No Result
View All Result
viernes, junio 26, 2026
bloque ₿: 955.539
CriptoNoticias Logo
  • Criptopedia
  • Tutoriales y guías
  • Glosario
    • Acrónimos y frases
  • Reviews
  • Calendario
  • Precios BTC y ETH
  • Boletines
  • Anúnciate
    • Advertise
No Result
View All Result
CriptoNoticias Logo
CriptoNoticias Logo
viernes, junio 26, 2026 | bloque ₿: 955.539
Bandera de ARS
BTC 92.410.400,00 ARS -0,59% ETH 2.435.320,00 ARS 2,20%
Bandera de BOB
BTC 413.570,30 BOB 0,39% ETH 10.904,28 BOB 1,35%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de BRL
BTC 310.524,38 BRL -1,08% ETH 8.199,88 BRL 0,86%
Bandera de CLP
BTC 55.195.778,59 CLP 0,17% ETH 1.464.890,29 CLP 2,30%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de COP
BTC 205.579.427,75 COP 0,18% ETH 5.531.798,16 COP 3,81%
Bandera de CRC
BTC 27.169.840,78 CRC 0,10% ETH 716.114,50 CRC 1,68%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de EUR
BTC 52.584,24 EUR 0,06% ETH 1.385,46 EUR 1,58%
Bandera de USD
BTC 59.787,34 USD -0,60% ETH 1.575,31 USD 1,21%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de GTQ
BTC 456.557,72 GTQ 0,32% ETH 12.032,56 GTQ 1,89%
Bandera de HNL
BTC 1.601.339,50 HNL 0,32% ETH 42.206,45 HNL 1,90%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de MXN
BTC 1.048.801,89 MXN -0,33% ETH 27.587,25 MXN 1,75%
Bandera de PAB
BTC 59.835,80 PAB 0,15% ETH 1.576,97 PAB 1,72%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de PYG
BTC 365.270.233,43 PYG 0,22% ETH 9.627.633,06 PYG 1,80%
Bandera de PEN
BTC 204.081,86 PEN 0,01% ETH 5.372,74 PEN 1,28%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de DOP
BTC 3.520.690,66 DOP -0,29% ETH 92.787,65 DOP 1,27%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de UYU
BTC 2.404.900,04 UYU 0,42% ETH 63.381,04 UYU 1,99%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de VES
BTC 41.002.943,53 VES -0,90% ETH 1.079.889,52 VES 0,64%
Bandera de ARS
BTC 92.410.400,00 ARS -0,59% ETH 2.435.320,00 ARS 2,20%
Bandera de BOB
BTC 413.570,30 BOB 0,39% ETH 10.904,28 BOB 1,35%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de BRL
BTC 310.524,38 BRL -1,08% ETH 8.199,88 BRL 0,86%
Bandera de CLP
BTC 55.195.778,59 CLP 0,17% ETH 1.464.890,29 CLP 2,30%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de COP
BTC 205.579.427,75 COP 0,18% ETH 5.531.798,16 COP 3,81%
Bandera de CRC
BTC 27.169.840,78 CRC 0,10% ETH 716.114,50 CRC 1,68%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de EUR
BTC 52.584,24 EUR 0,06% ETH 1.385,46 EUR 1,58%
Bandera de USD
BTC 59.787,34 USD -0,60% ETH 1.575,31 USD 1,21%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de GTQ
BTC 456.557,72 GTQ 0,32% ETH 12.032,56 GTQ 1,89%
Bandera de HNL
BTC 1.601.339,50 HNL 0,32% ETH 42.206,45 HNL 1,90%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de MXN
BTC 1.048.801,89 MXN -0,33% ETH 27.587,25 MXN 1,75%
Bandera de PAB
BTC 59.835,80 PAB 0,15% ETH 1.576,97 PAB 1,72%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de PYG
BTC 365.270.233,43 PYG 0,22% ETH 9.627.633,06 PYG 1,80%
Bandera de PEN
BTC 204.081,86 PEN 0,01% ETH 5.372,74 PEN 1,28%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de DOP
BTC 3.520.690,66 DOP -0,29% ETH 92.787,65 DOP 1,27%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de UYU
BTC 2.404.900,04 UYU 0,42% ETH 63.381,04 UYU 1,99%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de VES
BTC 41.002.943,53 VES -0,90% ETH 1.079.889,52 VES 0,64%
Home Seguridad

Ataque a JavaScript puede vaciar wallets de criptomonedas

Un atacante publicó 84 versiones maliciosas en 42 paquetes de la suite TanStack y robaba credenciales de entornos en la nube.

