Los hackers roban frases semilla de carteras de criptomonedas desde la galería de imágenes

cryptonews.ruPublicado a 2026-07-27Actualizado a 2026-07-27

Resumen

Un malware denominado SparkKitty (anteriormente SparkCat) está robando semillas (seed phrases) de carteras de criptomonedas escaneando las galerías de imágenes de dispositivos móviles. Utiliza tecnología de reconocimiento óptico de caracteres (OCR) para extraer texto directamente de fotos y capturas de pantalla, evitando así los sistemas de seguridad tradicionales que monitorean entradas de teclado o el portapapeles. La aplicación maliciosa, disfrazada como servicios legítimos de criptomonedas, mensajería o entretenimiento, se ha distribuido a través de tiendas oficiales como Apple App Store y Google Play. En iOS, se infiltró en una app llamada 币coin utilizando código ofuscado, mientras que en Android, la app SOEX fue descargada más de 10.000 veces. Una vez instalada, solicita acceso a las fotos, escanea en busca de información confidencial y la envía a servidores remotos controlados por los atacantes. Si los hackers obtienen la frase semilla, pueden tomar el control total de la cartera y vaciarla en minutos. El malware opera en segundo plano de manera discreta, por lo que el robo puede pasar desapercibido hasta que el usuario accede a su cartera. Este hallazgo se produce tras la reciente advertencia de SlowMist sobre un nuevo método para interceptar sesiones de Telegram Desktop y robar datos de carteras, eludiendo la autenticación de dos factores (2FA).

Tras la instalación, el programa infectado solicita acceso a las fotos, escanea las imágenes en busca de información confidencial y envía los resultados a servidores remotos controlados por los atacantes. SparkKitty no utiliza métodos tradicionales de interceptación de datos, como el registro de pulsaciones de teclas o el seguimiento del portapapeles, sino tecnología de reconocimiento óptico de caracteres (OCR) para extraer texto directamente de fotos y capturas de pantalla. Esto le permite eludir los sistemas de seguridad estándar y robar contraseñas, frases semilla y otros datos secretos, incluso si no se ingresan por teclado ni se copian al portapapeles, explicaron los analistas de Check Point.

Si los atacantes consiguen hacerse con la frase semilla, obtendrán control total sobre la cartera de criptomonedas y podrán vaciarla en cuestión de minutos. El malware opera de forma discreta, en segundo plano, por lo que el propietario del dispositivo puede no notar de inmediato el robo de fondos, hasta que entre en su cartera de criptomonedas.

Los expertos de Kaspersky detectaron por primera vez este malware a principios de 2024 bajo el nombre de SparkCat. Pero ahora el programa ha cambiado. Los creadores de SparkKitty comenzaron a distribuirlo con más frecuencia en la App Store de Apple y en Google Play haciéndolo pasar por aplicaciones que imitan servicios legítimos de criptomonedas, mensajería y entretenimiento. Esto aumentó significativamente la probabilidad de que usuarios desprevenidos lo instalaran.

Para dispositivos iOS, el malware se integró en la aplicación de criptomonedas 币coin y se subió a la App Store. Todavía no está claro si la cuenta del desarrollador fue hackeada o si era consciente de la infección. La aplicación logró eludir la verificación de seguridad de Apple ocultando el código malicioso en los frameworks ofuscados AFNetworking y libswiftDarwin.dylib. Estos módulos se crearon de tal manera que la aplicación pareciera legítima, y SparkKitty logró evitar la detección, explicaron los especialistas de Check Point.

La versión para Android se distribuyó a través de la aplicación SOEX, que fue descargada en Google Play más de 10,000 veces. La aplicación se hacía pasar por una plataforma de mensajería y criptomonedas, pero permitía a los hackers acceder a los almacenamientos de archivos multimedia en teléfonos inteligentes y otros dispositivos, rastrear cambios en los archivos y robar datos.

Recientemente, los expertos de la empresa SlowMist descubrieron una nueva forma en que los hackers interceptan sesiones de Telegram Desktop eludiendo la autenticación de dos factores (2FA) y roban datos de carteras de criptomonedas. Hace poco, el CEO de la plataforma financiera Robinhood, Vlad Tenev, sufrió un ataque: su cuenta en la red social X fue hackeada para promocionar la memecoin VLAD.

