Los hackers están explotando una biblioteca de JavaScript para instalar drenadores de criptomonedas

cointelegraphPublicado a 2025-12-15Actualizado a 2025-12-15

Resumen

Según la organización de ciberseguridad SEAL, se ha detectado un aumento en la explotación de una vulnerabilidad en la biblioteca JavaScript React (CVE-2025-55182), que permite a atacantes ejecutar código de forma remota sin autenticación. Los ciberdelincuentes están utilizando este fallo para inyectar drenadores de carteras (wallet drainers) en sitios web legítimos de criptomonedas, engañando a los usuarios para que firmen transacciones fraudulentas mediante ventanas emergentes falsas. SEAL recomienda a los administradores de sitios web escanear su código front-end en busca de activos sospechosos, verificar scripts ofuscados y actualizar inmediatamente las bibliotecas afectadas. El equipo de React ya publicó una corrección el 3 de diciembre e insta a los usuarios de react-server-dom-webpack y herramientas similares a actualizar sus sistemas. Los sitios que hayan sido marcados como riesgo de phishing deberían revisar su código antes de solicitar la eliminación de advertencias.

Según la organización sin fines de lucro de ciberseguridad Security Alliance (SEAL), ha habido un reciente en la subida de drenadores de criptomonedas que se cargan en sitios web a través de una vulnerabilidad en la biblioteca de JavaScript de front-end de código abierto React.

React se utiliza para construir interfaces de usuario, especialmente en aplicaciones web. El equipo de React informó el 3 de diciembre que un hacker de sombrero blanco, Lachlan Davidson, encontró una vulnerabilidad de seguridad en su software que permitía la ejecución remota no autenticada, lo que puede permitir a un atacante insertar y ejecutar su propio código.

Según SEAL, actores malintencionados han estado utilizando la vulnerabilidad, CVE-2025-55182, para agregar secretamente código de drenaje de billeteras a sitios web de criptomonedas.

“Estamos observando un gran aumento en los drenadores cargados en sitios web legítimos de criptomonedas mediante la explotación del CVE reciente de React. Todos los sitios web deberían revisar el código de front-end para detectar cualquier activo sospechoso AHORA”, dijo el Equipo SEAL.

“¡El ataque no solo está dirigido a protocolos Web3! Todos los sitios web están en riesgo. Los usuarios deben ejercer precaución al firmar CUALQUIER firma de permiso.”

Los drenadores de billeteras generalmente engañan a los usuarios para que firmen una transacción mediante métodos como una ventana emergente falsa que ofrece recompensas o tácticas similares.

Fuente: Security Alliance

Los sitios web con advertencia de phishing deberían verificar el código

Según el Equipo SEAL, los sitios web afectados pueden haber sido marcados repentinamente como un posible riesgo de phishing sin explicación. Recomiendan que los anfitriones de sitios web tomen precauciones para asegurarse de que no haya drenadores ocultos que puedan poner en riesgo a los usuarios.

“Escanee el host en busca de CVE-2025-55182. Verifique si su código de front-end está cargando repentinamente activos de hosts que no reconoce. Verifique si alguno de los scripts cargados por su código de front-end es JavaScript ofuscado. Inspeccione si la billetera muestra el destinatario correcto en la solicitud de firma de firma”, dijeron.

Relacionado: Los hacks de criptomonedas de ‘Zoom falso’ de Corea del Norte son ahora una amenaza diaria: SEAL

“Si su proyecto está siendo bloqueado, esa puede ser la razón. Por favor, revise su código primero antes de solicitar la eliminación de la advertencia de página de phishing”, agregó el Equipo SEAL.

React ha lanzado una solución para la vulnerabilidad

El equipo de React publicó una solución para CVE-2025-55182 el 3 de diciembre y aconseja a cualquier persona que use react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack, que actualice inmediatamente y cierre la vulnerabilidad.

“Si el código React de su aplicación no usa un servidor, su aplicación no se ve afectada por esta vulnerabilidad. Si su aplicación no utiliza un framework, un empaquetador o un complemento de empaquetador que admita React Server Components, su aplicación no se ve afectada por esta vulnerabilidad”, agregó el equipo.

Revista: Conoce a los detectives de criptomonedas onchain que combaten el crimen mejor que la policía

Preguntas relacionadas

Q¿Qué biblioteca de JavaScript está siendo explotada por hackers para instalar drenadores de criptomonedas?

ALa biblioteca de JavaScript de código abierto React está siendo explotada a través de una vulnerabilidad de seguridad.

Q¿Qué es la vulnerabilidad específica mencionada en el artículo y cuándo fue descubierta?

