Recientemente se ha producido un incidente de seguridad bastante grave. Un equipo de seguridad detectó en la biblioteca de código abierto npm 3 paquetes maliciosos que imitaban a bibliotecas relacionadas con Bitcoin — bitcoin-main-lib, bitcoin-lib-js y bip40 — estos paquetes fueron descargados más de 3400 veces antes de ser eliminados.
Estos paquetes maliciosos contienen un troyano de control remoto llamado NodeCordRAT. Una vez que lo instalas accidentalmente, las acciones que puede realizar son muy peligrosas: extraer tus credenciales de inicio de sesión directamente desde el navegador Chrome, robar diversos tokens API, y lo más grave, puede enfocarse en tu billetera MetaMask — ¡puede robar tus claves privadas y frases de recuperación! Imagina que alguien obtiene las llaves de tu billetera.
Aún más aterrador, después de infectarte, este troyano puede enviar tus datos de vuelta a través de múltiples canales, lo que lo hace difícil de prevenir.
Para nosotros, los desarrolladores, esto es una advertencia directa:
1. **Ten cuidado al descargar paquetes de código abierto** — Verifica el nombre del paquete, comprueba si el proyecto en GitHub existe realmente, revisa la cantidad de estrellas y la frecuencia de actualizaciones.
2. **Protege tu billetera MetaMask** — Revisa regularmente la actividad de tu billetera, no inicies sesión en computadoras desconocidas, y en momentos críticos usa una billetera hardware para mayor seguridad.
3. **Presta atención a las credenciales del navegador** — Cambia las contraseñas periódicamente, y antes de realizar operaciones importantes, asegúrate de que el navegador esté limpio.
4. **Aísla tus tokens API** — No otorgues permisos excesivos a un solo token, usa diferentes tokens para diferentes escenarios, y cámbialos periódicamente.
Este tipo de incidentes nos recuerda que la responsabilidad de la seguridad en Web3 recae finalmente en los usuarios. Mantén los ojos abiertos y evita problemas.
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
20 me gusta
Recompensa
20
5
Republicar
Compartir
Comentar
0/400
SelfCustodyIssues
· 01-10 10:56
Otra trampa de npm, esta vez directamente en MetaMask... por suerte siempre he usado una billetera hardware
Ver originalesResponder0
HalfIsEmpty
· 01-09 00:22
Otra vez la misma estrategia para engañar con las descargas, npm debería revisar bien su proceso de aprobación.
Ver originalesResponder0
0xLuckbox
· 01-09 00:22
Otra ola de paquetes maliciosos, más de 3400 personas afectadas, ya decía yo que npm debía prestarle más atención...
---
Instalar paquetes nuevos todos los días, ¿quién realmente verifica? Esta vez sirvió como lección.
---
En el momento en que te roban la clave privada, probablemente la persona se derrumba, MetaMask realmente necesita usar una billetera hardware para estar tranquilo.
---
Lo que más temen en el mundo cripto son estas cosas silenciosas, no hay forma de prevenirlas.
---
Los desarrolladores ahora deben ser tan cautelosos como los hackers éticos, incluso instalar un paquete requiere revisarlo una y otra vez.
---
Lo de la隔离 de permisos de Token está en lo correcto, yo ya hacía eso hace tiempo, un Token puede vaciarte realmente.
---
Los nombres de los 3 paquetes falsos suenan bastante impresionantes, si no revisas bien en GitHub, es fácil caer en la trampa.
---
Por muy caro que sea una billetera hardware, sigue siendo más barato que que te lavan la dirección, esto lo ha demostrado otra vez.
---
El nombre NodeCordRAT suena muy siniestro, con múltiples canales de transmisión de datos, imposible de bloquear.
---
Dicen que Web3, por ser descentralizado, es más seguro, pero al final todavía tienes que estar atento tú mismo, qué ironía.
Ver originalesResponder0
MevWhisperer
· 01-09 00:18
Otra vieja jugada de npm, ¿tendremos que volver a hacerlo el año que viene?
Ver originalesResponder0
ContractCollector
· 01-09 00:14
¡Vaya, más de 3400 descargas y aún no se ha descubierto? Este npm es demasiado descuidado, hay que estar más atento.
Recientemente se ha producido un incidente de seguridad bastante grave. Un equipo de seguridad detectó en la biblioteca de código abierto npm 3 paquetes maliciosos que imitaban a bibliotecas relacionadas con Bitcoin — bitcoin-main-lib, bitcoin-lib-js y bip40 — estos paquetes fueron descargados más de 3400 veces antes de ser eliminados.
Estos paquetes maliciosos contienen un troyano de control remoto llamado NodeCordRAT. Una vez que lo instalas accidentalmente, las acciones que puede realizar son muy peligrosas: extraer tus credenciales de inicio de sesión directamente desde el navegador Chrome, robar diversos tokens API, y lo más grave, puede enfocarse en tu billetera MetaMask — ¡puede robar tus claves privadas y frases de recuperación! Imagina que alguien obtiene las llaves de tu billetera.
Aún más aterrador, después de infectarte, este troyano puede enviar tus datos de vuelta a través de múltiples canales, lo que lo hace difícil de prevenir.
Para nosotros, los desarrolladores, esto es una advertencia directa:
1. **Ten cuidado al descargar paquetes de código abierto** — Verifica el nombre del paquete, comprueba si el proyecto en GitHub existe realmente, revisa la cantidad de estrellas y la frecuencia de actualizaciones.
2. **Protege tu billetera MetaMask** — Revisa regularmente la actividad de tu billetera, no inicies sesión en computadoras desconocidas, y en momentos críticos usa una billetera hardware para mayor seguridad.
3. **Presta atención a las credenciales del navegador** — Cambia las contraseñas periódicamente, y antes de realizar operaciones importantes, asegúrate de que el navegador esté limpio.
4. **Aísla tus tokens API** — No otorgues permisos excesivos a un solo token, usa diferentes tokens para diferentes escenarios, y cámbialos periódicamente.
Este tipo de incidentes nos recuerda que la responsabilidad de la seguridad en Web3 recae finalmente en los usuarios. Mantén los ojos abiertos y evita problemas.