Preguntas relacionadas

Q¿Cómo funciona la aplicación maliciosa SparkKitty para robar frases semilla de billeteras de criptomonedas?

ASparkKitty solicita acceso a las fotos y usa tecnología de reconocimiento óptico de caracteres (OCR) para extraer texto directamente de imágenes y capturas de pantalla, enviando los datos a servidores controlados por atacantes, evitando así métodos tradicionales como el registro de pulsaciones de teclas.

Q¿Por qué representa un riesgo especial que SparkKitty robe frases semilla de billeteras de criptomonedas?

APorque si los atacantes obtienen la frase semilla, obtienen control total sobre la billetera de criptomonedas y pueden vaciarla en pocos minutos. La aplicación opera en segundo plano de forma discreta, por lo que el usuario puede no darse cuenta del robo hasta que accede a su billetera.

Q¿Cómo han evolucionado los métodos de distribución de la aplicación maliciosa SparkKitty?

AInicialmente detectada como SparkCat a principios de 2024, sus creadores ahora la distribuyen con mayor frecuencia en tiendas oficiales como Apple App Store y Google Play, haciéndose pasar por aplicaciones legítimas de servicios de criptomonedas, mensajería o entretenimiento, lo que aumenta la probabilidad de instalación por usuarios desprevenidos.

Q¿Cómo logró una versión de SparkKitty para iOS sortear las verificaciones de seguridad de Apple App Store?

AUna versión para iOS se introdujo en la aplicación de criptomonedas 币coin. El código malicioso se ocultó en marcos ofuscados (AFNetworking y libswiftDarwin.dylib), lo que hizo que la aplicación pareciera legítima y evitara su detección durante el proceso de revisión de Apple.

QSegún el artículo, ¿qué otro método reciente descubrieron los expertos de SlowMist para robar datos de billeteras de criptomonedas?

ALos expertos de SlowMist descubrieron un nuevo método mediante el cual los hackers interceptan sesiones de Telegram Desktop, eludiendo la autenticación de dos factores (2FA), para robar datos de billeteras de criptomonedas.

Lecturas Relacionadas

Atención obligatoria para la próxima semana|Se espera una votación en el Senado sobre el proyecto de ley CLARITY; SpaceX y Circle publicarán resultados financieros (3-9 de agosto)

**Resumen: Próximos eventos clave en cripto y tecnología (3-9 de agosto de 2026)** La semana del 3 al 9 de agosto trae eventos importantes. En política estadounidense, el **CLARITY Act**, un proyecto de ley bipartidista que busca establecer un marco regulatorio federal para las criptomonedas, podría someterse a votación en el Senado. Los negociadores tienen hasta el **7 de agosto** para conseguir los 60 votos necesarios. En resultados corporativos, **SpaceX** publicará sus resultados del Q2 el **4 de agosto**, seguido de un importante desbloqueo del 8% de sus acciones para accionistas internos el **6 de agosto**. **Circle**, la empresa detrás de USDC, informará el **5 de agosto**. Otras empresas como la minera de Bitcoin **Hut 8** y **American Bitcoin**, vinculada a la familia Trump, también presentarán resultados. En otros anuncios, **Zapper** y **Ctrl Wallet** cerrarán sus servicios el **3 de agosto**. **LayerZero** descontinuará sus relés para la versión v1 ese mismo día. **Upbit** dejará de cotizar los tokens AQT y AERGO. Además, **Elon Musk** anunció que **Grok 4.6** se lanzará alrededor del **7 de agosto**. Finalmente, los mercados estarán atentos al **informe de nóminas no agrícolas de EE.UU. de julio**, que se publicará el **7 de agosto**, y al inicio de la señalización obligatoria para **BIP-110** en la red Bitcoin alrededor del **8 de agosto**.

marsbitHace 1 hora(s)

Atención obligatoria para la próxima semana|Se espera una votación en el Senado sobre el proyecto de ley CLARITY; SpaceX y Circle publicarán resultados financieros (3-9 de agosto)

marsbitHace 1 hora(s)

Las acciones caen más que las criptomonedas, ¿a dónde se fue el dinero?

