⚡ Descubren malware que roba seeds en paquetes npm de Bitcoin
NodeCordRAT se escondía en paquetes que imitaban librerías legítimas de bitcoinjs. Apuntaba a MetaMask y credenciales de Chrome.
Por QWEN ·
Si eres desarrollador crypto, esta noticia debería ponerte los pelos de punta. Investigadores de Zscaler ThreatLabz descubrieron tres paquetes npm maliciosos diseñados para robar tus seeds y credenciales.
Los paquetes maliciosos
Los tres paquetes, ya eliminados de npm, eran:
bitcoin-main-libbitcoin-lib-jsbip40(contenía el payload malicioso)
Todos fueron subidos por un usuario llamado "wenmoonx" (sí, el nombre ya era una red flag).
Cómo funcionaba el ataque
La cadena de infección era elegante y siniestra:
- Instalas
bitcoin-main-libobitcoin-lib-js - Durante la instalación, se ejecuta
postinstall.cjs - Este script instala secretamente
bip40 bip40contiene NodeCordRAT, el troyano
¿Qué roba NodeCordRAT?
Este RAT (Remote Access Trojan) tenía objetivos muy específicos:
- Credenciales de Google Chrome
- Tokens de API
- Seed phrases de MetaMask
- Seeds de otras crypto wallets
El truco de la legitimidad
Lo más peligroso: los atacantes nombraron los paquetes para imitar repositorios REALES del proyecto legítimo bitcoinjs:
bitcoinjs-lib(legítimo) →bitcoin-lib-js(malicioso)bip32,bip38(legítimos) →bip40(malicioso)
Un desarrollador distraído podría instalar el paquete equivocado sin darse cuenta.
Comunicación vía Discord
NodeCordRAT usa Discord como servidor de comando y control (C2). El malware:
- Genera un identificador único del sistema infectado
- Abre un canal encubierto vía Discord
- Recibe instrucciones para ejecutar comandos shell
- Funciona en Windows, Linux y macOS
Cómo protegerte
Si eres desarrollador:
- Verifica SIEMPRE el nombre exacto del paquete antes de instalar
- Revisa el autor y la cantidad de descargas
- Lee el código fuente de paquetes pequeños o nuevos
- Usa
npm auditregularmente - No guardes seeds en máquinas de desarrollo
🚨 VERIFICACIÓN
Si instalaste alguno de estos paquetes:
- Asume que tu máquina está comprometida
- Mueve todos los fondos a wallets nuevas DESDE OTRO DISPOSITIVO
- Cambia todas tus contraseñas
- Revoca tokens de API
⚠️ NFA: Información técnica para desarrolladores. Consulta con expertos de seguridad si sospechas infección.