by Franco Scandizzo
Franco Scandizzo
Franco Scandizzo
Reportero de Tecnología
Se especializa en tecnología Bitcoin, minería, cuántica y métricas on-chain. Periodista de profesión.
Conoce al autor
12 mayo, 2026
in Seguridad
Reading Time: 3 mins read
Escrito por Franco Scandizzo
Franco Scandizzo
Franco Scandizzo
Reportero de Tecnología
Se especializa en tecnología Bitcoin, minería, cuántica y métricas on-chain. Periodista de profesión.
Conoce al autor
.
Tiempo de lectura: 3 minutos
Síguenos en Google
Una cadena npm comprometida por un malware.

TanStack es una suite de librerías open-source muy populares para desarrollo web. Fuente: Imagen generada con Grok.

Cambiar tamaño del texto
Copiar enlace del artículo
Postear en X
Enviar por correo
  • El malware se activaba al instalar una versión afectada y extraía claves de AWS, Google y GitHub.
  • El equipo de TanStack marcó las versiones comprometidas como inseguras.

Un atacante publicó este 11 de mayo 84 versiones maliciosas en 42 paquetes de TanStack, una suite de librerías de código abierto ampliamente usada en desarrollo web. El hacker las inyectó en npm, el principal registro de paquetes de JavaScript, según el postmortem de Tanner Linsley, mantenedor de TanStack, quien además advirtió que su equipo marcó las versiones comprometidas como inseguras y notificó a npm security para retirarlas del registro.

El malware apuntaba a credenciales de servicios de infraestructura en la nube de desarrolladores como Amazon Web Services (AWS) y Google Cloud Platform (GCP), claves de acceso a servidores, tokens de plataformas de desarrollo como GitHub y el contenido del archivo ‘.npmrc’, donde los desarrolladores almacenan sus credenciales de publicación en npm.

Publicidad

Si alguno de los entornos afectados almacenaba además claves privadas de wallets de criptomonedas de desarrolladores, esas también podrían haberse visto comprometidas. El postmortem no menciona wallets de forma específica, pero el malware estaba diseñado para recolectar cualquier credencial accesible en el sistema infectado.

El equipo de TanStack recomienda a quienes hayan instalado cualquier paquete entre las 19:20 y las 19:30 UTC del 11 de mayo rotar de inmediato todas esas credenciales y auditar los registros de actividad en sus entornos en la nube.

El código malicioso se activaba automáticamente cuando un desarrollador instalaba cualquier versión afectada (‘npm install, pnpm install o yarn install’), sin requerir ninguna acción adicional. Una vez activo, exfiltraba las credenciales recolectadas a través de la red encriptada de Session Messenger, lo que impide bloquear la transmisión por dirección IP o dominio conocido, según el postmortem de TanStack.

¿Cómo operó el ataque de las versiones maliciosas de TanStack?

El atacante no robó credenciales del registro JavaScript npm. Conforme al postmortem de Linsley, encadenó tres vulnerabilidades conocidas de GitHub Actions (la plataforma de automatización de tareas de desarrollo que usa TanStack) para publicar las versiones maliciosas directamente desde la infraestructura legítima del proyecto, atacando así a la cadena de suministros.

Para operar, primero el atacante abrió un PR (pull request, una solicitud para incorporar cambios al código) falso en el repositorio de TanStack. Este PR activó un flujo de trabajo configurado con el patrón ‘pull_request_target’, que permite ejecutar código de repositorios externos con los permisos del repositorio principal.

El código malicioso del PR aprovechó eso para escribir datos en la caché de GitHub Actions (el espacio de almacenamiento temporal que los flujos de trabajo usan para reutilizar dependencias entre ejecuciones) bajo una clave que el flujo de publicación legítimo consultaría más tarde.

Cuando TanStack incorporó un PR real al código principal horas después, el flujo de publicación restauró la caché envenenada, ejecutó el código del atacante y este extrajo desde la memoria del proceso el token OIDC (una credencial de corta duración que GitHub emite para autorizar publicaciones en npm) y lo usó para publicar las 84 versiones maliciosas directamente en el registro.

Finalmente, el equipo señala en el postmortem que las tres vulnerabilidades encadenadas eran públicamente conocidas y que no tenía monitoreo propio sobre sus publicaciones en npm. La detección fue externa: el investigador carlini, de la firma de seguridad StepSecurity, abrió un reporte con análisis técnico completo aproximadamente 20 minutos después de la publicación maliciosa.


