Los hackers están explotando una biblioteca de JavaScript para instalar drenadores de criptomonedas

cointelegraphPublicado a 2025-12-15Actualizado a 2025-12-15

Resumen

Según la organización de ciberseguridad SEAL, se ha detectado un aumento en la explotación de una vulnerabilidad en la biblioteca JavaScript React (CVE-2025-55182), que permite a atacantes ejecutar código de forma remota sin autenticación. Los ciberdelincuentes están utilizando este fallo para inyectar drenadores de carteras (wallet drainers) en sitios web legítimos de criptomonedas, engañando a los usuarios para que firmen transacciones fraudulentas mediante ventanas emergentes falsas. SEAL recomienda a los administradores de sitios web escanear su código front-end en busca de activos sospechosos, verificar scripts ofuscados y actualizar inmediatamente las bibliotecas afectadas. El equipo de React ya publicó una corrección el 3 de diciembre e insta a los usuarios de react-server-dom-webpack y herramientas similares a actualizar sus sistemas. Los sitios que hayan sido marcados como riesgo de phishing deberían revisar su código antes de solicitar la eliminación de advertencias.

Según la organización sin fines de lucro de ciberseguridad Security Alliance (SEAL), ha habido un reciente en la subida de drenadores de criptomonedas que se cargan en sitios web a través de una vulnerabilidad en la biblioteca de JavaScript de front-end de código abierto React.

React se utiliza para construir interfaces de usuario, especialmente en aplicaciones web. El equipo de React informó el 3 de diciembre que un hacker de sombrero blanco, Lachlan Davidson, encontró una vulnerabilidad de seguridad en su software que permitía la ejecución remota no autenticada, lo que puede permitir a un atacante insertar y ejecutar su propio código.

Según SEAL, actores malintencionados han estado utilizando la vulnerabilidad, CVE-2025-55182, para agregar secretamente código de drenaje de billeteras a sitios web de criptomonedas.

“Estamos observando un gran aumento en los drenadores cargados en sitios web legítimos de criptomonedas mediante la explotación del CVE reciente de React. Todos los sitios web deberían revisar el código de front-end para detectar cualquier activo sospechoso AHORA”, dijo el Equipo SEAL.

“¡El ataque no solo está dirigido a protocolos Web3! Todos los sitios web están en riesgo. Los usuarios deben ejercer precaución al firmar CUALQUIER firma de permiso.”

Los drenadores de billeteras generalmente engañan a los usuarios para que firmen una transacción mediante métodos como una ventana emergente falsa que ofrece recompensas o tácticas similares.

Fuente: Security Alliance

Los sitios web con advertencia de phishing deberían verificar el código

Según el Equipo SEAL, los sitios web afectados pueden haber sido marcados repentinamente como un posible riesgo de phishing sin explicación. Recomiendan que los anfitriones de sitios web tomen precauciones para asegurarse de que no haya drenadores ocultos que puedan poner en riesgo a los usuarios.

“Escanee el host en busca de CVE-2025-55182. Verifique si su código de front-end está cargando repentinamente activos de hosts que no reconoce. Verifique si alguno de los scripts cargados por su código de front-end es JavaScript ofuscado. Inspeccione si la billetera muestra el destinatario correcto en la solicitud de firma de firma”, dijeron.

Relacionado: Los hacks de criptomonedas de ‘Zoom falso’ de Corea del Norte son ahora una amenaza diaria: SEAL

“Si su proyecto está siendo bloqueado, esa puede ser la razón. Por favor, revise su código primero antes de solicitar la eliminación de la advertencia de página de phishing”, agregó el Equipo SEAL.

React ha lanzado una solución para la vulnerabilidad

El equipo de React publicó una solución para CVE-2025-55182 el 3 de diciembre y aconseja a cualquier persona que use react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack, que actualice inmediatamente y cierre la vulnerabilidad.

“Si el código React de su aplicación no usa un servidor, su aplicación no se ve afectada por esta vulnerabilidad. Si su aplicación no utiliza un framework, un empaquetador o un complemento de empaquetador que admita React Server Components, su aplicación no se ve afectada por esta vulnerabilidad”, agregó el equipo.

