Un contratista vinculado a Corea del Norte se infiltró en MetaMask durante un mes: la verdadera vulnerabilidad de los proyectos de cripto no está en el código

marsbitPublicado a 2026-07-20Actualizado a 2026-07-20

Resumen

Un contratista vinculado a Corea del Norte obtuvo acceso al repositorio de código de MetaMask a través de un proveedor externo entre el 9 de marzo y abril, según informa Consensys. La empresa afirma que la investigación no reveló robos de activos o datos, implementación de código malicioso ni impacto en la seguridad de los usuarios. El incidente subraya una vulnerabilidad crítica en la gestión de subcontratación en proyectos cripto. Un informe interno señala que aproximadamente el 76% de los fondos robados en DeFi durante el primer semestre de 2026 provinieron de fallos operativos (accesos, custodia, firmas), no de vulnerabilidades de código. Las recomendaciones clave incluyen: verificación de identidad rigurosa y continua para contratistas, auditoría de proveedores terceros, principio de privilegio mínimo para accesos al código, revisión independiente de cada cambio en producción, y revocación inmediata de permisos cuando no sean necesarios. Consensys implementó una suspensión de lanzamientos durante la investigación, destacando la necesidad de protocolos predefinidos para pausar cambios ante amenazas.

Autor: Liam 'Akiba' Wright

Compilación: Deep Chao TechFlow

Resumen de Deep Chao: Un contratista vinculado a Corea del Norte accedió al repositorio de código de MetaMask a través de un proveedor externo, trabajando desde el 9 de marzo hasta abril antes de ser expulsado. Aunque Consensys afirma que no se encontraron activos robados ni código malicioso, este incidente expone una vulnerabilidad crítica en la gestión de la subcontratación de proyectos de criptomonedas: aproximadamente el 76% de los fondos robados en DeFi provienen de fallos en los controles operativos y de permisos, no de vulnerabilidades en el código.

Un contratista introducido por Consensys a través de un proveedor externo comenzó a trabajar en el código de MetaMask el 9 de marzo y no perdió el acceso hasta abril. Consensys luego describió a esta persona como vinculada a Corea del Norte.

Consensys declaró que la investigación no encontró evidencia de apropiación indebida de activos o datos, despliegue de código malicioso, ni impacto en la seguridad de los usuarios. El asesor general, Matt Corva, indicó que la empresa identificó rápidamente la amenaza, revocó el acceso, inició una investigación exhaustiva y notificó a las autoridades.

Drop Site informó que en abril una alerta interna solicitó la suspensión de todos los lanzamientos de productos para cooperar con la investigación, e instruyó a los empleados a no interactuar con ese asesor. Corva afirmó que la relación con este proveedor de servicios es buena, y que Consensys ha revisado sus prácticas con terceros, extendiendo los estrictos estándares aplicados a los empleados a relaciones externas más complejas.

La revisión de contratistas requiere límites en los permisos del repositorio de código

No hay indicios de que las cuentas de usuario o los activos en las carteras se vieran comprometidos en este incidente. Sin embargo, persistió una vulnerabilidad en la relación existente de Consensys con el proveedor: cada contratista y cuenta necesita sus propias salvaguardias.

Las pautas generales de seguridad de MetaMask advierten que trabajadores malintencionados pueden obtener empleos remotos utilizando identidades falsas y documentos fraudulentos. Recomienda verificar con documentos reales, realizar múltiples entrevistas, usar autenticación por hardware, verificar IP y ubicación, hacer verificaciones de antecedentes y limitar el acceso a sistemas críticos.

El FBI también advierte que trabajadores de TI norcoreanos utilizan el acceso a redes corporativas para copiar repositorios de código. Sus pautas exigen verificación de identidad durante la entrevista, la incorporación y todo el empleo, auditorías regulares a empresas de trabajo temporal externas, acceso de privilegios mínimos y monitoreo de conexiones remotas anómalas o fugas de repositorios de código.

