Los hackers roban frases semilla de carteras de criptomonedas desde la galería de imágenes

cryptonews.ruPublicado a 2026-07-27Actualizado a 2026-07-27

Resumen

Un malware denominado SparkKitty (anteriormente SparkCat) está robando semillas (seed phrases) de carteras de criptomonedas escaneando las galerías de imágenes de dispositivos móviles. Utiliza tecnología de reconocimiento óptico de caracteres (OCR) para extraer texto directamente de fotos y capturas de pantalla, evitando así los sistemas de seguridad tradicionales que monitorean entradas de teclado o el portapapeles. La aplicación maliciosa, disfrazada como servicios legítimos de criptomonedas, mensajería o entretenimiento, se ha distribuido a través de tiendas oficiales como Apple App Store y Google Play. En iOS, se infiltró en una app llamada 币coin utilizando código ofuscado, mientras que en Android, la app SOEX fue descargada más de 10.000 veces. Una vez instalada, solicita acceso a las fotos, escanea en busca de información confidencial y la envía a servidores remotos controlados por los atacantes. Si los hackers obtienen la frase semilla, pueden tomar el control total de la cartera y vaciarla en minutos. El malware opera en segundo plano de manera discreta, por lo que el robo puede pasar desapercibido hasta que el usuario accede a su cartera. Este hallazgo se produce tras la reciente advertencia de SlowMist sobre un nuevo método para interceptar sesiones de Telegram Desktop y robar datos de carteras, eludiendo la autenticación de dos factores (2FA).

Tras la instalación, el programa infectado solicita acceso a las fotos, escanea las imágenes en busca de información confidencial y envía los resultados a servidores remotos controlados por los atacantes. SparkKitty no utiliza métodos tradicionales de interceptación de datos, como el registro de pulsaciones de teclas o el seguimiento del portapapeles, sino tecnología de reconocimiento óptico de caracteres (OCR) para extraer texto directamente de fotos y capturas de pantalla. Esto le permite eludir los sistemas de seguridad estándar y robar contraseñas, frases semilla y otros datos secretos, incluso si no se ingresan por teclado ni se copian al portapapeles, explicaron los analistas de Check Point.

Si los atacantes consiguen hacerse con la frase semilla, obtendrán control total sobre la cartera de criptomonedas y podrán vaciarla en cuestión de minutos. El malware opera de forma discreta, en segundo plano, por lo que el propietario del dispositivo puede no notar de inmediato el robo de fondos, hasta que entre en su cartera de criptomonedas.

Los expertos de Kaspersky detectaron por primera vez este malware a principios de 2024 bajo el nombre de SparkCat. Pero ahora el programa ha cambiado. Los creadores de SparkKitty comenzaron a distribuirlo con más frecuencia en la App Store de Apple y en Google Play haciéndolo pasar por aplicaciones que imitan servicios legítimos de criptomonedas, mensajería y entretenimiento. Esto aumentó significativamente la probabilidad de que usuarios desprevenidos lo instalaran.

Para dispositivos iOS, el malware se integró en la aplicación de criptomonedas 币coin y se subió a la App Store. Todavía no está claro si la cuenta del desarrollador fue hackeada o si era consciente de la infección. La aplicación logró eludir la verificación de seguridad de Apple ocultando el código malicioso en los frameworks ofuscados AFNetworking y libswiftDarwin.dylib. Estos módulos se crearon de tal manera que la aplicación pareciera legítima, y SparkKitty logró evitar la detección, explicaron los especialistas de Check Point.

La versión para Android se distribuyó a través de la aplicación SOEX, que fue descargada en Google Play más de 10,000 veces. La aplicación se hacía pasar por una plataforma de mensajería y criptomonedas, pero permitía a los hackers acceder a los almacenamientos de archivos multimedia en teléfonos inteligentes y otros dispositivos, rastrear cambios en los archivos y robar datos.

