Compromiso en GitHub expone claves de criptomonedas en paquetes npm maliciosos
Recientemente, se descubrió que el repositorio de GitHub del proyecto Injective Labs fue comprometido por actores maliciosos, quienes publicaron un paquete malicioso en el registro npm (una plataforma para compartir y gestionar paquetes de código) diseñado para robar claves privadas y frases semilla de billeteras de criptomonedas. Esta vulnerabilidad es preocupante porque puede afectar a muchos desarrolladores y usuarios de criptomonedas que confían en estas herramientas para gestionar sus activos digitales.
Cómo funciona el ataque
El paquete comprometido, identificado como @injectivelabs/sdk-ts@1.20.21, contenía una funcionalidad engañosa que supuestamente recopilaba datos de uso para optimizar el software. Sin embargo, en realidad, este malware (software malicioso) se activa cuando un desarrollador utiliza ciertas funciones de la biblioteca, robando información sensible sin que el usuario se dé cuenta. Esto se lleva a cabo mediante la modificación de funciones legítimas para que parezcan inofensivas.
- El malware se activa al usar funciones específicas de la biblioteca.
- Los datos robados son enviados a un servidor externo sin que el usuario lo note.
- La versión maliciosa fue publicada en un pipeline (una serie de procesos automatizados) de un mantenedor de confianza.
A quién afecta
Este ataque puede afectar a cualquier desarrollador que haya instalado la versión comprometida del paquete, así como a los usuarios finales de las aplicaciones que dependen de esta biblioteca. Además, el problema se agrava porque el malware se distribuyó a través de 17 paquetes adicionales que dependían de la versión maliciosa, lo que aumenta el número de posibles víctimas.
Qué significa esto para ti
Los usuarios que hayan instalado la versión comprometida deben actualizar a la nueva versión limpia 1.20.23, y es crucial que cambien cualquier clave privada o frase semilla que haya sido utilizada con esta biblioteca, ya que se considera que están comprometidas. Este incidente destaca la importancia de mantener un monitoreo constante sobre las dependencias de software y de actuar con precaución al utilizar bibliotecas de terceros.