Un hacker ataca a desarrolladores de ETH y SOL mediante paquetes npm con errores tipográficos

Fuente Cryptopolitan

Los desarrolladores Ethereum y Solana fueron blanco de cinco paquetes npm maliciosos que robaban claves privadas y las enviaban al atacante. Estos paquetes se basan en el typosquatting, imitando bibliotecas criptográficas legítimas.

Investigadores de seguridad de Socket descubrieron cinco paquetes npm maliciosos publicados bajo una misma cuenta. La campaña maliciosa abarca los ecosistemas Ethereum y Solana , con una infraestructura activa de comando y control (C2).

Uno de los paquetes fue despublicado en cinco minutos, pero ocultó su código y envió datos robados al atacante.

Los hackers atacan a los desarrolladores Ethereum y Solana

Los ciberdelincuentes no solo atacan a los inversores minoristas y a las personas mayores. Recurren a tácticas de ingeniería social y al typosquatting para engañar a los desarrolladores y robarles sus criptomonedas.

El typosquatting es una táctica en la que los atacantes crean paquetes falsos con nombres similares a los de bibliotecas populares. Los desarrolladores pueden instalardentestos paquetes maliciosos, creyendo que son legítimos.

La función de los paquetes maliciosos es desviar las claves a un bot de Telegram programado de forma predeterminada.

El ataque malicioso de npm funciona interceptando funciones que los desarrolladores utilizan para pasar claves privadas. Cuando se llama a una función, el paquete envía la clave al bot de Telegram del atacante antes de devolver el resultado esperado. Esto hace que el ataque sea invisible para los desarrolladores que no están al tanto.

Según los investigadores de seguridad, cuatro paquetes están dirigidos a los desarrolladores Solana , mientras que uno está dirigido a los desarrolladores Ethereum .

Los desarrolladores de Solanay Ethereum fueron atacados por paquetes npm con errores tipográficos.
Paquetes npm maliciosos frente a bibliotecas criptográficas legítimas. Fuente: Socket .

Los cuatro paquetes dirigidos a Solana interceptan las llamadas a Base58 decode(), mientras que el paquete ethersproject-wallet se dirige al constructor Ethereum Wallet.

Todos los paquetes maliciosos dependen de la función global fetch, que requiere Node.js 18 o posterior. En versiones anteriores, la solicitud falla silenciosamente y no se roba ningún dato.

Todos los paquetes envían datos al mismo de Telegram . El token del bot y el ID del chat están codificados en cada paquete, y no hay ningún servidor externo, por lo que el canal funciona mientras el bot de Telegram permanezca en línea.

El paquete raydium-bs58 es el más sencillo. Modifica una función de decodificación y envía la clave antes de devolver el resultado. El archivo README se copió de un SDK legítimo y el campo de autor está vacío.

El segundo paquete Solana , base-x-64, oculta la carga útil mediante ofuscación. Esta carga útil envía un mensaje a Telegram con la clave robada.

El paquete bs58-basic no contiene código malicioso en sí mismo, pero depende de base-x-64 y transmite la carga útil a través de la cadena.

El paquete Ethereum , ethersproject-wallet, copia una biblioteca legítima, @ethersproject/wallet. El paquete malicioso inserta una línea adicional después de la compilación. El cambio solo aparece en el archivo compilado, lo que confirma la manipulación manual.

Todos los paquetes comparten el mismo punto final de comando, errores tipográficos y artefactos de compilación. Dos paquetes utilizan archivos compiladosdent. Otro paquete depende directamente del otro. Estos enlaces apuntan a un único actor que utiliza el mismo flujo de trabajo.

Investigadores de seguridad han enviado solicitudes de eliminación a npm. Las claves privadas perdidas en este ataque están comprometidas y los fondos asociados deben transferirse rápidamente a una nueva billetera.

Los hackers siguen atacando a los desarrolladores de criptomonedas. Según Cryptopolitan , lograron infectar a 178 desarrolladores mediante un instalador falso de OpenClaw. Este instalador falso, apodado GhostClaw , estuvo registrado en el directorio npm durante un tiempo antes de ser eliminado. Su objetivo era robar claves privadas, frases semilla y otros datos confidenciales.