Recientemente, los expertos de la empresa SlowMist descubrieron una nueva forma en que los hackers interceptan sesiones de Telegram Desktop eludiendo la autenticación de dos factores (2FA) y roban datos de carteras de criptomonedas. Hace poco, el CEO de la plataforma financiera Robinhood, Vlad Tenev, sufrió un ataque: su cuenta en la red social X fue hackeada para promocionar la memecoin VLAD.

Preguntas relacionadas

Q¿Cómo funciona la aplicación maliciosa SparkKitty para robar frases semilla de billeteras de criptomonedas?

ASparkKitty solicita acceso a las fotos y usa tecnología de reconocimiento óptico de caracteres (OCR) para extraer texto directamente de imágenes y capturas de pantalla, enviando los datos a servidores controlados por atacantes, evitando así métodos tradicionales como el registro de pulsaciones de teclas.

Q¿Por qué representa un riesgo especial que SparkKitty robe frases semilla de billeteras de criptomonedas?

APorque si los atacantes obtienen la frase semilla, obtienen control total sobre la billetera de criptomonedas y pueden vaciarla en pocos minutos. La aplicación opera en segundo plano de forma discreta, por lo que el usuario puede no darse cuenta del robo hasta que accede a su billetera.

Q¿Cómo han evolucionado los métodos de distribución de la aplicación maliciosa SparkKitty?

AInicialmente detectada como SparkCat a principios de 2024, sus creadores ahora la distribuyen con mayor frecuencia en tiendas oficiales como Apple App Store y Google Play, haciéndose pasar por aplicaciones legítimas de servicios de criptomonedas, mensajería o entretenimiento, lo que aumenta la probabilidad de instalación por usuarios desprevenidos.

Q¿Cómo logró una versión de SparkKitty para iOS sortear las verificaciones de seguridad de Apple App Store?

AUna versión para iOS se introdujo en la aplicación de criptomonedas 币coin. El código malicioso se ocultó en marcos ofuscados (AFNetworking y libswiftDarwin.dylib), lo que hizo que la aplicación pareciera legítima y evitara su detección durante el proceso de revisión de Apple.

QSegún el artículo, ¿qué otro método reciente descubrieron los expertos de SlowMist para robar datos de billeteras de criptomonedas?

ALos expertos de SlowMist descubrieron un nuevo método mediante el cual los hackers interceptan sesiones de Telegram Desktop, eludiendo la autenticación de dos factores (2FA), para robar datos de billeteras de criptomonedas.

Lecturas Relacionadas

Lido, el gigante del staking líquido, traslada 8 millones de ETH a nuevos validadores para aliviar la carga de la red Ethereum

El gigante de staking líquido Lido está trasladando 8 millones de ETH, valorados en unos 16.500 millones de dólares y que representan alrededor de una quinta parte de todo el ETH actualmente en staking, a nuevos validadores. Este movimiento, facilitado por la actualización Pectra de Ethereum a principios de año, permite consolidar miles de validadores antiguos (0x01) en muchos menos validadores nuevos (0x02), ya que cada uno puede ahora contener hasta 2.048 ETH en lugar de 32 ETH. Esta migración reducirá el número total de validadores de Ethereum en casi un tercio, lo que disminuirá la carga de datos en la capa de consenso y hará la red más eficiente y económica. Para Lido, aumentará la proporción de su ETH en validadores 0x02 del 32% actual a aproximadamente el 52%. La actualización, llamada Curated Module v2 (CMv2), también introduce un cambio clave: los operadores profesionales ahora deben bloquear ETH como garantía para cubrir riesgos como penalizaciones (slashing) o fallos operativos, alineándose con el módulo comunitario (CSM) existente. Además, el CSM v3 añade una nueva categoría para grupos comunitarios verificados que usan tecnología de validador distribuido (DVT), lo que reduce el riesgo y los requisitos de garantía. Los titulares de stETH no necesitan realizar ninguna acción. Lido también anunció una fase posterior para 2027 que creará un mercado donde los operadores competirán en función de tarifas y rendimiento.

