brecha en la cadena de suministro de NPM que amenaza la seguridad de las criptomonedas

CointribuneCointribune2025/09/09 14:35
Mostrar el original
Por:Cointribune

Una brecha a gran escala en la cadena de suministro ha sacudido a la comunidad de código abierto después de que hackers comprometieran la cuenta de Node Package Manager (NPM) de un desarrollador de renombre. Paquetes ampliamente utilizados se vieron afectados, lo que generó grandes preocupaciones en todo el ecosistema de JavaScript.

El CTO de Ledger alerta a los usuarios sobre una brecha en la cadena de suministro de NPM que amenaza la seguridad de las criptomonedas image 0 El CTO de Ledger alerta a los usuarios sobre una brecha en la cadena de suministro de NPM que amenaza la seguridad de las criptomonedas image 1

En resumen

  • Los hackers tomaron el control de la cuenta de un desarrollador de NPM de renombre, desencadenando una brecha en la cadena de suministro que puso en riesgo a la comunidad de JavaScript.
  • Más de 1.1 billions de descargas de paquetes comprometidos generaron temores de una exposición generalizada en todo el ecosistema.
  • El CTO de Ledger, Charles Guillemet, aconsejó verificar cada transacción y utilizar wallets de hardware con pantallas seguras para protegerse.

La brecha en NPM genera preocupaciones sobre la seguridad de los wallets

Charles Guillemet, director de tecnología en Ledger, reveló el alcance de la amenaza. Informó que una cuenta importante de NPM había sido secuestrada y que los paquetes afectados ya habían sido descargados más de 1.1 billions de veces. Dada esta magnitud, afirmó que todo el ecosistema de JavaScript podría estar expuesto. El código malicioso operaba silenciosamente, cambiando direcciones de criptomonedas en tiempo real para desviar fondos hacia los atacantes.

Guillemet instó a la precaución. Explicó que los usuarios de wallets de hardware permanecen seguros si verifican cuidadosamente cada transacción antes de aprobarla. Para quienes dependen de wallets de software, recomendó evitar transacciones on-chain hasta que la situación se aclare. También señaló que aún no está claro si los atacantes están intentando extraer directamente las semillas de recuperación de los wallets de software.

El desarrollador confirma la toma de control de la cuenta

El responsable en el centro de la brecha, Josh Junon, confirmó que su cuenta de NPM había sido comprometida. En una publicación en Bluesky, explicó que la toma de control fue resultado de una campaña de phishing. Los atacantes habían creado un dominio falso, ‘support [at] npmjs [dot]’ help, diseñado para parecerse al sitio oficial npmjs.com.

Los responsables de mantenimiento recibieron correos electrónicos amenazantes que afirmaban que sus cuentas serían bloqueadas el 10 de septiembre de 2025. Estos mensajes incluían enlaces que redirigían a sitios de phishing diseñados para robar credenciales. El correo falso afirmaba:

Para mantener la seguridad e integridad de su cuenta, le pedimos amablemente que complete esta actualización a la mayor brevedad posible. Tenga en cuenta que las cuentas con credenciales 2FA desactualizadas serán bloqueadas temporalmente a partir del 10 de septiembre de 2025, para evitar accesos no autorizados.

Poco después, otros desarrolladores informaron haber sido objetivo de la misma manera, confirmando que el esquema de phishing alcanzó más allá de un solo responsable de mantenimiento.

Respuesta a la brecha de NPM y desglose técnico

El equipo de NPM actuó rápidamente una vez detectada la brecha, procediendo a eliminar las versiones maliciosas subidas por los atacantes. Entre las eliminadas se encontraba una versión del paquete debug, que se descarga cientos de millones de veces cada semana—estimado en alrededor de 357 millones.

Un análisis adicional fue realizado por Aikido Security, y la investigación reveló lo siguiente:

  • Los atacantes añadieron código malicioso en los archivos index.js de los paquetes secuestrados. Esto actuaba como un interceptor de navegador, secuestrando el tráfico y apuntando a usuarios de criptomonedas.
  • El malware se incrustaba en los navegadores y se enganchaba a funciones como fetch, XMLHttpRequest y APIs de wallets como window.ethereum y Solana, dándole acceso a la actividad web y de wallets.
  • Una vez activo, escaneaba datos en busca de direcciones de wallets en Ethereum, Bitcoin, Solana, Tron, Litecoin y Bitcoin Cash. Las direcciones detectadas eran reemplazadas por otras controladas por los atacantes, a menudo diseñadas para parecer similares.
  • Alteraba los detalles de las transacciones antes de firmarlas, cambiando destinatarios, aprobaciones o permisos mientras la interfaz parecía normal, enviando los fondos a los atacantes.
  • Para permanecer oculto, evitaba cambios visibles cuando había un wallet presente, ejecutándose silenciosamente en segundo plano y manipulando transacciones reales.

Llamado a tomar mayores precauciones

En comentarios a CoinDesk, Guillemet advirtió que las aplicaciones descentralizadas o wallets de software que incluyan los paquetes comprometidos pueden no ser seguras, dejando a los usuarios de criptomonedas en riesgo de perder fondos. Enfatizó que la protección más confiable es un wallet de hardware con pantalla segura que soporte Clear Signing.

Este enfoque permite a los usuarios verificar la dirección y los detalles de cada transacción directamente en la pantalla del dispositivo, asegurando que lo que aprueban coincide con su intención.

Agregó que la situación sirve como un recordatorio contundente de prácticas esenciales: “siempre verifique sus transacciones, nunca firme a ciegas.” También recomendó el uso de un wallet de hardware con pantalla segura para ayudar a garantizar la seguridad.

0

Descargo de responsabilidad: El contenido de este artículo refleja únicamente la opinión del autor y no representa en modo alguno a la plataforma. Este artículo no se pretende servir de referencia para tomar decisiones de inversión.

PoolX: Haz staking y gana nuevos tokens.
APR de hasta 12%. Gana más airdrop bloqueando más.
¡Bloquea ahora!

También te puede gustar

Ripple amplía su asociación de custodia de criptomonedas con BBVA en España

Ripple y BBVA amplían su colaboración, ofreciendo servicios de custodia de activos digitales en España. El servicio cumple con la regulación MiCA de Europa. BBVA responde a la creciente demanda de los clientes por soluciones cripto seguras.

coinfomania2025/09/09 21:28

El precio de Bitcoin y Ethereum enfrenta un riesgo crítico tras el ataque de Israel a Qatar

Bitcoin y Ethereum cayeron tras el ataque de Israel en Qatar. El oro alcanzó máximos históricos, el petróleo se disparó y se liquidaron 52 millones de dólares en posiciones largas de criptomonedas en una hora.

BeInCrypto2025/09/09 21:13
El precio de Bitcoin y Ethereum enfrenta un riesgo crítico tras el ataque de Israel a Qatar

El informe revisado de empleo en EE.UU. genera preocupaciones económicas pero optimismo para las criptomonedas

Los datos de empleo en EE.UU. aumentan las probabilidades de tres recortes de tasas de interés, pero mientras el oro se dispara, las criptomonedas enfrentan incertidumbre ya que el temor a una recesión afecta los flujos de entrada en los ETF.

BeInCrypto2025/09/09 21:13
El informe revisado de empleo en EE.UU. genera preocupaciones económicas pero optimismo para las criptomonedas

El primer ETF de Dogecoin en EE.UU. podría lanzarse el jueves, pero los mercados están dudando

Un analista de ETF afirmó que un ETF de Dogecoin podría lanzarse esta semana, pero sin confirmación de la SEC, los mercados se mantienen cautelosos a pesar del entusiasmo inicial.

BeInCrypto2025/09/09 21:12
El primer ETF de Dogecoin en EE.UU. podría lanzarse el jueves, pero los mercados están dudando