Revista: Conoce a los detectives de criptomonedas onchain que combaten el crimen mejor que la policía

Criptos en tendencia

Preguntas relacionadas

Q¿Qué biblioteca de JavaScript está siendo explotada por hackers para instalar drenadores de criptomonedas?

ALa biblioteca de JavaScript de código abierto React está siendo explotada a través de una vulnerabilidad de seguridad.

Q¿Qué es la vulnerabilidad específica mencionada en el artículo y cuándo fue descubierta?

ALa vulnerabilidad es identificada como CVE-2025-55182 y fue descubierta por el hacker de sombrero blanco Lachlan Davidson, siendo divulgada por el equipo de React el 3 de diciembre.

Q¿Cómo actúan los 'wallet drainers' o drenadores de carteras para robar criptoactivos?

ALos drenadores de carteras engañan a los usuarios para que firmen una transacción, a menudo mediante ventanas emergentes falsas que ofrecen recompensas u otras tácticas similares.

Q¿Qué recomienda SEAL Alliance a los propietarios de sitios web que podrían estar afectados?

ASEAL recomienda escanear el host en busca de CVE-2025-55182, verificar que el código front-end no cargue activos de hosts desconocidos, revisar si hay scripts ofuscados y comprobar que la cartera muestre el destinatario correcto en las solicitudes de firma.

Q¿Quiénes son los únicos usuarios de React que NO están afectados por esta vulnerabilidad según el equipo de React?

ASegún el equipo de React, no están afectadas las aplicaciones cuyo código React no utilice un servidor, o aquellas que no utilicen un framework, bundler o plugin de bundler que admita React Server Components.

Lecturas Relacionadas

STRC cae a un mínimo histórico, la máquina de movimiento perpetuo de Saylor se atasca

El año pasado, Michael Saylor presentó STRC a Wall Street como un "motor de crédito digital", un ciclo perpetuo donde los inversores obtenían dividendos, MicroStrategy compraba Bitcoin, y todos ganaban. Hoy, ese motor se ha detenido. El 19 de junio, STRC cayó a un mínimo histórico de 85,32 dólares, muy por debajo de su valor nominal de 100 dólares, con un volumen de negociación inusualmente alto. Esta caída pone en duda la lógica central del producto: mantener un precio estable cerca del valor nominal para financiar continuamente la compra de Bitcoin. La máquina de Saylor funciona así: si STRC cotiza por encima de 100$, MicroStrategy emite nuevas acciones (ATM) para recaudar dinero y comprar más Bitcoin. Si Bitcoin sube, la máquina continúa. Pero ahora, tres factores convergen para una "tormenta perfecta": 1) El precio de Bitcoin se ha reducido a más de la mitad desde sus máximos. 2) Los recursos para pagar el dividendo del 11,5% de STRC se han reducido drásticamente tras pagar deuda, obligando a MicroStrategy a vender, por primera vez desde 2022, 32 BTC para cubrir dividendos, rompiendo el tabú de "nunca vender". 3) Un producto rival, SATA de Strive, ofrece mayor rentabilidad y seguridad, atrayendo a los inversores y ampliando la brecha de precio con STRC. Así, se activa un "volante de inercia inverso": Bitcoin cae, STRC se desploma, se detiene la financiación vía ATM, se vende Bitcoin para pagar dividendos, la confianza se erosiona y STRC cae aún más. Aunque Saylor argumenta que el modelo es matemáticamente sostenible con una apreciación anual del Bitcoin del 2,3%, el mercado no solo opera con lógica matemática. La narrativa ha cambiado de "nunca vender" a "vender para pagar", probando la resistencia del modelo de "empresa del Tesoro de Bitcoin" en un mercado bajista. La supervivencia de MicroStrategy no está en juego, pero la prueba de estrés para su fe en el mecanismo de financiación ha comenzado. En el clima actual de temor del mercado y señales alcistas de la Fed, ese 2,3% necesario parece más pesado que nunca.

marsbitHace 10 min(s)

STRC cae a un mínimo histórico, la máquina de movimiento perpetuo de Saylor se atasca

marsbitHace 10 min(s)

Guía para aprovechar los mínimos del mercado: Cómo evaluar las criptomonedas utilizando el flujo de caja