Las mentes más brillantes del mundo de las criptomonedas ya leen nuestro boletín. ¿Te apuntas? ¡ Únete !

Descargo de responsabilidad: Sólo con fines informativos. Rentabilidades pasadas no son indicativas de resultados futuros.
placeholder
WTI sube ante la respuesta de venganza de Irán al ultimátum de 48 horas de TrumpWest Texas Intermediate (WTI), el referente petrolero de EE.UU., abrió el lunes con fuerza, extendiendo el avance del 3.5% del viernes para recuperar brevemente el nivel de 100$
Autor  FXStreet
3 Mes 23 Día Lun
West Texas Intermediate (WTI), el referente petrolero de EE.UU., abrió el lunes con fuerza, extendiendo el avance del 3.5% del viernes para recuperar brevemente el nivel de 100$
placeholder
WTI vuelve a subir por encima de 90.50$ en medio de las tensiones en Oriente Próximo y riesgos de suministroLos precios del petróleo crudo West Texas Intermediate (WTI) ganan tracción en la sesión asiática del martes, consolidando el rebote del lunes desde la marca de 84.00$, un mínimo de casi dos semanas. El commodity sube por encima de la zona media de los 90.00$, apoyado por temores de suministro.
Autor  FXStreet
3 Mes 24 Día Mar
Los precios del petróleo crudo West Texas Intermediate (WTI) ganan tracción en la sesión asiática del martes, consolidando el rebote del lunes desde la marca de 84.00$, un mínimo de casi dos semanas. El commodity sube por encima de la zona media de los 90.00$, apoyado por temores de suministro.
placeholder
EUR/USD sube por encima de 1.1600 en medio de esperanzas sobre las conversaciones de paz entre EE.UU. e IránEl par EUR/USD gana fuerza cerca de 1.1630 durante la sesión asiática temprana del miércoles. El Euro (EUR) sube ligeramente frente al Dólar estadounidense (USD) tras informes de que Estados Unidos (EE.UU.) e Irán podrían mantener conversaciones de alto nivel tan pronto como el jueves
Autor  FXStreet
3 Mes 25 Día Mier
El par EUR/USD gana fuerza cerca de 1.1630 durante la sesión asiática temprana del miércoles. El Euro (EUR) sube ligeramente frente al Dólar estadounidense (USD) tras informes de que Estados Unidos (EE.UU.) e Irán podrían mantener conversaciones de alto nivel tan pronto como el jueves
placeholder
El Oro sube con la esperanza de conversaciones entre EE.UU. e Irán y la caída de los rendimientos de los bonos del Tesoro estadounidenseEl precio del Oro (XAU/USD) gana cerca de un 2% el miércoles mientras los precios de los futuros del Petróleo caen en medio de una creciente especulación de que EE.UU. e Irán comenzarían conversaciones para poner fin al conflicto que comenzó hace casi cuatro semanas. Al momento de escribir, el XAU/USD cotiza en 4.556$
Autor  FXStreet
El dia de ayer 01: 02
El precio del Oro (XAU/USD) gana cerca de un 2% el miércoles mientras los precios de los futuros del Petróleo caen en medio de una creciente especulación de que EE.UU. e Irán comenzarían conversaciones para poner fin al conflicto que comenzó hace casi cuatro semanas. Al momento de escribir, el XAU/USD cotiza en 4.556$
placeholder
El Dólar australiano cae a mínimos de dos meses ante la incertidumbre por la paz entre EE.UU. e IránEl AUD/USD amplía su racha de pérdidas por cuarto día consecutivo y cotiza en torno a 0.6880 durante las horas asiáticas del viernes
Autor  FXStreet
13 hace una horas
El AUD/USD amplía su racha de pérdidas por cuarto día consecutivo y cotiza en torno a 0.6880 durante las horas asiáticas del viernes
goTop
quote