- Dos paquetes maliciosos de NPM fueron descubiertos utilizando contratos inteligentes de Ethereum para ocultar comandos.
- Esta técnica elude las herramientas de escaneo tradicionales, complicando la detección de amenazas.
- La campaña era parte de un esquema de ingeniería social más amplio a través de GitHub.
Los Hackers Aprenden a Ocultar Malware en Contratos Inteligentes de Ethereum
En un desarrollo innovador, investigadores de ReversingLabs han descubierto un nuevo método para propagar malware utilizando contratos inteligentes de Ethereum. Estos contratos se emplean para la entrega encubierta de comandos y enlaces, lo que plantea un desafío significativo para las herramientas de ciberseguridad estándar. Según los investigadores, los hackers incrustaron paquetes infectados en repositorios públicos, explotando características de blockchain para evadir medidas de protección típicas.
Desglose Técnico: Cómo Funciona
Los usuarios que descargaron dos paquetes maliciosos—colortoolsv2 y mimelib2—de NPM, el mayor repositorio de bibliotecas JavaScript, se encontraron en riesgo. Publicados en julio de 2025, estos paquetes no contenían enlaces directos a servidores de control. En su lugar, obtenían estos enlaces de contratos inteligentes de Ethereum, haciendo que el tráfico de red pareciera legítimo y complicando los esfuerzos de detección.
Al instalarse, los paquetes se conectaban a la blockchain para extraer direcciones de servidores y descargar la segunda fase del malware. Este mecanismo transformó efectivamente los contratos inteligentes estándar en herramientas para camuflar URLs, ayudando a los atacantes a eludir los controles de seguridad automatizados.
Una Nueva Frontera en los Ciberataques
ReversingLabs destaca que, aunque el uso de blockchain en ataques no es nuevo—visto previamente con grupos como Lazarus—el enfoque actual se distingue porque los contratos de Ethereum no se utilizan para la distribución de archivos, sino para alojar enlaces de control. Esto representa una evolución sin precedentes en las técnicas de evasión.
Los paquetes maliciosos formaban parte de una campaña de ingeniería social más amplia donde los atacantes crearon repositorios falsos en GitHub haciéndose pasar por bots de trading de criptomonedas. Añadieron commits falsos y múltiples cuentas observadoras mientras publicaban documentación profesionalmente elaborada para imitar actividades reales de desarrolladores.
Implicaciones Más Amplias en la Seguridad de Código Abierto
Los ataques a repositorios abiertos se están volviendo más frecuentes. Solo en 2024, hubo al menos 23 campañas relacionadas con activos digitales que apuntaban a varios ecosistemas más allá de Ethereum. Por ejemplo, un bot falso que apuntaba a Solana se difundió en línea en abril, robando billeteras de criptomonedas. Ataques similares previamente apuntaron a Bitcoinlib—una popular biblioteca de Python para Bitcoin.
Los expertos ven esta mezcla de tecnología blockchain con ingeniería social como un testimonio de la creciente ingeniosidad de los hackers. Tales métodos eluden las defensas tradicionales y representan una amenaza creciente para los desarrolladores y usuarios de software de código abierto.
Como se señaló a principios de este año en agosto de 2025, las pérdidas por ataques de hackers superaron los 163 millones de dólares en toda la industria—destacando el grave impacto que estas estrategias sofisticadas pueden tener en el mercado de criptomonedas y más allá.
Este artículo sirve tanto como advertencia como una visión del panorama evolutivo de las amenazas cibernéticas dentro de los ecosistemas de criptomonedas. Es crucial que los interesados en diversas industrias que interactúan con monedas digitales y proyectos de código abierto permanezcan vigilantes contra tales metodologías de ataque avanzadas.
