Billeteras de Criptomonedas Atacadas Mediante Exploit en Biblioteca de JavaScript—Firma de Ciberseguridad

bitcoinistPublicado a 2025-12-16Actualizado a 2025-12-16

Resumen

Se ha explotado una vulnerabilidad crítica (CVE-2025-55182) en los componentes React Server (versiones 19.0 a 19.2.0), permitiendo a atacantes inyectar código malicioso en sitios web legítimos. Este fallo, de máxima severidad, permite ejecutar código arbitrario en servidores mediante deserialización insegura en el protocolo Flight. La firma de ciberseguridad SEAL alerta que múltiples sitios, especialmente del ecosistema cripto, están siendo atacados con scripts que drenan fondos de carteras conectadas. Los atacantes modifican interfaces para redirigir transacciones a sus direcciones. Se han observado intentos de compromiso en más de 50 organizaciones. Se recomienda aplicar urgentemente los parches disponibles (versiones 19.0.1, 19.1.2, 19.2.1) y revisar el código front-end.

Una falla crítica en React Server Components está siendo utilizada por atacantes para inyectar código malicioso en sitios web en vivo, y ese código está drenando criptomonedas de las billeteras conectadas.

Los informes señalan que la vulnerabilidad, identificada como CVE-2025-55182, fue publicada por el equipo de React el 3 de diciembre y tiene una calificación de severidad máxima.

La firma de ciberseguridad Security Alliance (SEAL) ha confirmado que múltiples sitios web de criptomonedas están siendo atacados activamente, y urgen a los operadores a revisar todos los React Server Components inmediatamente para prevenir ataques de drenaje de billeteras.

Los equipos de seguridad dicen que el error permite a un atacante no autenticado ejecutar código en servidores afectados, lo que se ha convertido en campañas de drenaje de billeteras en varios sitios.

Imagen: Shutterstock

Un Riesgo Amplio Para Sitios Que Usan Componentes de Servidor

SEAL dijo que la falla afecta a los paquetes de React Server Components en las versiones 19.0 a 19.2.0, y se emitieron versiones parcheadas como 19.0.1, 19.1.2 y 19.2.1 después de la divulgación.

La vulnerabilidad funciona explotando la deserialización insegura en el protocolo Flight, permitiendo que una sola solicitud HTTP manipulada ejecute código arbitrario con los privilegios del servidor web. Los equipos de seguridad han advertido que muchos sitios que usan configuraciones predeterminadas están en riesgo hasta que apliquen las actualizaciones.

Atacantes Inyectan Scripts de Drenaje de Billeteras en Páginas Comprometidas

Según publicaciones de la industria, los actores de amenazas están utilizando el exploit para plantar scripts que solicitan a los usuarios conectar billeteras Web3 y luego secuestran o redirigen transacciones.

En algunos casos, el código inyectado altera la interfaz de usuario o intercambia direcciones, por lo que un usuario cree que está enviando fondos a una cuenta mientras que la transacción en realidad paga a un atacante. Este método puede afectar a usuarios que confían en sitios de criptomonedas familiares y conectan billeteras sin verificar cada aprobación.

BTCUSD ahora cotiza a $89,626. Gráfico: TradingView

Escáneres y Pruebas de Concepto Inundan Foros Subterráneos

Los investigadores de seguridad informan de una avalancha de herramientas de escaneo, código falso de prueba de concepto y kits de explotación compartidos en foros subterráneos poco después de que se divulgó la vulnerabilidad.

Los equipos de inteligencia de nube y amenazas han observado a múltiples grupos escaneando en busca de servidores vulnerables y probando cargas útiles, lo que ha acelerado la explotación activa.

Algunos defensores dicen que la velocidad y el volumen del escaneo han dificultado detener todos los intentos antes de que se apliquen los parches.

Más de 50 Organizaciones Reportaron Intentos de Compromiso

Según informes de respondedores a incidentes, se ha observado actividad de cripto post-explotación en más de 50 organizaciones en finanzas, medios, gobierno y tecnología.

En varias investigaciones, los atacantes establecieron puntos de apoyo y luego los usaron para entregar más malware o para sembrar código front-end que apunta a usuarios de billeteras.

SEAL ha enfatizado que las organizaciones que no parcheen o monitoreen sus servidores podrían experimentar más ataques, y el monitoreo continuo es esencial hasta que todos los sistemas estén verificados como seguros.

Imagen destacada de Unsplash, gráfico de TradingView

Preguntas relacionadas

Q¿Qué vulnerabilidad crítica está siendo explotada por atacantes para inyectar código malicioso en sitios web?

ALa vulnerabilidad crítica explotada es identificada como CVE-2025-55182 en React Server Components, que permite a atacantes ejecutar código arbitrario en servidores afectados.

Q¿Qué versión de React Server Components están afectadas por esta vulnerabilidad?

ALas versiones afectadas son React Server Components 19.0 hasta 19.2.0. Las versiones parcheadas son 19.0.1, 19.1.2 y 19.2.1.

Q¿Cómo están utilizando los atacantes esta vulnerabilidad para robar criptomonedas?