¿Te pareció útil y relevante este contenido?

Esta nota te ayudó a *

¿Qué contenido buscas hoy en CriptoNoticias? *


¿Recomendarías este artículo a un amigo o colega?

¿En qué formato te gustaría complementar esta información? *

¿Qué acción tomarás después de leer esta nota? *

¿Qué tan fácil fue para tí entender este texto? *

¿Te gustaría ver más contenido como este?
Etiquetas: CriptomonedasHackerJavaScriptLo últimoWallets (Billetera, Cartera o Monedero)

relacionadosArtículos

La plataforma Polymarket fue hackeada.
Seguridad

Polymarket sufre ataque a cadena de suministro y usuarios pierden USD 3 millones

Por Franco Scandizzo
26 junio, 2026

Un script malicioso inyectado en el frontend drenó fondos de al menos 11 wallets. La plataforma prometió reembolsos.

Leer másDetails
Fotografía de un hombre sentado en la penumbra frente a su escritorio, tomándose la cabeza con la mano en clara señal de angustia y desesperación. Su mirada está fija en el monitor de la computadora, que despliega la interfaz de una billetera de criptomonedas. En la pantalla resalta el logo de Cardano (ADA) junto a un saldo de "0.00" y un gran aviso de alerta rojo que indica en inglés "TRANSACTION CONFIRMED: FUNDS STOLEN" (Transacción confirmada: fondos robados). El ambiente oscuro de la habitación y los papeles arrugados sobre la mesa acentúan el sentimiento de ruina financiera.

Holdeó ADA por 9 años y perdió todos sus ahorros tras hackeo de wallet SecondFi

24 junio, 2026
Un contrato inteligente de una red de criptomonedas siendo vulnerado por un hacker.

Hackers robaron USD 17 millones en 40 días de contratos inteligentes obsoletos

22 junio, 2026
Un hacker operando en una computadora para robar fondos en criptomonedas.

Engañan a bot MEV de Ethereum con aprobaciones falsas y le roban millones de dólares

21 junio, 2026
Un contrato inteligente de una red de criptomonedas siendo explotado.

Nuevo exploit en un contrato inteligente se lleva casi USD 5 millones

19 junio, 2026

Publicado: 12 mayo, 2026 06:37 am GMT-0400 Actualizado: 12 mayo, 2026 12:57 pm GMT-0400
AUTOR
Franco Scandizzo
Reportero de Tecnología
Se especializa en tecnología Bitcoin, minería, cuántica y métricas on-chain. Periodista de profesión.
Conoce al autor

Suscríbete a los boletines de CriptoNoticias

Mantente informado de los últimos acontecimientos del mundo de las criptomonedas.

SUSCRIBIRME
Publicidad

Lo último

Imagen de un teléfono con el logo de Binance.

¿Qué pasará con Binance el 1 de julio? claves para entender su cese de servicios en Europa

26 junio, 2026
Portada de la web Build4Venezuela.

Desarrolladores se unen para crear herramientas tecnológicas de ayuda a Venezuela

26 junio, 2026
Una cadena de bloques afectada por un problema en uno de sus bloques.

Un bloque defectuoso paralizó Base, una de las mayores redes de Ethereum

26 junio, 2026
Publicidad

Aprende

  • Qué es Bitcoin
  • Qué son las criptomonedas
  • Minería de Bitcoin
  • Qué es Ethereum
  • Qué es una blockchain
  • Criptopedia

De interés

  • Reviews
  • Tutoriales
  • Opinión
  • Eventos
  • Precios BTC y ETH

Empresarial

  • Acerca de
  • Nuestro equipo
  • Política de privacidad
  • Política publicitaria
  • Mapa del sitio

Publicidad

  • Contáctanos
  • Anúnciate
  • Advertise

© 2025 Hecho con ♥ por Latinos.

No Result
View All Result
  • Bitcoin (BTC)
  • Comunidad
    • Comunidad
    • Adopción
    • Regulación
    • Sucesos
  • Criptopedia
    • Criptopedia
    • Glosario de Bitcoin y blockchains
    • Diccionario de acrónimos y frases sobre Bitcoin
  • Opinión
    • Opinión
    • Editorial
  • Mercados
    • Mercados
    • Negocios
  • Reviews
  • Tecnología
    • Tecnología
    • Seguridad
    • Minería
  • Tutoriales y guías
  • Calendario de eventos
  • Precios BTC y ETH
  • Publicidad
    • Publicidad
    • Advertise
  • Boletines

© 2020 Hecho con ♥ por Latinos.