ALa vulnerabilidad es identificada como CVE-2025-55182 y fue descubierta por el hacker de sombrero blanco Lachlan Davidson, siendo divulgada por el equipo de React el 3 de diciembre.

Q¿Cómo actúan los 'wallet drainers' o drenadores de carteras para robar criptoactivos?

ALos drenadores de carteras engañan a los usuarios para que firmen una transacción, a menudo mediante ventanas emergentes falsas que ofrecen recompensas u otras tácticas similares.

Q¿Qué recomienda SEAL Alliance a los propietarios de sitios web que podrían estar afectados?

ASEAL recomienda escanear el host en busca de CVE-2025-55182, verificar que el código front-end no cargue activos de hosts desconocidos, revisar si hay scripts ofuscados y comprobar que la cartera muestre el destinatario correcto en las solicitudes de firma.

Q¿Quiénes son los únicos usuarios de React que NO están afectados por esta vulnerabilidad según el equipo de React?

ASegún el equipo de React, no están afectadas las aplicaciones cuyo código React no utilice un servidor, o aquellas que no utilicen un framework, bundler o plugin de bundler que admita React Server Components.

Lecturas Relacionadas

La blockchain finalmente comienza a navegar hacia el canal principal después de 18 años

El veterano fondo de capital de riesgo cripto Variant ha recaudado un nuevo fondo de 222 millones de dólares, ampliando su tema de inversión de "propiedad digital" a "autonomía". Esto señala un cambio estratégico: la tecnología blockchain ya no se ve como un sector de inversión aislado, sino como una capa tecnológica fundamental que se integrará en áreas principales como la IA, las finanzas, las redes sociales y la robótica. Ante la reducción del efecto riqueza en el mercado cripto y la creciente competencia por la atención y el capital de la IA, los fondos cripto como Paradigm, Haun Ventures y YZi Labs están ampliando sus horizontes de inversión más allá del ecosistema blockchain. La tesis emergente es que la verdadera aplicación a gran escala de la criptografía podría llegar a través de los agentes de IA y la economía robótica, donde las capacidades de blockchain (pagos globales, contratos inteligentes, identidad en cadena) pueden servir como infraestructura financiera crítica para transacciones autónomas entre máquinas. Un caso ilustrativo es la inversión de Tether en NEURA Robotics, que planea integrar carteras autogestionadas en sus robots, permitiendo micro-pagos y transacciones automatizadas. Esto representa un cambio clave: la criptografía no necesita ser la aplicación frontal, sino la "vía" subyacente para la actividad económica automatizada. Sin embargo, la convergencia IA-Cripto no es una fórmula mágica. Los proyectos valiosos deben demostrar que la tecnología blockchain es esencial, no solo un añadido. El futuro del sector puede depender de su capacidad para satisfacer la nueva demanda real generada por la autonomía de las máquinas y los agentes de IA, más que de buscar un crecimiento especulativo.

marsbitHace 2 min(s)

La blockchain finalmente comienza a navegar hacia el canal principal después de 18 años

marsbitHace 2 min(s)

La cadena de bloques tardó 18 años en comenzar a navegar hacia el canal principal

El veterano fondo de capital riesgo cripto Variant anunció este mes una nueva ronda de financiación de 222 millones de dólares, ampliando su enfoque de "propiedad digital" hacia la "autonomía". Esto señala un cambio estratégico: la tecnología blockchain está dejando de ser un nicho de inversión aislado para integrarse como una capa tecnológica fundamental en áreas como la IA, las finanzas, las redes sociales o la robótica. Este movimiento refleja una respuesta realista al impacto de la IA: en lugar de competir por la narrativa, blockchain busca posicionarse como la infraestructura financiera y de verificación subyacente en el mundo de la IA. Fondos como Paradigm, Haun Ventures o YZi Labs también están ampliando sus horizontes más allá del ámbito puramente cripto. El artículo argumenta que la aplicación masiva de blockchain podría llegar a través de los agentes de IA (AI Agents). Para operar de forma autónoma, estos agentes necesitarán carteras digitales, redes de pago globales y sistemas de identidad y reputación portables, capacidades que la tecnología blockchain ha estado desarrollando. Un ejemplo es la inversión de Tether en NEURA Robotics, que planea integrar herramientas de cartera cripto en sus robots para permitir micropagos y transacciones automatizadas. Sin embargo, la fusión IA-Crypto no es una fórmula mágica. Debe demostrar un valor real: la tecnología blockchain debe ser esencial o mejorar significativamente la aplicación. Los proyectos meramente especulativos no resolverán los problemas de adopción. La conclusión es clara: la industria cripto necesita integrarse en las grandes corrientes tecnológicas como la IA para encontrar una demanda real y sostenible, más allá de los ciclos especulativos. Su futuro podría depender de convertirse en la "capa de asentamiento" para la economía automatizada.