**Guía de Inversión en Cripto: Evaluación por Flujo de Caja con Aave como Caso de Estudio** Los inversores enfrentan el desafío de valorar activos digitales tras las caídas del mercado. Mientras que activos como Bitcoin son similares a productos básicos, muchos tokens, especialmente en DeFi, se asemejan a derechos financieros y pueden valorarse mediante flujos de caja. Este análisis toma como ejemplo a Aave, un protocolo líder de préstamos descentralizados. El informe clasifica los criptoactivos en un espectro entre "activos tipo mercancía" (ej. Bitcoin) y "activos con flujo de caja" (ej. tokens DeFi). Estos últimos derivan su valor de los ingresos generados por el protocolo subyacente y de los mecanismos que capturan este valor para los tenedores del token. Aave opera como un mercado de préstamos en cadena, generando ingresos a partir de diferenciales de tasas de interés, su stablecoin nativa GHO y su tesorería. Presenta datos financieros transparentes con un fuerte crecimiento de ingresos y márgenes de beneficio neto cercanos al 50%. Aunque ha enfrentado desafíos recientes, su dominio en el sector de préstamos DeFi, su tesorería diversificada y su hoja de ruta de desarrollo (GHO, Horizon, V4) respaldan su fundamento. Utilizando un análisis de flujo de caja descontado (DCF) y comparaciones de múltiplos P/E, Grayscale Research estima un valor razonable para el token AAVE entre 80 y 100 dólares, cercano a su precio actual (~75$). En un escenario base optimista con adopción acelerada de stablecoins y tokenización de activos reales (RWA), el valor podría subir a aproximadamente 175 dólares en un año. El informe destaca la **importancia crítica del mecanismo de captura de valor**: que un protocolo genere ingresos no garantiza que el token se aprecie. Es esencial evaluar cómo las ganancias se transfieren a los tenedores, ya sea mediante recompra y quema, dividendos u otras estructuras. Aave ha evolucionado su gobernanza para alinear más directamente los incentivos económicos del protocolo con los poseedores de AAVE. A pesar de las incertidumbres regulatorias en torno a las DAOs, marcos como la propuesta "Ley CLARITY" podrían ofrecer mayor claridad. La maduración del mercado está premiando a los proyectos con fundamentales sólidos y modelos de negocio sostenibles, marcando un alejamiento de la pura especulación hacia un análisis basado en flujos de caja y métricas tradicionales.

marsbitHace 1 hora(s)

Guía para aprovechar los mínimos del mercado: Cómo evaluar las criptomonedas utilizando el flujo de caja

marsbitHace 1 hora(s)

Tras el liderazgo del sector de semiconductores, ¿está el capital comprando pedidos de IA o una recuperación macroeconómica?

Resumen ejecutivo: Tras la noticia de un posible acuerdo entre EE.UU. e Irán que alivió la tensión en el estrecho de Ormuz, los mercados subieron el 18 de junio, destacando los semiconductores y la cadena de hardware de IA. El artículo argumenta que esta subida no se debe principalmente a una mejora fundamental repentina en la IA, sino a una ventana de reparación de valoraciones abierta por la reducción del riesgo geopolítico (que baja las expectativas de inflación y la presión sobre los tipos). La clave es ver qué áreas atrajeron el capital durante esta ventana. El análisis sugiere que el dinero no fluyó de manera generalizada a toda la tecnología, sino que se centró de forma selectiva en áreas como chips, interconexión óptica, memoria y fabricación local, partes de la infraestructura de IA con narrativas de ingresos más verificables a corto plazo (pedidos, gasto de capital). El fuerte repunte de Intel, impulsado por declaraciones políticas sobre una posible colaboración con Apple, se presenta más como un catalizador de sentimiento dentro de esta ventana, que como un cambio fundamental confirmado. En conclusión, la subida parece una reparación selectiva de la aversión al riesgo. Para que se convierta en una tendencia más sostenida del ciclo de infraestructura de IA, será necesario que los próximos resultados trimestrales confirmen la solidez del gasto en capital de las nubes públicas, los pedidos de servidores de IA y las guías de ingresos de empresas de hardware específicas.

marsbitHace 1 hora(s)

