Los hackers están explotando una biblioteca de JavaScript para instalar drenadores de criptomonedas

cointelegraphPublicado a 2025-12-15Actualizado a 2025-12-15

Resumen

Según la organización de ciberseguridad SEAL, se ha detectado un aumento en la explotación de una vulnerabilidad en la biblioteca JavaScript React (CVE-2025-55182), que permite a atacantes ejecutar código de forma remota sin autenticación. Los ciberdelincuentes están utilizando este fallo para inyectar drenadores de carteras (wallet drainers) en sitios web legítimos de criptomonedas, engañando a los usuarios para que firmen transacciones fraudulentas mediante ventanas emergentes falsas. SEAL recomienda a los administradores de sitios web escanear su código front-end en busca de activos sospechosos, verificar scripts ofuscados y actualizar inmediatamente las bibliotecas afectadas. El equipo de React ya publicó una corrección el 3 de diciembre e insta a los usuarios de react-server-dom-webpack y herramientas similares a actualizar sus sistemas. Los sitios que hayan sido marcados como riesgo de phishing deberían revisar su código antes de solicitar la eliminación de advertencias.

Según la organización sin fines de lucro de ciberseguridad Security Alliance (SEAL), ha habido un reciente en la subida de drenadores de criptomonedas que se cargan en sitios web a través de una vulnerabilidad en la biblioteca de JavaScript de front-end de código abierto React.

React se utiliza para construir interfaces de usuario, especialmente en aplicaciones web. El equipo de React informó el 3 de diciembre que un hacker de sombrero blanco, Lachlan Davidson, encontró una vulnerabilidad de seguridad en su software que permitía la ejecución remota no autenticada, lo que puede permitir a un atacante insertar y ejecutar su propio código.

Según SEAL, actores malintencionados han estado utilizando la vulnerabilidad, CVE-2025-55182, para agregar secretamente código de drenaje de billeteras a sitios web de criptomonedas.

“Estamos observando un gran aumento en los drenadores cargados en sitios web legítimos de criptomonedas mediante la explotación del CVE reciente de React. Todos los sitios web deberían revisar el código de front-end para detectar cualquier activo sospechoso AHORA”, dijo el Equipo SEAL.

“¡El ataque no solo está dirigido a protocolos Web3! Todos los sitios web están en riesgo. Los usuarios deben ejercer precaución al firmar CUALQUIER firma de permiso.”

Los drenadores de billeteras generalmente engañan a los usuarios para que firmen una transacción mediante métodos como una ventana emergente falsa que ofrece recompensas o tácticas similares.

Fuente: Security Alliance

Los sitios web con advertencia de phishing deberían verificar el código

Según el Equipo SEAL, los sitios web afectados pueden haber sido marcados repentinamente como un posible riesgo de phishing sin explicación. Recomiendan que los anfitriones de sitios web tomen precauciones para asegurarse de que no haya drenadores ocultos que puedan poner en riesgo a los usuarios.

“Escanee el host en busca de CVE-2025-55182. Verifique si su código de front-end está cargando repentinamente activos de hosts que no reconoce. Verifique si alguno de los scripts cargados por su código de front-end es JavaScript ofuscado. Inspeccione si la billetera muestra el destinatario correcto en la solicitud de firma de firma”, dijeron.

Relacionado: Los hacks de criptomonedas de ‘Zoom falso’ de Corea del Norte son ahora una amenaza diaria: SEAL

“Si su proyecto está siendo bloqueado, esa puede ser la razón. Por favor, revise su código primero antes de solicitar la eliminación de la advertencia de página de phishing”, agregó el Equipo SEAL.

React ha lanzado una solución para la vulnerabilidad

El equipo de React publicó una solución para CVE-2025-55182 el 3 de diciembre y aconseja a cualquier persona que use react-server-dom-webpack, react-server-dom-parcel, react-server-dom-turbopack, que actualice inmediatamente y cierre la vulnerabilidad.

