robo masivo de criptomonedas cuando el codigo abierto se vuelve un arma

Robo masivo de criptomonedas: cuando el código abierto se vuelve un arma

En el mundo de la ciberseguridad, el diablo siempre está en los detalles. Y esta vez, esos detalles estaban escondidos en unas pocas líneas de código dentro de paquetes aparentemente legítimos. Una serie de bibliotecas de software utilizadas por desarrolladores de la plataforma de trading dYdX han sido infectadas con malware diseñado para robar carteras de criptomonedas y, en algunos casos, instalar puertas traseras en los sistemas afectados.

El ataque: sutil pero devastador

La cosa es seria. Los investigadores de Socket (una empresa de ciberseguridad) descubrieron que varios paquetes oficiales distribuidos a través de los repositorios npm y PyPI contenían código malicioso capaz de robar las frases semilla que protegen las carteras digitales de los desarrolladores y usuarios de dYdX.

Para quien no esté familiarizado con el tema, estas frases semilla son prácticamente las llaves del reino en el mundo cripto. Si alguien las obtiene, puede acceder a todos tus fondos. Y eso es exactamente lo que buscaban los atacantes.

Los paquetes comprometidos

El malware afectó específicamente a estos paquetes:

  • En npm (@dydxprotocol/v4-client-js): versiones 3.4.1, 1.22.1, 1.15.2 y 1.0.31
  • En PyPI (dydx-v4-client): versión 1.1.5post1

Lo preocupante es que estos paquetes fueron publicados desde cuentas oficiales de dYdX, lo que sugiere que los propios repositorios de la empresa fueron comprometidos. No es una filtración cualquiera; estamos hablando de una plataforma que ha procesado más de 1,5 billones de dólares en volumen de operaciones a lo largo de su existencia.

Cómo funcionaba el malware (y por qué es tan peligroso)

El código malicioso era realmente astuto. En el caso de npm, los atacantes incrustaron una función maliciosa dentro del paquete legítimo que, cuando procesaba una frase semilla, la enviaba silenciosamente a un dominio controlado por los atacantes: dydx.priceoracle.site. Este dominio imitaba el sitio legítimo de dYdX mediante typosquatting, una técnica tan vieja como efectiva.

Pero la versión de PyPI iba más allá. Además de robar credenciales, implementaba un RAT (Remote Access Trojan) completo que permitía a los atacantes ejecutar código arbitrario en los sistemas infectados. Esto no solo les daba acceso a las carteras, sino a prácticamente todo el sistema:

  • Podían robar claves SSH y credenciales API
  • Instalar puertas traseras persistentes
  • Monitorear la actividad del usuario
  • Modificar archivos críticos
  • Y lo que es peor, saltar a otros sistemas en la red

Esto no es un simple «hack y fuga». Es una operación sofisticada que parece tener como objetivo específico a los desarrolladores y usuarios de dYdX.

El RAT: un invitado no deseado

Lo fascinante (y aterrador) es cómo estaba diseñado este troyano. Funcionaba como un demonio en segundo plano, conectándose al servidor de comando y control cada 10 segundos para recibir instrucciones. Usaba un token de autorización hardcodeado y ejecutaba código Python en un subproceso aislado sin mostrar ninguna salida visible.

En otras palabras: podía estar en tu sistema durante semanas sin que lo notaras.

Un patrón preocupante: dYdX en la diana

Este no es el primer rodeo de dYdX con este tipo de ataques. Es, de hecho, la tercera vez que la plataforma se ve comprometida:

  1. En septiembre de 2022 ya sufrieron una subida de código malicioso a npm
  2. En 2024 experimentaron un secuestro DNS de su sitio web v3, que redirigía a los usuarios a firmar transacciones fraudulentas

Como explican los investigadores de Socket: «Este ataque destaca un patrón persistente de adversarios que apuntan a activos relacionados con dYdX a través de canales de distribución confiables.»

Lo que hace que este incidente sea particularmente sofisticado es que los atacantes comprometieron simultáneamente paquetes en los ecosistemas npm y PyPI, expandiendo su superficie de ataque para alcanzar tanto a desarrolladores JavaScript como Python.

Lecciones que debemos aprender (pero probablemente olvidaremos)

Si algo nos enseña este incidente es que la cadena de suministro de software sigue siendo un eslabón débil en nuestra postura de seguridad. Confiamos ciegamente en paquetes publicados en repositorios oficiales, a menudo sin verificar su integridad.

Y no, no es solo un problema de las criptomonedas. La misma técnica podría usarse para comprometer sistemas tradicionales, robar contraseñas bancarias o acceder a datos confidenciales.

¿Cómo protegerse?

Si eres desarrollador o usuario de dYdX, lo primero es comprobar si estás usando alguna de las versiones comprometidas. Pero más allá de eso, hay algunas prácticas que todos deberíamos adoptar:

  • Verificar las firmas digitales de los paquetes que instalamos
  • Utilizar herramientas de análisis de seguridad para el código de terceros
  • Implementar el principio de privilegio mínimo en nuestros sistemas
  • Monitorear activamente las conexiones de red sospechosas
  • Mantener copias de seguridad aisladas de datos críticos

La nueva normalidad en ciberseguridad

Lo que me parece más interesante de este caso es cómo refleja la evolución de los ataques. Ya no estamos ante hackers aficionados lanzando ataques indiscriminados. Estos son actores sofisticados, con objetivos claros y metodologías refinadas.

Utilizan técnicas de ingeniería social, aprovechan la confianza en canales oficiales, y combinan múltiples vectores de ataque. No buscan solo robar; buscan establecer presencia persistente en los sistemas.

Y francamente, mientras el valor de las criptomonedas siga siendo tan alto y su trazabilidad tan compleja, estos ataques no harán más que aumentar en frecuencia y sofisticación. La pregunta ya no es si seremos objetivo, sino cuándo y cómo responderemos cuando suceda.

Noticias similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *