Saltar al contenido

Bibliotecas de Ethereum comprometidas en ataque NPM

Ataque a la Cadena de Suministro de JavaScript Afecta a Paquetes de Criptomonedas

  • Más de 400 paquetes de software están comprometidos, incluidos al menos 10 ampliamente utilizados en el ecosistema de criptomonedas.
  • Los paquetes afectados incluyen los relacionados con el ENS, y content-hash recibe casi 36,000 descargas semanales.
  • El malware, conocido como «Shai Hulud», es una herramienta para robar credenciales que puede propagarse automáticamente en entornos de desarrolladores.
  • Investigadores de ciberseguridad han identificado más de 25,000 repositorios afectados y continúan rastreando nuevas infecciones a un ritmo de aproximadamente una cada media hora.
  • Además de los paquetes relacionados con criptomonedas, paquetes populares no relacionados con criptomonedas de plataformas como Zapier también están afectados, algunos con hasta más de un millón de descargas semanales.

Este ataque en curso resalta vulnerabilidades dentro del ecosistema NPM, afectando particularmente a bibliotecas críticas en el Servicio de Nombres Ethereum y otras herramientas de criptomonedas. Se recomienda acción inmediata para los desarrolladores que usan paquetes afectados para mitigar los riesgos asociados con el robo de credenciales.

Con decenas de miles de descargas por semana para paquetes comprometidos como content-hash de ENS, la escala de este ataque representa riesgos significativos tanto para los usuarios como para los desarrolladores.

Share