Los permisos y la revisión del repositorio de código son salvaguardias centrales

Después de la incorporación, los permisos y la revisión del repositorio de código se convierten en medidas de salvaguardia centrales. Las pautas del Centro Nacional de Ciberseguridad del Reino Unido (NCSC) recomiendan hacer que la actividad del repositorio sea trazable, revisar cada cambio en el entorno de producción, realizar revisiones adicionales para contribuciones externas y revocar rápidamente el acceso cuando ya no sea necesario. Las credenciales basadas en hardware pueden proteger las cuentas del robo de credenciales, mientras que permisos estrictamente limitados y revisiones independientes pueden restringir los cambios que una cuenta autorizada pueda realizar.

CryptoSlate informó el 5 de julio que en la primera mitad de 2024, los ataques a nivel operativo relacionados con claves, custodia, firmas y sistemas de aprobación representaron aproximadamente el 76% de los fondos robados, a pesar de que las vulnerabilidades de los contratos inteligentes son más frecuentes. Esta brecha explica por qué los controles de acceso y operativos son importantes, incluso si causan un menor número de incidentes.

Los equipos de carteras y protocolos deben tratar el acceso de los contratistas como algo condicional y continuo. Las verificaciones de identidad deben realizarse durante todo el período de empleo, las empresas externas deben ser auditadas, los permisos del repositorio de código deben mantenerse restringidos y observables, cada cambio en producción debe someterse a una revisión independiente y el acceso debe revocarse inmediatamente cuando ya no sea necesario.

La suspensión de lanzamientos por parte de Consensys en abril también demuestra el valor de contar con métodos predefinidos para pausar cambios, para ser utilizados durante la investigación de accesos sospechosos.

Preguntas relacionadas

Q¿Cuál fue el período durante el cual el contratista vinculado a Corea del Norte tuvo acceso al código de MetaMask?

AEl contratista tuvo acceso desde el 9 de marzo hasta abril, antes de que se revocara su permiso.

QSegún el artículo, ¿qué porcentaje de los fondos robados en DeFi proviene de fallos a nivel operativo en lugar de vulnerabilidades de código?

AAproximadamente el 76% de los fondos robados en DeFi provienen de fallos a nivel operativo, como ataques a claves, custodia, firmas y sistemas de aprobación.

Q¿Qué medidas recomendó Consensys y el FBI para prevenir el acceso malicioso de contratistas?

ASe recomiendan verificaciones de identidad con documentos reales, múltiples entrevistas, autenticación por hardware, verificación de IP y ubicación, investigaciones de antecedentes, acceso limitado a sistemas críticos, auditorías regulares a empresas terceras y permisos mínimos necesarios.

Q¿Qué acción tomó Consensys al descubrir la amenaza del contratista?

AConsensys identificó rápidamente la amenaza, terminó el acceso del contratista, inició una investigación completa y notificó a las autoridades.

Q¿Qué prácticas de seguridad sugiere el Centro Nacional de Ciberseguridad del Reino Unido para gestionar el acceso al código?

ASugiere hacer que la actividad del código sea rastreable, revisar cada cambio en el entorno de producción, realizar revisiones adicionales para contribuciones externas y revocar rápidamente los permisos cuando ya no sean necesarios.

Lecturas Relacionadas

Cómo identificar una estafa criptográfica o un "rug pull"?

Imagina descubrir un nuevo token prometedor con miles de titulares, precios al alza y una comunidad activa. Todo parece legítimo hasta que la liquidez desaparece de repente. Así comienza un "rug pull". Los desarrolladores primero generan confianza mediante liquidez bloqueada y contratos renunciados. Luego crean expectación en redes sociales. El proceso suele durar 48-72 horas, desde la creación del hype hasta la salida. Los "hard rug pulls" drenan la liquidez de golpe, mientras que los "soft rugs" erosionan el valor lentamente mediante ventas internas o roadmaps abandonados. **Patrones comunes:** * **Concentración elevada:** Que las 5-10 mayores carteras controlen >30% de la oferta aumenta el riesgo. * **Contratos de riesgo:** Funciones de acuñación ocultas, contratos actualizables o restricciones de venta dan control excesivo a los desarrolladores. * **Comportamiento de mercado:** Apreciación rápida del precio impulsada por influencers, volumen orgánico bajo y crecimiento lento de titulares antes de grandes transferencias. **Explotaciones más frecuentes:** 1. **Honeypots (98.442 casos):** Permiten comprar pero bloquean o restringen la venta, atrapando los fondos. 2. **Funciones de acuñación ocultas (60.985 casos):** Inflan la oferta tras el lanzamiento. 3. **Renuncias de propiedad falsas (48.974 casos):** Se afirma descentralización mientras se mantiene el control. La clave para identificarlos es la convergencia de señales on-chain, de contrato y de comportamiento, no una métrica aislada. La transparencia en la distribución, los contratos verificados y las auditorías externas reducen drásticamente el riesgo.

