Bitget App
Trading Inteligente
Comprar criptoMercadosTradingFuturosEarnWeb3CentroMás
Trading
Spot
Compra y vende cripto con facilidad
Margen
Aumenta tu capital y maximiza tus fondos
Onchain
Aprovechar el mundo on-chain sin esfuerzo
Convert y trade en bloque
Convierte cripto con un solo clic y sin comisiones
Explorar
Launchhub
Obtén ventajas desde el principio y empieza a ganar
Copiar
Copia al trader elite con un solo clic
Bots
Bot de trading con IA sencillo, rápido y confiable
Trading
Futuros USDT-M
Tradea futuros liquidados en USDT
Futuros USDC-M
Futuros liquidados en USDC
Futuros Coin-M
Tradea futuros liquidados en cripto
Explorar
Guía de Futuros
Un recorrido de principiante a experto en el trading de futuros
Promociones de futuros
Gana grandes recompensas
Resumen
Una variedad de productos para incrementar tus activos
Simple Earn
Deposita y retira en cualquier momento para obtener retornos flexibles sin riesgo
On-chain Earn
Obtén ganancias diarias sin arriesgar tu capital
Earn estructurado
Innovación financiera sólida para sortear las oscilaciones del mercado
VIP y Gestión Patrimonial
Aumenta tu patrimonio con nuestro equipo de primer
Préstamos
Préstamos flexibles con alta seguridad de fondos
El compromiso de la cadena de suministro de NPM podría exponer fondos cripto a malware de intercambio de direcciones, según el CTO de Ledger

El compromiso de la cadena de suministro de NPM podría exponer fondos cripto a malware de intercambio de direcciones, según el CTO de Ledger

CoinotagCoinotag2025/09/08 21:25
Mostrar el original
Por:Marisol Navaro








  • El intercambio malicioso de direcciones en billeteras web apunta a transacciones cripto.

  • Los paquetes comprometidos incluyen módulos NPM ampliamente utilizados como “color-name” y “color-string”.

  • Los paquetes afectados han sido descargados más de 1.1 billones de veces, aumentando la exposición cross-chain.

Explotación de la cadena de suministro de NPM: DEJÁ de firmar transacciones ahora—verificá los paquetes y asegurá tus billeteras. Conocé los pasos inmediatos de protección.

¿Qué es la explotación de la cadena de suministro de NPM?

La explotación de la cadena de suministro de NPM es una vulneración de cuentas de desarrolladores reputados que inyecta un payload malicioso en paquetes de JavaScript. El payload puede intercambiar silenciosamente direcciones de criptomonedas en billeteras web y dApps, poniendo en riesgo fondos a través de múltiples cadenas.

¿Cómo se comprometieron los paquetes de JavaScript?

Investigadores de seguridad y expertos de la industria reportaron que una cuenta de desarrollador reputada en NPM fue vulnerada, permitiendo a los atacantes publicar actualizaciones contaminadas. El código malicioso está diseñado para ejecutarse en contextos de navegador utilizados por sitios cripto y puede cambiar direcciones de destino en el momento de la transacción.


¿Qué paquetes y componentes están afectados?

Firmas de seguridad blockchain identificaron alrededor de dos docenas de paquetes NPM populares afectados, incluyendo módulos utilitarios pequeños como “color-name” y “color-string”. Debido a que NPM es un gestor central de paquetes para JavaScript, muchos sitios web y proyectos front-end incorporan estas dependencias de manera transitiva.

Resumen del riesgo reportado por paquete Paquete Descargas reportadas Nivel de riesgo
color-name Cientos de millones Alto
color-string Cientos de millones Alto
Otros módulos utilitarios (colectivo) Más de 1.1 billones en total Crítico

¿Cómo pueden los usuarios cripto proteger sus fondos ahora mismo?

Pasos inmediatos: dejá de firmar transacciones en billeteras web, desconectá las billeteras del navegador de las dApps y evitá interactuar con sitios que dependan de JavaScript no verificado. Validá la integridad de los paquetes en entornos de desarrollo y aplicá reglas estrictas de Content Security Policy (CSP) en los sitios que controlás.

¿Qué precauciones deben tomar los desarrolladores?

Los desarrolladores deben fijar las versiones de las dependencias, verificar las firmas de los paquetes donde estén disponibles, ejecutar herramientas de escaneo de la cadena de suministro y auditar las actualizaciones recientes de los paquetes. Volver a versiones conocidas como seguras y reconstruir desde lockfiles puede reducir la exposición. Usá builds reproducibles y verificación independiente para librerías críticas de front-end.



Preguntas frecuentes

¿Qué tan inminente es la amenaza para los usuarios cripto comunes?

La amenaza es inmediata para usuarios que interactúan con billeteras web o dApps que cargan JavaScript desde paquetes públicos. Si un sitio depende de los módulos contaminados, el código de intercambio de direcciones puede ejecutarse en el navegador durante los flujos de transacción.

¿Quién identificó la vulneración y qué dijeron?

El CTO de Ledger, Charles Guillemet, señaló públicamente el problema, destacando la escala y el mecanismo de intercambio de direcciones. Firmas de seguridad blockchain también reportaron los módulos afectados. Estas observaciones provienen de publicaciones públicas y avisos de seguridad reportados por expertos de la industria.

Puntos clave

  • Dejá de firmar transacciones: Evitá firmar en billeteras web hasta que los paquetes sean verificados.
  • Auditá las dependencias: Los desarrolladores deben fijar, firmar y escanear los paquetes NPM utilizados en el código front-end.
  • Usá medidas defensivas: Desconectá billeteras, limpiá sesiones y empleá CSP y herramientas de escaneo de la cadena de suministro.

Conclusión

La explotación de la cadena de suministro de NPM demuestra cómo pequeños paquetes utilitarios pueden representar un riesgo sistémico para los usuarios cripto al permitir la sustitución silenciosa de direcciones. Mantené una postura defensiva: dejá de firmar transacciones, auditá las dependencias y seguí los avisos verificados. COINOTAG actualizará este informe a medida que se publiquen más detalles técnicos confirmados y soluciones (publicado el 2025-09-08).

Por si te lo perdiste: Los flujos de Ethereum ETF y el interés abierto en CME podrían señalar la maduración del mercado y un posible resurgimiento de la demanda
0

Descargo de responsabilidad: El contenido de este artículo refleja únicamente la opinión del autor y no representa en modo alguno a la plataforma. Este artículo no se pretende servir de referencia para tomar decisiones de inversión.

PoolX: Haz staking y gana nuevos tokens.
APR de hasta 12%. Gana más airdrop bloqueando más.
¡Bloquea ahora!