链捕手Hace 7 min(s)

La cadena de bloques tardó 18 años en comenzar a navegar hacia el canal principal

链捕手Hace 7 min(s)

El estándar de 800V promovido por NVIDIA, ¿qué fabricantes de infraestructura se benefician?

TL;DR: En los próximos años, la infraestructura de IA no dependerá solo de las GPU, sino también de la capacidad para alimentar y refrigerar armarios de servidores de alta potencia. NVIDIA está promoviendo activamente el estándar de 800V CC para abordar este desafío, ya que los sistemas de baja tensión se acercan a sus límites físicos con densidades de potencia que alcanzan los 100-200 kW. La arquitectura de 800V CC permite una distribución eléctrica más eficiente, reduciendo pérdidas, uso de cobre y liberando espacio en el armario. NVIDIA ha definido una arquitectura de referencia involucrando a un ecosistema de socios como Vertiv, Schneider Electric, Delta Electronics, Infineon y STMicroelectronics. Esto pone en primer plano a empresas de: 1. **Infraestructura eléctrica**: para diseño de distribución, alimentación de armarios y sistemas CC. 2. **Semiconductores de potencia**: como SiC/GaN, cruciales para conversión eficiente. 3. **Conectividad y estructura**: busbars, conectores de alta tensión y PCB especializados. 4. **Refrigeración líquida y ODM de armarios**: capacidad para pruebas "burn-in" a plena carga. La adopción será gradual, enfocándose primero en "AI factories" de alta densidad. La producción a gran escala está alineada con los sistemas Kyber de NVIDIA para 2027. El valor diferencial ya no está solo en ensamblar GPUs, sino en entregar sistemas completos de alta potencia de manera estable y fiable.

marsbitHace 32 min(s)

El estándar de 800V promovido por NVIDIA, ¿qué fabricantes de infraestructura se benefician?

marsbitHace 32 min(s)

¿Realmente ha ocurrido una «emisión ilimitada»? El fundador de Zcash responde a cuatro dudas clave del mercado

**Resumen: Respuesta del fundador de Zcash a las dudas tras el fallo de Orchard** Tras la revelación de una vulnerabilidad crítica de falsificación en el grupo de privacidad Orchard de Zcash, que provocó una caída significativa del precio de ZEC, el fundador Zooko Wilcox aborda las cuatro principales preocupaciones del mercado. 1. **¿Se explotó la vulnerabilidad?** Es probable que no, aunque no puede descartarse por completo. Su descubrimiento requirió herramientas avanzadas y la ventana para un ataque fue breve tras el parche. 2. **¿Se pueden recuperar los fondos legítimos de Orchard?** Sí, si la evaluación de que no hubo explotación es correcta. Incluso en caso contrario, los mecanismos existentes limitarían las salidas fraudulentas. Se recomienda a los usuarios cautelosos mover sus fondos, sopesando los riesgos de privacidad y seguridad. 3. **¿Pueden los usuarios verificar que no hay ZEC falsos?** Actualmente, no. La existencia pasada del fallo impedía esta verificación independiente. La próxima actualización de red **Ironwood solucionará esto** al sellar el grupo Orchard, permitiendo a cualquier nodo verificar que la oferta circulante no excede la cantidad correcta. 4. **¿Existen otras vulnerabilidades de falsificación?** No se han encontrado otras tras exhaustivas revisiones continuas que incluyen análisis con IA, lo que aumenta la confianza. Sin embargo, se sigue trabajando para obtener garantías adicionales. **Conclusión:** Wilcox considera baja la probabilidad de una explotación previa, por lo que los fondos y la oferta actual son seguros. Aunque los usuarios aún no pueden verificar la oferta por sí mismos, la actualización Ironwood restaurará esta capacidad fundamental para la credibilidad a largo plazo de Zcash, sin necesidad de depender de evaluaciones de terceros.

marsbitHace 34 min(s)

¿Realmente ha ocurrido una «emisión ilimitada»? El fundador de Zcash responde a cuatro dudas clave del mercado

marsbitHace 34 min(s)