“Si el código React de su aplicación no usa un servidor, su aplicación no se ve afectada por esta vulnerabilidad. Si su aplicación no utiliza un framework, un empaquetador o un complemento de empaquetador que admita React Server Components, su aplicación no se ve afectada por esta vulnerabilidad”, agregó el equipo.

Revista: Conoce a los detectives de criptomonedas onchain que combaten el crimen mejor que la policía

Preguntas relacionadas

Q¿Qué biblioteca de JavaScript está siendo explotada por hackers para instalar drenadores de criptomonedas?

ALa biblioteca de JavaScript de código abierto React está siendo explotada a través de una vulnerabilidad de seguridad.

Q¿Qué es la vulnerabilidad específica mencionada en el artículo y cuándo fue descubierta?

ALa vulnerabilidad es identificada como CVE-2025-55182 y fue descubierta por el hacker de sombrero blanco Lachlan Davidson, siendo divulgada por el equipo de React el 3 de diciembre.

Q¿Cómo actúan los 'wallet drainers' o drenadores de carteras para robar criptoactivos?

ALos drenadores de carteras engañan a los usuarios para que firmen una transacción, a menudo mediante ventanas emergentes falsas que ofrecen recompensas u otras tácticas similares.

Q¿Qué recomienda SEAL Alliance a los propietarios de sitios web que podrían estar afectados?

ASEAL recomienda escanear el host en busca de CVE-2025-55182, verificar que el código front-end no cargue activos de hosts desconocidos, revisar si hay scripts ofuscados y comprobar que la cartera muestre el destinatario correcto en las solicitudes de firma.

Q¿Quiénes son los únicos usuarios de React que NO están afectados por esta vulnerabilidad según el equipo de React?

ASegún el equipo de React, no están afectadas las aplicaciones cuyo código React no utilice un servidor, o aquellas que no utilicen un framework, bundler o plugin de bundler que admita React Server Components.

Lecturas Relacionadas

La Distribución del Valor de las Stablecoins

El autor analiza la distribución de valor en el ecosistema de las stablecoins, dividiéndolo en cuatro capas: 1. **Capa de emisión:** Emite las stablecoins y gana el diferencial de intereses (ej. Tether, Circle). 2. **Capa de infraestructura:** Conecta las stablecoins con el sistema financiero tradicional (ej. Bridge, BVNK, Bitso). 3. **Capa de adquisición/distribución:** Integra las stablecoins en sistemas de pago empresariales (ej. Stripe, Infini, Coinbase). 4. **Capa de aplicación:** Usuarios y empresas finales. La capa de emisión actualmente captura la mayor parte del valor. La capa de infraestructura, aunque crucial, realiza el trabajo pesado de integrar sistemas, gestionar la normativa y conectar con bancos, lo que supone una gran barrera de entrada pero también una ventaja competitiva a largo plazo. El autor argumenta que el verdadero desafío no es la transferencia en cadena, sino el "espacio intermedio" entre la cadena de bloques y el mundo real, que incluye problemas de conversión fiduciaria, cumplimiento normativo, contabilidad y adopción por parte de las empresas. Empresas como Stripe y Mastercard están adquiriendo plataformas de infraestructura (Bridge, BVNK) para controlar este acceso clave. La capa de infraestructura se encuentra en una fase de inversión inicial, luchando por establecer relaciones, red y hábitos de uso. Aunque actualmente tiene menos poder de negociación, el autor sugiere que, una vez que las stablecoins se conviertan en un canal de pago predeterminado para las empresas, esta capa podría posicionarse de manera muy sólida al ser la que resuelve los complejos problemas de integración con el sistema financiero tradicional.

