Bitget App
Opera de forma inteligente
Comprar criptoMercadosTradingFuturosEarnWeb3CentralMás
Trading
Spot
Compra y vende criptomonedas con facilidad
Margen
Amplifica y maximiza la eficiencia de tus fondos
Onchain
Opera Onchain sin complicaciones en cadena
Convert y operación en bloque
Convierte criptos con un solo clic y sin comisiones
Explorar
Launchhub
Obtén ventaja desde el principio y comienza a ganar
Copiar
Copia al trader de élite con un solo clic
Bots
Bot de trading con IA simple, rápido y confiable
Trading
Futuros USDT-M
Futuros que se liquidan en USDT
Futuros USDC-M
Futuros que se liquidan en USDC
Futuros COIN-M
Futuros que se liquidan en criptomonedas
Explorar
Guía de futuros
Una experiencia de principiante a experto en el trading de futuros
Promociones de futuros
Te esperan generosas recompensas
Visión general
Una variedad de productos para hacer crecer tus activos
Simple Earn
Deposita y retira en cualquier momento para obtener rendimientos flexibles sin riesgo
On-chain Earn
Gana beneficios todos los días sin arriesgar tu capital
Earn estructurado
Innovación financiera sólida para afrontar las oscilaciones del mercado
Gestión del Patrimonio y VIP
Servicios premium para una gestión inteligente del patrimonio
Préstamos
Préstamos flexibles con alta seguridad de fondos
El mayor ataque a la cadena de suministro de la historia apunta a usuarios de criptomonedas mediante paquetes de JavaScript comprometidos

El mayor ataque a la cadena de suministro de la historia apunta a usuarios de criptomonedas mediante paquetes de JavaScript comprometidos

CryptoSlateCryptoSlate2025/09/09 00:22
Mostrar el original
Por:Gino Matos

Un nuevo ciberataque está apuntando silenciosamente a las criptomonedas de los usuarios durante las transacciones, en medio de un incidente que los investigadores de seguridad describen como el mayor ataque a la cadena de suministro en la historia.

BleepingComputer informó que los hackers comprometieron cuentas de mantenedores de paquetes NPM a través de correos electrónicos de phishing e inyectaron malware que roba criptomonedas.

El ataque tuvo como objetivo a desarrolladores de JavaScript con correos electrónicos fraudulentos que parecían originarse de “support@npmjs.help”, un dominio suplantado que imita al registro legítimo de NPM.

Los mensajes de phishing advertían a los mantenedores que sus cuentas serían bloqueadas el 10 de septiembre, a menos que actualizaran sus credenciales de autenticación de dos factores a través de un enlace malicioso.

Los atacantes lograron comprometer 18 paquetes de JavaScript ampliamente utilizados, con descargas colectivas semanales que superan los 2.6 billones.

Las bibliotecas comprometidas incluyen herramientas de desarrollo fundamentales como “chalk” (300 millones de descargas semanales), “debug” (358 millones) y “ansi-styles” (371 millones), afectando prácticamente a todo el ecosistema de JavaScript.

Apuntando a las criptomonedas

El código malicioso opera como un interceptor basado en navegador, monitoreando el tráfico de red en busca de transacciones de criptomonedas en las redes de Ethereum, Bitcoin, Solana, Tron, Litecoin y Bitcoin Cash.

Cuando los usuarios inician transferencias de criptomonedas, el malware reemplaza silenciosamente las direcciones de las billeteras de destino por cuentas controladas por los atacantes antes de la firma de la transacción.

El investigador de Aikido Security, Charlie Eriksen, explicó:

“Lo que lo hace peligroso es que opera en múltiples capas: alterando el contenido mostrado en los sitios web, manipulando las llamadas a la API y modificando lo que las aplicaciones de los usuarios creen que están firmando.”

El CTO de Ledger, Charles Guillemet, advirtió a los usuarios de criptomonedas sobre la amenaza en curso, señalando que el ecosistema de JavaScript podría estar comprometido dado el enorme número de descargas.

Los usuarios de billeteras hardware mantienen la protección si verifican los detalles de la transacción antes de firmar, mientras que los usuarios de billeteras software enfrentan un riesgo mayor. Guillemet aconsejó:

“Si no usas una billetera hardware, abstente de realizar cualquier transacción on-chain por ahora.”

También señaló la incertidumbre sobre si los atacantes pueden extraer directamente las frases semilla de las billeteras software.

Objetivo sofisticado

El ataque representa un sofisticado objetivo a la cadena de suministro, donde los criminales comprometen infraestructuras de desarrollo de confianza para alcanzar a los usuarios finales.

Al infiltrarse en paquetes descargados miles de millones de veces semanalmente, los atacantes obtuvieron un acceso sin precedentes a aplicaciones de criptomonedas e interfaces de billeteras.

BleepingComputer identificó la infraestructura de phishing que exfiltraba credenciales a “websocket-api2.publicvm.com”, demostrando la naturaleza coordinada de la operación.

Este incidente sigue a compromisos similares de bibliotecas de JavaScript a lo largo de 2025, incluyendo el ataque de julio a “eslint-config-prettier”, que tenía 30 millones de descargas semanales, y los compromisos de marzo que afectaron a diez populares bibliotecas NPM.

La publicación Largest supply chain attack in history targets crypto users through compromised JavaScript packages apareció primero en CryptoSlate.

0

Descargo de responsabilidad: El contenido de este artículo refleja únicamente la opinión del autor y no representa en modo alguno a la plataforma. Este artículo no se pretende servir de referencia para tomar decisiones de inversión.

PoolX: Haz staking y gana nuevos tokens.
APR de hasta 12%. Gana más airdrop bloqueando más.
¡Bloquea ahora!

También te puede gustar

Hombre de California condenado a más de cuatro años por lavar 37 millones de dólares en cripto robado

El Departamento de Justicia de EE.UU. informó el lunes que un hombre de California fue condenado a 51 meses de prisión y se le ordenó pagar 26.8 millones de dólares en restitución. Según el DOJ, el hombre de 39 años lavó 36.9 millones de dólares robados a inversionistas estadounidenses a través de centros de estafa con sede en Camboya.

The Block2025/09/09 09:44
Hombre de California condenado a más de cuatro años por lavar 37 millones de dólares en cripto robado

OFAC sanciona entidades vinculadas a estafas de criptomonedas en Myanmar y Camboya

Resumen rápido: La Oficina de Control de Activos Extranjeros (OFAC) del Departamento del Tesoro de EE. UU. sancionó a una red de ciberdelincuentes en el sudeste asiático. Nueve entidades en Shwe Kokko, Myanmar, y diez en Camboya fueron sancionadas, todas vinculadas a estafas de inversión en criptomonedas. La OFAC afirmó que estos grupos utilizan ofertas de trabajo falsas, servidumbre por deudas y violencia para coaccionar a las personas a participar en las estafas.

The Block2025/09/09 09:44
OFAC sanciona entidades vinculadas a estafas de criptomonedas en Myanmar y Camboya

Ant Digital planea tokenizar más de 8 mil millones de dólares en activos energéticos: Bloomberg

Ant Digital busca poner en cadena activos energéticos y de otros sectores del mundo real por un valor de 8.4 billions de dólares, según informó Bloomberg. De acuerdo con el reporte, Ant ha ayudado a tres proyectos a recaudar aproximadamente 42 millones de dólares mediante la tokenización de RWA.

The Block2025/09/09 09:44
Ant Digital planea tokenizar más de 8 mil millones de dólares en activos energéticos: Bloomberg