ALos atacantes inyectan scripts maliciosos que engañan a los usuarios para que conecten sus billeteras Web3, luego secuestran o redirigen las transacciones para robar fondos.

Q¿Qué organización de ciberseguridad ha confirmado los ataques y qué recomienda?

ALa firma de ciberseguridad Security Alliance (SEAL) ha confirmado los ataques y recomienda revisar inmediatamente todos los React Server Components para prevenir robos de billeteras.

Q¿Qué método específico de explotación utilizan los atacantes según el protocolo Flight?

AExplotan la deserialización insegura en el protocolo Flight, permitiendo que una sola solicitud HTTP manipulada ejecute código arbitrario con los privilegios del servidor web.

Lecturas Relacionadas

El giro global de a16z: El capital riesgo se está convirtiendo en el "impulsor" de la alianza tecnológica estadounidense

En a16z, creemos que la mejor oportunidad que puede ofrecer una sociedad es dar a sus ciudadanos una posibilidad. Creemos firmemente que Estados Unidos y sus aliados lo hacen de manera más constante y exitosa que cualquier otro lugar del mundo. Hoy, con las naciones reconstruyendo, rearmándose y replanteando su participación en la competencia global, tenemos la oportunidad de transmitir ese regalo. Nuestra estrategia global evoluciona más allá de simplemente buscar proyectos en el extranjero. Nos estamos integrando en un marco más amplio de competencia tecnológica y cooperación entre aliados. La innovación ya no es solo una cuestión comercial, sino que es crucial para la seguridad nacional, la capacidad industrial y la competencia internacional. Anunciamos nuevos planes globales: establecer cooperación tecnológica con aliados en áreas clave como IA, robótica, defensa moderna, ciberseguridad y resiliencia de la cadena de suministro. Anne Neuberger, nueva socia responsable de asuntos globales, liderará esta labor, aportando su vasta experiencia gubernamental en seguridad y tecnologías emergentes. También ayudaremos a nuestras empresas en etapa de crecimiento a expandirse internacionalmente, aprovechando la poderosa red de contactos de a16z, desde líderes políticos hasta grandes compradores. Además, buscaremos nuevas asociaciones estratégicas en el extranjero, renombrando nuestro equipo de relaciones con inversores como Equipo de Socios Globales. Nuestro trabajo fundamental sigue siendo invertir en las mejores empresas tecnológicas donde sea que las encontremos, con más de 100 inversiones internacionales realizadas. Nuestra misión siempre ha sido ayudar a los fundadores a construir empresas excepcionales. Hoy, esa misión adquiere un nuevo significado: no solo ayudar a los fundadores, sino también a Estados Unidos y sus aliados. Estamos respondiendo a ese llamado.

marsbitHace 1 hora(s)

El giro global de a16z: El capital riesgo se está convirtiendo en el "impulsor" de la alianza tecnológica estadounidense

marsbitHace 1 hora(s)

Descifrando la verdad sobre los negocios, pagos e infraestructura de los Agentes

**Resumen: La realidad del comercio, los pagos y la infraestructura de los Agentes** El artículo, basado en un año de trabajo en la infraestructura para la economía de Agentes, sostiene que la demanda real actual es mínima y existen importantes obstáculos estructurales. Se examinan cuatro categorías: 1. **Agente-Comercio (B2C):** La experiencia de compra conversacional actualmente no supera al comercio electrónico tradicional para la mayoría de productos, especialmente los visuales. Existe demanda defensiva de comerciantes (optimización para Agentes), pero no es crítica. Las oportunidades están en compras de baja fricción (como pedir comida) o en navegar interfaces complejas, pero requieren una distribución masiva, dominio de grandes plataformas. 2. **Agente-API (B2B):** El uso actual de APIs es recurrente y se maneja con prepago y suscripciones. El mercado de nicho de servicios de cola larga es adecuado para nuevos protocolos de pago, pero es pequeño. Las grandes empresas SaaS prefieren contratos corporativos, y la distribución favorece a los gigantes existentes. 3. **Agente-Agente:** Es una visión a largo plazo, actualmente teórica y sin volumen comercial significativo. Cuando se materialice, requerirá una infraestructura de liquidación dedicada por su velocidad, escala y naturaleza multipartita. 4. **Agente-Finanzas:** Es la categoría con demanda existente, ya que se integra naturalmente en flujos de trabajo financieros actuales y crea nuevas capacidades. Sin embargo, el sector está altamente regulado y dominado por empresas establecidas. **Conclusión clave:** Los gigantes construyen de forma defensiva por su gran capital, pero las startups deben centrarse en dónde está el mercado real ahora. El verdadero reto no es el pago, sino la **coordinación** entre Agentes y humanos para verificar el trabajo y liquidar resultados. Quienes resuelvan la coordinación se llevarán la parte principal del pastel, no al revés. La autora señala que su trabajo las ha dirigido hacia un área de mercado activa y de rápido crecimiento fuera de estas cuatro categorías.

marsbitHace 1 hora(s)

Descifrando la verdad sobre los negocios, pagos e infraestructura de los Agentes

marsbitHace 1 hora(s)

Trading

Spot
Futuros
活动图片