Tras el liderazgo del sector de semiconductores, ¿está el capital comprando pedidos de IA o una recuperación macroeconómica?

marsbitHace 1 hora(s)

Trading

Spot
Futuros

Artículos destacados

Cómo comprar COPPER

¡Bienvenido a HTX.com! Hemos hecho que comprar Copper (COPPER) sea simple y conveniente. Sigue nuestra guía paso a paso para iniciar tu viaje de criptos.Paso 1: crea tu cuenta HTXUtiliza tu correo electrónico o número de teléfono para registrarte y obtener una cuenta gratuita en HTX. Experimenta un proceso de registro sin complicaciones y desbloquea todas las funciones.Obtener mi cuentaPaso 2: ve a Comprar cripto y elige tu método de pagoTarjeta de crédito/débito: usa tu Visa o Mastercard para comprar Copper (COPPER) al instante.Saldo: utiliza fondos del saldo de tu cuenta HTX para tradear sin problemas.Terceros: hemos agregado métodos de pago populares como Google Pay y Apple Pay para mejorar la comodidad.P2P: tradear directamente con otros usuarios en HTX.Over-the-Counter (OTC): ofrecemos servicios personalizados y tipos de cambio competitivos para los traders.Paso 3: guarda tu Copper (COPPER)Después de comprar tu Copper (COPPER), guárdalo en tu cuenta HTX. Alternativamente, puedes enviarlo a otro lugar mediante transferencia blockchain o utilizarlo para tradear otras criptomonedas.Paso 4: tradear Copper (COPPER)Tradear fácilmente con Copper (COPPER) en HTX's mercado spot. Simplemente accede a tu cuenta, selecciona tu par de trading, ejecuta tus trades y monitorea en tiempo real. Ofrecemos una experiencia fácil de usar tanto para principiantes como para traders experimentados.

4 Vistas totalesPublicado en 2026.06.18Actualizado en 2026.06.18

Cómo comprar COPPER

Qué es XAG

El contrato perpetuo XAGUSDT es el símbolo de negociación para la plata cotizada en dólares estadounidenses, representando 1 onza troy de plata.

9 Vistas totalesPublicado en 2026.06.18Actualizado en 2026.06.18

Qué es XAG

Cómo comprar XAG

¡Bienvenido a HTX.com! Hemos hecho que comprar Silver (XAG) sea simple y conveniente. Sigue nuestra guía paso a paso para iniciar tu viaje de criptos.Paso 1: crea tu cuenta HTXUtiliza tu correo electrónico o número de teléfono para registrarte y obtener una cuenta gratuita en HTX. Experimenta un proceso de registro sin complicaciones y desbloquea todas las funciones.Obtener mi cuentaPaso 2: ve a Comprar cripto y elige tu método de pagoTarjeta de crédito/débito: usa tu Visa o Mastercard para comprar Silver (XAG) al instante.Saldo: utiliza fondos del saldo de tu cuenta HTX para tradear sin problemas.Terceros: hemos agregado métodos de pago populares como Google Pay y Apple Pay para mejorar la comodidad.P2P: tradear directamente con otros usuarios en HTX.Over-the-Counter (OTC): ofrecemos servicios personalizados y tipos de cambio competitivos para los traders.Paso 3: guarda tu Silver (XAG)Después de comprar tu Silver (XAG), guárdalo en tu cuenta HTX. Alternativamente, puedes enviarlo a otro lugar mediante transferencia blockchain o utilizarlo para tradear otras criptomonedas.Paso 4: tradear Silver (XAG)Tradear fácilmente con Silver (XAG) en HTX's mercado spot. Simplemente accede a tu cuenta, selecciona tu par de trading, ejecuta tus trades y monitorea en tiempo real. Ofrecemos una experiencia fácil de usar tanto para principiantes como para traders experimentados.

4 Vistas totalesPublicado en 2026.06.18Actualizado en 2026.06.18

Cómo comprar XAG

Discusiones

Bienvenido a la comunidad de HTX. Aquí puedes mantenerte informado sobre los últimos desarrollos de la plataforma y acceder a análisis profesionales del mercado. A continuación se presentan las opiniones de los usuarios sobre el precio de A (A).

活动图片