ambcryptoHace 35 min(s)

Cómo identificar una estafa criptográfica o un "rug pull"?

ambcryptoHace 35 min(s)

Predicción del precio de Bitcoin para 2030: Esto es lo que debes saber sobre el próximo mercado alcista

Recientemente, AMBCrypto reportó que los mineros de Bitcoin [BTC] enfrentaban dificultades, con datos que coinciden con condiciones históricas de mercado bajista. Bitcoin ha estado en tendencia bajista desde la caída del 10 de octubre de 2025. No está claro cuándo llegará el mínimo del mercado, pero existen criterios clave a observar. Para impulsar una tendencia alcista, se necesitan entradas significativas de stablecoins a los exchanges, un patrón visto anteriormente en abril de 2021. Actualmente, los flujos netos mensuales son negativos, y un cambio a positivo señalaría un giro en el sentimiento. Joao Wedson, fundador de Alphractal, sugirió, basándose en simetrías históricas, que el fondo de este ciclo podría ubicarse entre $41.5k y $45k en la primera mitad de octubre de 2026. Mirando hacia la predicción del precio para 2030, la adopción institucional podría acelerarse. Un análisis técnico, utilizando niveles de retroceso y extensión de Fibonacci, sugiere que, si se repite un escenario similar al ciclo anterior, Bitcoin podría retroceder hasta alrededor de $39.1k antes de impulsarse más allá del nivel de extensión del 61.8% en $152.3k. Se podría alcanzar un máximo en el rango de $200k-$220k para 2030, antes de que Bitcoin entre en su próximo ciclo bajista. Se advierte que este ciclo podría tomar más tiempo en completarse.

ambcryptoHace 2 hora(s)

Predicción del precio de Bitcoin para 2030: Esto es lo que debes saber sobre el próximo mercado alcista

ambcryptoHace 2 hora(s)

Pulso del Mercado de BTC: Semana 30

Tras rebotar desde niveles inferiores a 58.000 dólares y probar brevemente los 65.000, Bitcoin se ha estabilizado alrededor de los 64.500 dólares. El impulso alcista se ha enfriado y el volumen spot se mantiene moderado. Aunque la recuperación se sostiene, la menor velocidad a corto plazo sugiere que el mercado aún busca un equilibrio más firme. Las primas de volatilidad se han comprimido, lo que indica que los mercados de derivados ya no están precificando un alto premio por riesgo, reflejando una mejora en el sentimiento. Pese a la participación limitada en el mercado spot, el apetito especulativo regresa gradualmente. El interés abierto en futuros y opciones ha aumentado, y el flujo de operadores en perpetuas ha pasado a una posición de compra neta. La demanda de protección a la baja ha disminuido. Los pagos de financiación más bajos en posiciones largas sugieren que la exposición se reconstruye con más cautela, sin el apalancamiento agresivo típico de condiciones sobrecalentadas. La actividad on-chain también se estabiliza, con mejoras modestas en el rendimiento económico y la participación. Los flujos de capital siguen siendo cautelosos, lo que se refleja en la contracción de la capitalización realizada mensual. Sin embargo, la recuperación de los flujos de los ETF spot en EE.UU. y el hecho de que las carteras de ETF se acerquen nuevamente al punto de equilibrio sugieren que la presión de venta institucional se está desvaneciendo. En general, el mercado parece cada vez más equilibrado, con una fuerte rentabilidad de los inversores y posiciones en derivados estables que brindan soporte. No obstante, la creciente proporción de capital a corto plazo y sensible a los precios aumenta la probabilidad de una volatilidad más marcada, dejando al mercado resiliente pero cada vez más sensible a los cambios en el impulso y la presión de venta.

insights.glassnodeHace 3 hora(s)

Pulso del Mercado de BTC: Semana 30

insights.glassnodeHace 3 hora(s)

Trading

Spot
活动图片