Los días 28 y 29 de julio, el índice Kospi de Corea del Sur activó el mecanismo de suspensión de contratación ("circuit breaker") de forma consecutiva, algo sin precedentes. Acciones clave como SK Hynix cayeron bruscamente, y ETF apalancados vinculados a ellas sufrieron pérdidas devastadoras, con caídas superiores al 80% en un mes. La narrativa global de desapalancamiento forzado golpeó con mayor dureza a las operaciones más concurridas, como las acciones tecnológicas y semiconductores. Paradójicamente, Bitcoin, conocido por su alta volatilidad, mostró una relativa estabilidad durante este período, recuperándose cerca de un 15% desde mínimos de julio. El artículo argumenta que esto no se debió a una entrada de capital desde el mercado bursátil, sino a que Bitcoin ya había sufrido su propia corrección significativa entre mayo y junio, con salidas récord de los ETF estadounidenses. El dinero que salió del mercado de valores buscó principalmente refugio en efectivo, bonos del Tesoro estadounidense y, sobre todo, en oro. Los datos muestran una correlación negativa récord entre Bitcoin y el oro, desafiando la narrativa del "oro digital". En esta crisis, el oro cumplió el rol de activo refugio, mientras que Bitcoin permaneció en el extremo más riesgoso de la curva. Para que llegue una entrada de capital sostenida a Bitcoin, el artículo identifica tres condiciones clave: alivio en la presión de liquidez global, recortes de tasas por la Fed sin recesión, y la aprobación de una legislación clara (como el CLARITY Act en EE.UU.) que elimine las incertidumbres regulatorias. Aunque Bitcoin actualmente no es un refugio, su baja correlación con los mercados tradicionales lo posiciona favorablemente para cuando el capital global vuelva a buscar diversificación una vez que pase la tormenta.

marsbitHace 1 hora(s)

Las acciones caen más que las criptomonedas, ¿a dónde se fue el dinero?

marsbitHace 1 hora(s)

Diálogo con Ray Dalio: Nos encontramos en una burbuja de IA actualmente, el 1% de mi cartera de inversiones está en Bitcoin

**Fuente: The Diary Of A CEO** **Resumen: Felix, PANews** Ray Dalio, fundador de Bridgewater Associates, advierte sobre una burbuja en la inteligencia artificial actual, comparable a burbujas históricas como la de Internet en 2000. Según Dalio, los signos clásicos están presentes: precios inflados, endeudamiento basado en ganancias especulativas y una posible corrección brusca si suben las tasas de interés o cambian las condiciones económicas. Dalio explica que esta burbuja se enmarca en un "gran ciclo" más amplio —de unos 80 años— caracterizado por tres dinámicas: creciente desigualdad interna, déficits fiscales gubernamentales y cambios en el orden geopolítico mundial. Estados Unidos y otros países occidentales se encuentran en una fase de declive relativo dentro de este ciclo. Para proteger la riqueza personal, Dalio recomienda diversificar las inversiones más allá del efectivo, incluyendo activos como oro, acciones y bonos. Aunque revela que alrededor del 1% de su cartera está en Bitcoin —considerándolo un activo escaso—, prefiere el oro físico por su seguridad histórica y su rol como reserva de los bancos centrales. Sobre el impacto laboral de la IA, Dalio prevé que aumentará la desigualdad, beneficiando sobre todo a los dueños de capital. Sin embargo, destaca que las habilidades humanas —como la intuición y la emoción— seguirán siendo valiosas y complementarias a la IA. En el ámbito geopolítico, Dalio anticipa un mundo más regionalizado, con EE.UU. y China como potencias líderes en sus respectivas esferas, y advierte que conflictos como el de Irán han expuesto debilidades estratégicas de Estados Unidos, acelerando un cambio en el equilibrio global de poder.

marsbitHace 5 hora(s)

Diálogo con Ray Dalio: Nos encontramos en una burbuja de IA actualmente, el 1% de mi cartera de inversiones está en Bitcoin

marsbitHace 5 hora(s)

Trading

Spot
活动图片