Trading

Spot
Futuros

Artículos destacados

Cómo comprar BILL

¡Bienvenido a HTX.com! Hemos hecho que comprar Billions Network (BILL) sea simple y conveniente. Sigue nuestra guía paso a paso para iniciar tu viaje de criptos.Paso 1: crea tu cuenta HTXUtiliza tu correo electrónico o número de teléfono para registrarte y obtener una cuenta gratuita en HTX. Experimenta un proceso de registro sin complicaciones y desbloquea todas las funciones.Obtener mi cuentaPaso 2: ve a Comprar cripto y elige tu método de pagoTarjeta de crédito/débito: usa tu Visa o Mastercard para comprar Billions Network (BILL) al instante.Saldo: utiliza fondos del saldo de tu cuenta HTX para tradear sin problemas.Terceros: hemos agregado métodos de pago populares como Google Pay y Apple Pay para mejorar la comodidad.P2P: tradear directamente con otros usuarios en HTX.Over-the-Counter (OTC): ofrecemos servicios personalizados y tipos de cambio competitivos para los traders.Paso 3: guarda tu Billions Network (BILL)Después de comprar tu Billions Network (BILL), guárdalo en tu cuenta HTX. Alternativamente, puedes enviarlo a otro lugar mediante transferencia blockchain o utilizarlo para tradear otras criptomonedas.Paso 4: tradear Billions Network (BILL)Tradear fácilmente con Billions Network (BILL) en HTX's mercado spot. Simplemente accede a tu cuenta, selecciona tu par de trading, ejecuta tus trades y monitorea en tiempo real. Ofrecemos una experiencia fácil de usar tanto para principiantes como para traders experimentados.

266 Vistas totalesPublicado en 2026.05.07Actualizado en 2026.06.02

Cómo comprar BILL

Qué es ATWO

I. Introducción al ProyectoArena Two es una plataforma interactiva descentralizada que permite a los aficionados desempeñar un papel activo y tokenizado en los resultados de eventos en tiempo real. A diferencia de los modelos de transmisión tradicionales que reducen a los aficionados a espectadores pasivos, Arena Two aprovecha la tecnología blockchain para permitir que los aficionados voten directamente en tiempo real e influyan en los resultados en el campo.II. Información del TokenNombre del token: ATWO (Arena Two)III. Enlaces RelacionadosSitio web: https://arenatwo.com/Exploradores: https://basescan.org/token/0x499D35eBE6cEe9B2Ac35Fd003fcBbeeB9CFc7B32Twitter: https://x.com/arenatwoXNota: La introducción al proyecto proviene de los materiales publicados o proporcionados por el equipo oficial del proyecto, que es solo para referencia y no constituye asesoramiento de inversión. HTX no se hace responsable de ninguna pérdida directa o indirecta resultante.

215 Vistas totalesPublicado en 2026.05.18Actualizado en 2026.06.02

Qué es ATWO

Cómo comprar ATWO

¡Bienvenido a HTX.com! Hemos hecho que comprar Arena Two (ATWO) sea simple y conveniente. Sigue nuestra guía paso a paso para iniciar tu viaje de criptos.Paso 1: crea tu cuenta HTXUtiliza tu correo electrónico o número de teléfono para registrarte y obtener una cuenta gratuita en HTX. Experimenta un proceso de registro sin complicaciones y desbloquea todas las funciones.Obtener mi cuentaPaso 2: ve a Comprar cripto y elige tu método de pagoTarjeta de crédito/débito: usa tu Visa o Mastercard para comprar Arena Two (ATWO) al instante.Saldo: utiliza fondos del saldo de tu cuenta HTX para tradear sin problemas.Terceros: hemos agregado métodos de pago populares como Google Pay y Apple Pay para mejorar la comodidad.P2P: tradear directamente con otros usuarios en HTX.Over-the-Counter (OTC): ofrecemos servicios personalizados y tipos de cambio competitivos para los traders.Paso 3: guarda tu Arena Two (ATWO)Después de comprar tu Arena Two (ATWO), guárdalo en tu cuenta HTX. Alternativamente, puedes enviarlo a otro lugar mediante transferencia blockchain o utilizarlo para tradear otras criptomonedas.Paso 4: tradear Arena Two (ATWO)Tradear fácilmente con Arena Two (ATWO) en HTX's mercado spot. Simplemente accede a tu cuenta, selecciona tu par de trading, ejecuta tus trades y monitorea en tiempo real. Ofrecemos una experiencia fácil de usar tanto para principiantes como para traders experimentados.

212 Vistas totalesPublicado en 2026.05.18Actualizado en 2026.06.02

Cómo comprar ATWO

Discusiones

Bienvenido a la comunidad de HTX. Aquí puedes mantenerte informado sobre los últimos desarrollos de la plataforma y acceder a análisis profesionales del mercado. A continuación se presentan las opiniones de los usuarios sobre el precio de A (A).

活动图片