链捕手Hace 1 hora(s)

La Distribución del Valor de las Stablecoins

链捕手Hace 1 hora(s)

Trading

Spot
Futuros

Artículos destacados

Qué es ATWO

I. Introducción al ProyectoArena Two es una plataforma interactiva descentralizada que permite a los aficionados desempeñar un papel activo y tokenizado en los resultados de eventos en tiempo real. A diferencia de los modelos de transmisión tradicionales que reducen a los aficionados a espectadores pasivos, Arena Two aprovecha la tecnología blockchain para permitir que los aficionados voten directamente en tiempo real e influyan en los resultados en el campo.II. Información del TokenNombre del token: ATWO (Arena Two)III. Enlaces RelacionadosSitio web: https://arenatwo.com/Exploradores: https://basescan.org/token/0x499D35eBE6cEe9B2Ac35Fd003fcBbeeB9CFc7B32Twitter: https://x.com/arenatwoXNota: La introducción al proyecto proviene de los materiales publicados o proporcionados por el equipo oficial del proyecto, que es solo para referencia y no constituye asesoramiento de inversión. HTX no se hace responsable de ninguna pérdida directa o indirecta resultante.

216 Vistas totalesPublicado en 2026.05.18Actualizado en 2026.06.02

Qué es ATWO

Cómo comprar ATWO

¡Bienvenido a HTX.com! Hemos hecho que comprar Arena Two (ATWO) sea simple y conveniente. Sigue nuestra guía paso a paso para iniciar tu viaje de criptos.Paso 1: crea tu cuenta HTXUtiliza tu correo electrónico o número de teléfono para registrarte y obtener una cuenta gratuita en HTX. Experimenta un proceso de registro sin complicaciones y desbloquea todas las funciones.Obtener mi cuentaPaso 2: ve a Comprar cripto y elige tu método de pagoTarjeta de crédito/débito: usa tu Visa o Mastercard para comprar Arena Two (ATWO) al instante.Saldo: utiliza fondos del saldo de tu cuenta HTX para tradear sin problemas.Terceros: hemos agregado métodos de pago populares como Google Pay y Apple Pay para mejorar la comodidad.P2P: tradear directamente con otros usuarios en HTX.Over-the-Counter (OTC): ofrecemos servicios personalizados y tipos de cambio competitivos para los traders.Paso 3: guarda tu Arena Two (ATWO)Después de comprar tu Arena Two (ATWO), guárdalo en tu cuenta HTX. Alternativamente, puedes enviarlo a otro lugar mediante transferencia blockchain o utilizarlo para tradear otras criptomonedas.Paso 4: tradear Arena Two (ATWO)Tradear fácilmente con Arena Two (ATWO) en HTX's mercado spot. Simplemente accede a tu cuenta, selecciona tu par de trading, ejecuta tus trades y monitorea en tiempo real. Ofrecemos una experiencia fácil de usar tanto para principiantes como para traders experimentados.

