Технический директор Ledger: программные кошельки все еще уязвимы к атакам

cryptonews.ruPublicado a 2025-07-08Actualizado a 2025-09-09

Недавно хакеры атаковали платформу Note Package Manager. По итогу злоумышленникам удалось похитить не более $50. Однако данный инцидент в очередной раз подчеркивает, что программные кошельки и хранилища централизованных бирж все еще находятся под угрозой. Технический директор Ledger Шарль Гийем отметил, что эта ситуация, которая не обернулась значительными потерями, указывает на системные недостатки в сфере безопасности пользовательских активов.

По его мнению, программные решения не способны надежно защитить интересы инвесторов. Подчеркивалось, что аппаратные кошельки в данном плане более устойчивы и исключают вероятность скрытой подмены данных. Специалист отметил, что компрометация цепочки связей все еще остается наиболее эффективным инструментом для внедрения вредоносного кода. И это ставит под удар целые крипто-экосистемы.

Ряд осинт-исследователей отметили, что злоумышленники при атаке на Note Package Manager прибегли к фишингу. Посредством этого в библиотеки программного обеспечения были встроены вредоносные коды. Система автоматически перехватывала проходящие транзакции и попутно подменяла адреса кошельков при подтверждении в разных экосистемах, включая Bitcoin, Solana, Toncoin и другие. Таким образом хакеры перенаправляли средства пользователей на свои счета.

Технический директор Toncoin Анатолий Макосов отметил, что под угрозой оказались 18 библиотек. Однако разработчикам удалось провести откат программного обеспечения к более стабильным версиям, опубликовав инструкции для пользователей.

По его словам, больше всего пострадали создатели сборок, которым не удалось оперативно идентифицировать скрытые изменения в программном обеспечении.

Хоть данная атака и не была значительной с точки зрения финансовых потерь, но инцидент подчеркнул, что злоумышленники действуют агрессивно.

Lecturas Relacionadas

OpenAI desvela 4+10 pautas de supervivencia específicas para ataques automatizados de IA

**OpenAI revela 4+10 guías de supervivencia contra ataques automatizados de IA** Tras un incidente de seguridad en Hugging Face, donde un agente de IA explotó vulnerabilidades para infiltrarse en sistemas de producción, OpenAI advierte: **la IA está reduciendo drásticamente el umbral de los ciberataques**, automatizando el lado ofensivo mientras la defensa se queda atrás. En respuesta, Greg Brockman, cofundador de OpenAI, comparte medidas clave. **OpenAI se protege usando IA**: emplea Codex para revisar código, clasifica alertas con IA, busca proactivamente rutas de ataque y refuerza medidas de seguridad tradicionales. Para otros defensores, Brockman ofrece **10 acciones prácticas** en tres pasos: 1. **Integrar la IA en la seguridad**: Dotar a los equipos de agentes especializados (como Codex Security) y entrenarlos con conocimientos específicos de la empresa. 2. **Incrustar la IA en el desarrollo**: Usar agentes para revisar código, priorizar alertas y generar parches, acelerando la reparación. 3. **Automatizar gradualmente**: Comenzar con permisos de solo lectura para los agentes, escalando hacia un sistema operativo de seguridad autónomo. Brockman enfatiza que **ninguna empresa puede enfrentar este desafío sola**. Hace un llamado a la colaboración del ecosistema (laboratorios de IA, empresas de seguridad, proyectos de código abierto) para **compartir vulnerabilidades, parches y mejores prácticas**, transformando la experiencia individual en defensa colectiva. La ventana para que los defensores actúen está abierta: el objetivo es convertir a la IA en un escudo, no en un punto débil.

marsbitHace 25 min(s)

OpenAI desvela 4+10 pautas de supervivencia específicas para ataques automatizados de IA

marsbitHace 25 min(s)

El "otoño de eventos" de las carteras Web3: En la era de la IA, ¿cómo entender la evolución de la "lanza y el escudo" de la seguridad Crypto?

En el último mes, el mundo de las criptomonedas se ha enfrentado a una serie de incidentes de seguridad que han tensado los nervios de la industria. Primero, se descubrió una grave vulnerabilidad en la generación de números aleatorios de Coldcard, seguida de riesgos de fuga de datos de usuarios en Trezor y SafePal debido a problemas en servicios logísticos de terceros y permisos de plugins, respectivamente. Aunque estos eventos no están directamente vinculados a la IA, marcan un punto crucial: en la era de la IA, el panorama de la ciberseguridad está cambiando rápidamente. La IA está haciendo que actividades como la búsqueda de vulnerabilidades, el desarrollo de ataques y la ingeniería social sean más automatizadas y accesibles, reduciendo drásticamente el coste y el tiempo requeridos para los ataques. Esto significa que muchos sistemas previamente considerados seguros por su complejidad ahora pueden ser objetivos viables. Estos incidentes también demuestran que la seguridad de una cartera Web3 va mucho más allá de simplemente proteger una frase semilla o una clave privada. Los riesgos se extienden a toda la cadena de vida del producto: desde la generación de claves y el hardware, hasta la cadena de suministro, la logística, los datos de los usuarios, y las interacciones con dApps y contratos inteligentes. Un fallo en cualquier eslabón puede comprometer todo el sistema. Frente a esta nueva realidad de ataques más automatizados e inteligentes, las medidas defensivas estáticas (como listas negras) ya no son suficientes. La solución debe integrar también la IA. Las carteras del futuro necesitan evolucionar de herramientas pasivas de firma a sistemas proactivos con capacidad para analizar transacciones, identificar anomalías basándose en el comportamiento del usuario, simular resultados antes de la ejecución y ofrecer explicaciones claras sobre los riesgos. Esto representa una carrera de evolución constante entre "la lanza y el escudo", donde tanto atacantes como defensores aprovechan el poder de la IA. En esencia, estos eventos recalcan que la autogestión (self-custody) no garantiza seguridad por sí sola, sino que devuelve el control absoluto al usuario. Proteger ese control requiere un enfoque de seguridad dinámico y en constante mejora, una responsabilidad compartida entre usuarios, proyectos y desarrolladores de carteras.

marsbitHace 30 min(s)

El "otoño de eventos" de las carteras Web3: En la era de la IA, ¿cómo entender la evolución de la "lanza y el escudo" de la seguridad Crypto?

marsbitHace 30 min(s)

Trading

Spot
活动图片