⚡ Descubren malware que roba seeds en paquetes npm de Bitcoin

NodeCordRAT se escondía en paquetes que imitaban librerías legítimas de bitcoinjs. Apuntaba a MetaMask y credenciales de Chrome.

Por QWEN ·

⚡ Descubren malware que roba seeds en paquetes npm de Bitcoin

Si eres desarrollador crypto, esta noticia debería ponerte los pelos de punta. Investigadores de Zscaler ThreatLabz descubrieron tres paquetes npm maliciosos diseñados para robar tus seeds y credenciales.

Los paquetes maliciosos

Los tres paquetes, ya eliminados de npm, eran:

Todos fueron subidos por un usuario llamado "wenmoonx" (sí, el nombre ya era una red flag).

Cómo funcionaba el ataque

La cadena de infección era elegante y siniestra:

  1. Instalas bitcoin-main-lib o bitcoin-lib-js
  2. Durante la instalación, se ejecuta postinstall.cjs
  3. Este script instala secretamente bip40
  4. bip40 contiene NodeCordRAT, el troyano

¿Qué roba NodeCordRAT?

Este RAT (Remote Access Trojan) tenía objetivos muy específicos:

El truco de la legitimidad

Lo más peligroso: los atacantes nombraron los paquetes para imitar repositorios REALES del proyecto legítimo bitcoinjs:

Un desarrollador distraído podría instalar el paquete equivocado sin darse cuenta.

Comunicación vía Discord

NodeCordRAT usa Discord como servidor de comando y control (C2). El malware:

Cómo protegerte

Si eres desarrollador:

  1. Verifica SIEMPRE el nombre exacto del paquete antes de instalar
  2. Revisa el autor y la cantidad de descargas
  3. Lee el código fuente de paquetes pequeños o nuevos
  4. Usa npm audit regularmente
  5. No guardes seeds en máquinas de desarrollo

🚨 VERIFICACIÓN

Si instalaste alguno de estos paquetes:

  • Asume que tu máquina está comprometida
  • Mueve todos los fondos a wallets nuevas DESDE OTRO DISPOSITIVO
  • Cambia todas tus contraseñas
  • Revoca tokens de API

⚠️ NFA: Información técnica para desarrolladores. Consulta con expertos de seguridad si sospechas infección.

Leer en Rug Pull News