212 Vistas totalesPublicado en 2026.05.18Actualizado en 2026.06.02

Cómo comprar ATWO

Qué es ZEST

I. Introducción al Proyecto1. ¿Qué es Zest Protocol?Zest Protocol es un protocolo de préstamos nativo de Bitcoin construido sobre Stacks Layer 2 que permite a los usuarios obtener rendimiento con BTC o pedir prestados activos colateralizando BTC. Los contratos inteligentes del protocolo están escritos en el lenguaje Clarity, operan completamente en la cadena y son de código abierto, con un diseño inspirado en Aave v3. Zest es actualmente el mayor protocolo DeFi en Stacks, con más de 800 BTC depositados y un TVL máximo que supera los 100 millones de dólares. En mayo de 2026, el protocolo introdujo además los Bitcoin Collateral Vaults, ampliando las capacidades de préstamo de Stacks a la red principal de Bitcoin. Esto permite a los usuarios pedir prestados stablecoins sin mover BTC fuera de la red de Bitcoin, habilitando préstamos con custodia propia.2. ¿Cómo funciona Zest Protocol?Zest Protocol consta de dos mercados. El mercado de Stacks está construido sobre Aave v3, permitiendo a los usuarios depositar activos como sBTC, STX y USDC para obtener rendimiento o tomar préstamos sobrecolateralizados. El LTV máximo por defecto es del 50% (70% para sBTC). El mercado de Bitcoin opera a través de los recién lanzados Bitcoin Collateral Vaults. Los usuarios piden prestados stablecoins bloqueando BTC en bóvedas de custodia propia en la cadena de Bitcoin. El colateral permanece en la red principal de Bitcoin durante todo el proceso, y los usuarios mantienen la custodia a menos que la posición sea liquidada.3. ¿Quién fundó Zest Protocol?Tycho Onnasch (Co-Fundador): Graduado de la Universidad de Oxford. Involucrado en investigación y subvenciones para la Stacks Open Internet Foundation. Ex Gerente en Trust Machines y Fundador de Deedmob. Perfil de LinkedIn: https://www.linkedin.com/in/tychokoonnasch/.Fernando Foy (Co-Fundador): Anteriormente trabajó en consultoría de TI en Objectif Emploi. Perfil de LinkedIn: https://www.linkedin.com/in/fernando-foy/.Emil E. (Co-Fundador): Posee un máster en Física de la Universidad de Warwick. Ex Socio de Ingeniería en Trust Machines, Desarrollador Full-Stack para proyectos Web3 y Científico de Datos en HSBC. Perfil de LinkedIn: https://www.linkedin.com/in/emil-e-49771a145/.Detalles de financiación: En mayo de 2024, Zest Protocol anunció la finalización de una ronda de financiación inicial de 3.5 millones de dólares liderada por Tim Draper, con participación de Binance Labs, Flow Traders, Trust Machines y otros.4. Tokenómica de $ZEST$ZEST es el token nativo de Zest Protocol con un suministro total fijo de 1 mil millones de tokens y sin mecanismo inflacionario.Comunidad (27.83%): Utilizado para airdrops e incentivos a usuarios;Desarrollo del Ecosistema (24.82%): Utilizado para liquidez, asociaciones, marketing, listados en exchanges, etc.;Inversores (22.35%): Apoyo a las partes inversoras que respaldaron el desarrollo temprano de Zest Protocol;Equipo (25%): Asignado a los contribuyentes principales.Calendario de adquisición: Los tokens del equipo y de los inversores están sujetos a un período de bloqueo de 1 año seguido de 3 años de desbloqueo lineal.5. Cronología de Hitos Clave2022: Zest Protocol es oficialmente fundado.Marzo de 2024: Se completa la auditoría de seguridad y se lanza el mercado de préstamos de Stacks en la red principal.En febrero de 2026, se lanza el Mercado Stacks V2, introduciendo Grupos de Riesgo.En mayo de 2026, se introdujeron los Bitcoin Collateral Vaults, y ahora hay un prototipo operativo en la red principal disponible. Esto permite a los usuarios utilizar BTC de custodia propia en el L1 de Bitcoin como colateral para pedir prestados stablecoins en cadenas EVM, finalizando el puenteo, el wrapping y la custodia de terceros. Este lanzamiento se divide en dos fases. Fase 1: Utiliza transacciones pre-firmadas para restringir el movimiento de BTC; Fase 2: Utiliza BitVM para verificación. II. Información del TokenNombre del token: ZEST (Zest Protocol)III. Enlaces RelacionadosSitio web: https://www.zestprotocol.com/Exploradores: https://bscscan.com/token/0x5506599c722389a60580b5213ea1da60d64754a1Twitter: https://twitter.com/ZestProtocolNota: La introducción del proyecto proviene de los materiales publicados o proporcionados por el equipo oficial del proyecto, que es solo para referencia y no constituye asesoramiento de inversión. HTX no se hace responsable de ninguna pérdida directa o indirecta resultante.

229 Vistas totalesPublicado en 2026.05.19Actualizado en 2026.06.02

Qué es ZEST

Discusiones

Bienvenido a la comunidad de HTX. Aquí puedes mantenerte informado sobre los últimos desarrollos de la plataforma y acceder a análisis profesionales del mercado. A continuación se presentan las opiniones de los usuarios sobre el precio de A (A).

活动图片