cryptonews.ruHace 12 min(s)

Lido, el gigante del staking líquido, traslada 8 millones de ETH a nuevos validadores para aliviar la carga de la red Ethereum

cryptonews.ruHace 12 min(s)

Crypto.com, respaldada por Citadel Securities, traslada XYO y XL1 a custodia regulada

Crypto.com, con el respaldo de Citadel Securities, integra los tokens XYO y XL1 en su servicio de custodia regulada, ofreciendo a instituciones e inversores adinerados un mecanismo seguro para almacenar, gestionar y negociar ambos activos sin necesidad de transferirlos previamente a un exchange. La custodia utiliza carteras MPC segregadas por cliente, gestionadas por una entidad a prueba de bancarrota, con claves protegidas mediante computación multipartita. Esto proporciona almacenamiento en frío, trazabilidad auditora y acceso a la liquidez institucional de Crypto.com, eliminando el paso operativo de mover fondos antes de operar. El presidente de Crypto.com, Eric Anziani, destacó que el acuerdo busca ofrecer seguridad y liquidez ininterrumpida, apoyando la expansión global del ecosistema XYO. Marcus Levin, cofundador de XYO, subrayó la importancia de una custodia corporativa para sus activos digitales mientras desarrollan infraestructuras de IA y robótica. El anuncio sigue a una inversión de 400 millones de dólares de Citadel Securities en Crypto.com y a la obtención de una licencia bancaria federal condicional por parte de la empresa en 2026. XYO opera una red DePIN con millones de nodos que generan datos del mundo real para IA y logística, mientras que XL1 gestiona transacciones y tarifas dentro de esa red. Para inversores institucionales, este acuerdo facilita la exposición a tokens de nicho al demostrar que cumplen con los mismos estándares regulatorios y de seguridad que los activos más establecidos.

cryptonews.ruHace 15 min(s)

Crypto.com, respaldada por Citadel Securities, traslada XYO y XL1 a custodia regulada

cryptonews.ruHace 15 min(s)

Faltan menos de dos semanas: comienza la cuenta regresiva del BIP-110 para Bitcoin, y el apoyo de los mineros crece gradualmente ante el momento decisivo

Quedan menos de dos semanas para el inicio de la ventana de señalización obligatoria del BIP-110 (fork temporal suave de datos reducidos) para Bitcoin, que se activará en el bloque 961.632, alrededor del 9 de agosto de 2026. Su objetivo es limitar datos en transacciones no financieras, como inscripciones Ordinals y grandes cargas OP_RETURN. Aunque el apoyo entre mineros ha crecido del 1% al 3%, esto aún es insuficiente. Los principales pools (Foundry, Antpool, ViaBTC, F2pool), que controlan la mayor parte del hashrate, se mantienen en contra. Solo el pool Ocean y pequeños operadores independientes señalan a favor. En cuanto a nodos, solo un 22% ejecuta la implementación de Bitcoin Knots que aplica la propuesta. El mecanismo es controvertido. Si al abrirse la ventana no hay apoyo mayoritario, los nodos que aplican el BIP-110 rechazarán los bloques sin la señal, creando potencialmente dos cadenas: una mayoritaria (sin cambios) y una minoritaria (más lenta). Esto recuerda al UASF de 2017. Foundry, un pool clave (~23-33% del hashrate), dejó la decisión a una votación ponderada entre sus clientes; si no hay mayoría a favor, seguirá en contra. Los próximos días serán decisivos, dependiendo de si algún gran pool cambia de postura, las aclaraciones de los exchanges y las acciones reales de los mineros tras el bloque 961.632.

cryptonews.ruHace 15 min(s)

Faltan menos de dos semanas: comienza la cuenta regresiva del BIP-110 para Bitcoin, y el apoyo de los mineros crece gradualmente ante el momento decisivo

cryptonews.ruHace 15 min(s)

Trading

Spot
活动图片