Los hackers de criptomonedas ahora están utilizando contratos inteligentes de Ethereum para ocultar cargas útiles de malware
Ethereum se ha convertido en el último frente de los ataques a la cadena de suministro de software.
Investigadores de ReversingLabs descubrieron a principios de esta semana dos paquetes maliciosos de NPM que utilizaban contratos inteligentes de Ethereum para ocultar código dañino, permitiendo que el malware eludiera los controles de seguridad tradicionales.
NPM es un gestor de paquetes para el entorno de ejecución Node.js y se considera el registro de software más grande del mundo, donde los desarrolladores pueden acceder y compartir código que contribuye a millones de programas de software.
Los paquetes, “colortoolsv2” y “mimelib2”, fueron subidos al ampliamente utilizado repositorio Node Package Manager en julio. A primera vista, parecían ser utilidades simples, pero en la práctica, aprovechaban la blockchain de Ethereum para obtener URLs ocultas que dirigían a los sistemas comprometidos a descargar malware en una segunda etapa.
Al incrustar estos comandos dentro de un contrato inteligente, los atacantes disfrazaban su actividad como tráfico legítimo de blockchain, dificultando su detección.
“Esto es algo que no habíamos visto previamente”, dijo la investigadora de ReversingLabs, Lucija Valentić, en su informe. “Destaca la rápida evolución de las estrategias de evasión de detección por parte de actores maliciosos que están acechando repositorios de código abierto y desarrolladores.”
La técnica se basa en un viejo manual. Ataques anteriores han utilizado servicios confiables como GitHub Gists, Google Drive o OneDrive para alojar enlaces maliciosos. Al aprovechar contratos inteligentes de Ethereum en su lugar, los atacantes agregaron un giro relacionado con las criptomonedas a una táctica de cadena de suministro ya peligrosa.
El incidente forma parte de una campaña más amplia. ReversingLabs descubrió que los paquetes estaban vinculados a repositorios falsos de GitHub que se hacían pasar por cryptocurrency trading bots. Estos repos estaban inflados con commits fabricados, cuentas de usuario falsas y conteos de estrellas exagerados para parecer legítimos.
Los desarrolladores que descargaban el código corrían el riesgo de importar malware sin darse cuenta.
Los riesgos en la cadena de suministro de herramientas cripto de código abierto no son nuevos. El año pasado, los investigadores señalaron más de 20 campañas maliciosas dirigidas a desarrolladores a través de repositorios como npm y PyPI.
Muchas estaban orientadas a robar credenciales de billeteras o instalar mineros de criptomonedas. Pero el uso de contratos inteligentes de Ethereum como mecanismo de entrega demuestra que los adversarios se están adaptando rápidamente para integrarse en los ecosistemas blockchain.
Una lección para los desarrolladores es que los commits populares o los mantenedores activos pueden ser falsificados, y que incluso los paquetes aparentemente inofensivos pueden contener cargas ocultas.
Descargo de responsabilidad: El contenido de este artículo refleja únicamente la opinión del autor y no representa en modo alguno a la plataforma. Este artículo no se pretende servir de referencia para tomar decisiones de inversión.
También te puede gustar
Goldman Sachs: No esperes a las elecciones de medio término, el rally de "Ricitos de Oro" podría anticipar el impulso de las acciones estadounidenses hacia fin de año
Goldman Sachs considera que el mercado ya ha sobrevalorado los riesgos de estanflación y altos rendimientos. El efecto de las tarifas disminuye, la energía podría entrar en deflación y la comercialización de IA reduce costos, lo que impulsará la baja de la inflación. Aunque el crecimiento se desacelera, las ganancias centrales siguen siendo fuertes y el margen de maniobra de los bancos centrales es limitado. En un escenario de "Ricitos de Oro", el FOMO por IA se reactiva y no es necesario esperar las elecciones de medio término; el rally de "Ricitos de Oro" podría adelantar la tendencia alcista de las acciones estadounidenses hacia fin de año.
Con el informe del tercer trimestre por salir, Samsung Electronics y SK Hynix enfrentan "expectativas extremadamente altas", poniendo a prueba el "comercio global de IA".
La ola de la IA está impulsando un "superciclo" global en la industria de semiconductores, y la ganancia operativa combinada de Samsung y SK Hynix en el tercer trimestre podría acercarse al récord histórico de 190 billones de wones surcoreanos. La batalla por el HBM4 se encuentra en su punto más álgido, y la demanda de ancho de banda de almacenamiento por parte de la IA inteligente ha aumentado diez veces, convirtiendo la memoria en la verdadera "sangre" de los centros de datos de IA. Dos informes financieros próximos a publicarse determinarán si este auge es solo algo pasajero o representa un cambio estructural que remodelará la infraestructura tecnológica.

Alexandr Wang, jefe de IA de Meta: Por qué quiero crear Muse
Muse alcanzó 2,8 millones de descargas en solo 12 días desde su lanzamiento, superando el desempeño de ChatGPT en el mismo período, y llegó a un récord de 264.000 descargas diarias en Estados Unidos; como resultado, la valoración de mercado de Meta se disparó en 234.000 millones de dólares. Detrás de esto, está la carta pública del Chief AI Officer Alexandr Wang, en la que habla sobre el “deseo humano”, así como aquella adquisición de 14.300 millones de dólares realizada por Mark Zuckerberg, en su momento tildada de “locura”. Hoy, parece que esta podría ser la inversión en talento más rentable en la historia de Silicon Valley.
UBS: mantiene la calificación “neutral” para Tesla (TSLA.US), precio objetivo de 385 dólares. La narrativa de la inteligencia artificial (AI) domina la lógica de fijación de precios de las acciones.
UBS predice que Tesla tendrá una entrega global de aproximadamente 470,000 vehículos en el tercer trimestre de 2026 (3Q26), lo que representa una disminución del 5% en comparación con el mismo período del año anterior y una caída del 1% respecto al trimestre anterior.
