Bitget App
Trading Inteligente
Comprar criptoMercadosTradingFuturosEarnCentroMás
npm restringe los permisos de tokens para enfrentar ataques, pero expertos en seguridad Web3 cuestionan que las medidas son insuficientes

npm restringe los permisos de tokens para enfrentar ataques, pero expertos en seguridad Web3 cuestionan que las medidas son insuficientes

币界网币界网2026/07/04 15:24
Mostrar el original
Por:币界网

npm ha comenzado a restringir el acceso a tokens de alta autoridad para responder al reciente ataque de cadena de suministro "Mini Shai-Hulud" que afecta a desarrolladores de Web3. La plataforma revocó los tokens de acceso granular con permisos de escritura y solicitó a los usuarios que rotasen inmediatamente las claves, migrando al mecanismo de publicación Trusted Publishing.

La plataforma comienza a gestionar el problema

El objetivo directo de este ajuste es frenar la última oleada de propagación del malware. Los atacantes aprovecharon tokens con permisos de escritura para eludir la verificación en dos pasos, publicando paquetes maliciosos o contaminando versiones existentes en el registro de npm.

Sin embargo, varios investigadores de seguridad consideran que la reacción de npm es tardía y se limita principalmente a restringir la expansión posterior, sin abordar el código malicioso que ya ha infectado los dispositivos de desarrolladores.

Entornos infectados podrían seguir filtrando datos

Los investigadores señalan que la revocación de tokens puede reducir la aparición de nuevas versiones maliciosas, pero aporta poca ayuda a los entornos de desarrollo que ya han sido infectados. El gusano se incrusta en la configuración de IDEs y asistentes de IA, activándose repetidamente cuando los desarrolladores utilizan esas herramientas.

Esto implica que, aunque el desarrollador elimine archivos del proyecto o limpie los node_modules, el script malicioso podría volver a infectar el entorno en operaciones posteriores y seguir robando información sensible.

Las metas del ataque incluyen credenciales de nube y frases semilla de billeteras

Las descripciones públicas muestran que estos programas maliciosos no solo roban credenciales de desarrollo comunes, sino que también obtienen credenciales de servicios en nube AWS, frases semilla de billeteras de criptomonedas y otros datos de alto valor. Posteriormente, la información se filtra a través de la API oficial de GitHub, haciendo que el tráfico parezca actividad de desarrollo regular y dificultando la detección.

  • El atacante controló la cuenta legítima de npm atool
  • 637 versiones maliciosas publicadas en 27 minutos
  • 323 paquetes involucrados, con 16 millones de descargas semanales aproximadamente

La comunidad de seguridad critica la reacción pasiva

Taylor Monahan, jefe de investigación de seguridad de MetaMask, y otros expertos comentaron que las acciones de la plataforma parecen enfocadas en cuantificar el problema, en vez de eliminar la infección. Otro investigador destacó que el bloqueo de acceso no sustituye al análisis y limpieza profunda del comportamiento malicioso.

Para los equipos de Web3, este incidente demuestra nuevamente que la cadena de herramientas de desarrollo se ha convertido en un punto de entrada de alto riesgo. Sobre todo, con la integración masiva de asistentes de código basados en IA en los flujos de trabajo diarios, una infección en la capa de configuración puede afectar más allá del proyecto individual.

0
0

Descargo de responsabilidad: El contenido de este artículo refleja únicamente la opinión del autor y no representa en modo alguno a la plataforma. Este artículo no se pretende servir de referencia para tomar decisiones de inversión.

PoolX: Haz staking y gana nuevos tokens.
APR de hasta 12%. Gana más airdrop bloqueando más.
¡Bloquea ahora!

También te puede gustar

Nvidia invierte 1.500 millones de dólares en SB Energy, asegurando 8GW de capacidad informática para IA; OpenAI será el único inquilino

Nvidia está extendiendo su frontera competitiva desde GPU y servidores hasta el terreno, la energía y la construcción de centros de datos de IA. La empresa está colaborando con SB Energy para desarrollar un centro de datos de IA de súper escala de 8GW en Ohio, y ha invertido 1.500 millones de dólares proporcionando apoyo crediticio para la financiación de la infraestructura, siendo OpenAI el único inquilino. Esta medida significa que Nvidia está pasando de ser simplemente un proveedor de chips a convertirse en un organizador de infraestructura de IA, asegurando anticipadamente recursos LPS para vincular la demanda futura de múltiples generaciones de GPU.

华尔街见闻2026/08/17 13:56

Meta (META.US) y BlackRock (BLK.US) enfrentan un “agujero negro” de seguros en centro de datos de 14 mil millones de dólares: solo el 3,2% está cubierto, los prestamistas podrían asumir riesgos de miles de millones de dólares

Según informes, Meta y BlackRock invirtieron 14.000 millones de dólares en la construcción de un centro de datos en Texas, el cual enfrenta riesgos de seguros.

智通财经2026/08/17 13:46
Meta (META.US) y BlackRock (BLK.US) enfrentan un “agujero negro” de seguros en centro de datos de 14 mil millones de dólares: solo el 3,2% está cubierto, los prestamistas podrían asumir riesgos de miles de millones de dólares