Cargando precios…

Ataques a la cadena de suministro en extensiones: defensa de wallets crypto

Una sola actualización maliciosa de una extensión puede vaciar tu wallet. Así funcionan la confusión de dependencias, el typosquatting y las actualizaciones fraudulentas, y cómo reducir el riesgo.

Ataques a la cadena de suministro en extensiones: defensa de wallets crypto

¿Qué es un ataque a la cadena de suministro mediante extensiones del navegador?

Cada extensión del navegador que instalas, incluidos monederos de criptomonedas como MetaMask o Phantom, es un pequeño programa que se ejecuta con amplios permisos dentro de tu navegador. Un ataque a la cadena de suministro se dirige al proceso de distribución del software en lugar de al monedero en sí. En vez de romper tu criptografía, el atacante envenena algo en lo que tu monedero, o el desarrollador de tu monedero, confía. Ese algo puede ser una biblioteca de código, una actualización de software, un nombre de dominio o la cuenta del editor que envía actualizaciones a la tienda.

Cuando el elemento envenenado se publica, llega a tu equipo como una actualización rutinaria que no tienes motivo para cuestionar. La extensión sigue teniendo el mismo aspecto y comportamiento, pero ahora contiene una pequeña rutina extra. Esa rutina puede leer el contenido de cualquier página web, reescribir los detalles de una transacción antes de que lleguen a tu monedero o cambiar discretamente la dirección de destino de una transacción que estás a punto de firmar. Para un usuario de ETH o SOL, esa única línea de código inyectado basta para vaciar un monedero caliente con una sola aprobación.

La expresión "cadena de suministro" proviene de la forma en que se construye el software moderno. El monedero que ejecutas rara vez se escribe desde cero. Incorpora cientos de paquetes de código abierto de registros como npm, y esos paquetes incorporan más paquetes. Cada eslabón de esa cadena es un posible punto de compromiso, y el proveedor del monedero es solo uno de los muchos actores cuya seguridad estás confiando implícitamente al hacer clic en "Instalar".

Cómo los atacantes secuestran realmente la cadena

Hay varios patrones prácticos, y la mayoría de los robos de criptomonedas del mundo real combinan dos o tres de ellos. Comprender la mecánica es la única forma de reconocer las señales de alerta antes, y no después, de que tus fondos se muevan.

Confusión de dependencias en el registro de npm

La confusión de dependencias aprovecha un capricho de cómo los gestores de paquetes resuelven los nombres. Cuando un desarrollador escribe internal-wallet-utils en su script de compilación, el gestor de paquetes primero consulta el registro público de npm para ver si ya existe un paquete con ese nombre, y prefiere el número de versión más alto. Los atacantes观察 cómo los nombres de paquetes internos se filtran a través de repositorios públicos, ofertas de empleo y bundles de JavaScript, y luego publican un paquete público con el mismo nombre y una versión mucho más alta. En la siguiente compilación, el equipo del monedero incorpora la copia pública maliciosa en lugar de la privada.

Esto no es teórico. Incidentes importantes en empresas como Mercedes-Benz y el Ejército de los EE. UU. han demostrado lo extendida que está la exposición. Para un monedero de criptomonedas, el paquete comprometido se publicaría como parte de la siguiente actualización legítima, con la propia firma digital del proveedor del monedero y un registro de cambios familiar. Los usuarios no tendrían forma de saber que algo va mal.

Typosquatting y colisiones de nombres

El typosquatting es más sencillo e igual de efectivo. El atacante publica un paquete con un nombre casi idéntico al de uno popular, con la esperanza de que un desarrollador teclee mal la importación. ethers.js se convierte en ethhers, @solana/web3.js en @solannna/web3.js, lodash en lodahs. Si un equipo de monederos incluye por accidente el paquete相似, el atacante introduce código en la compilación de producción.

El ecosistema de npm tiene decenas de millones de paquetes y una rotación constante. Los lockfiles automatizados y las compilaciones reproducibles reducen el riesgo, pero solo ayudan si el equipo del monedero los utiliza correctamente y un investigador de seguridad revisa cada dependencia. Los equipos más pequeños a menudo no disponen de ese lujo.

Actualizaciones fraudulentas mediante cuentas de editor comprometidas

Los ataques más espectaculares han venido de credenciales de editor robadas. En un caso bien documentado, los atacantes获得了 acceso a la cuenta de Chrome Web Store de un desarrollador y推送 una actualización maliciosa a un gestor de contraseñas popular que también funcionaba como herramienta adyacente al monedero. La actualización parecía idéntica a la original, conservaba todas las funciones anteriores y añadía un script oculto que exfiltraba los datos que la extensión podía ver.

Las extensiones de monederos de criptomonedas son un objetivo especialmente atractivo porque sus usuarios poseen activos de valor. Una sola actualización secuestrada de un monedero con cientos de miles de instalaciones puede reportar a los atacantes millones en ETH o SOL antes de que nadie lo note. La tienda de extensiones no tiene forma real de inspeccionar el comportamiento en tiempo de ejecución de una actualización, así que la versión maliciosa se publica en el momento en que se sube.

Suplantación de tiendas del navegador

Incluso sin un compromiso real del editor, los atacantes clonan extensiones de monederos legítimos con nombres相似, compran reseñas falsas de cinco estrellas y pagan por anuncios de búsqueda para que su ficha aparezca por encima de la auténtica. La víctima instala lo que parece MetaMask o Phantom, escribe su frase de recuperación en una interfaz de phishing perfectamente elaborada, y ahí se acaba el monedero.

Lo que realmente garantiza un 'verified publisher'

La insignia verde o azul de 'verified' en Chrome Web Store o en el sitio de Firefox Add-ons es una de las señales de confianza más malinterpretadas en software. Esto es lo que realmente demuestra, y lo que no.

La insignia confirma que el editor detrás de la extensión ha verificado su identidad con la tienda, normalmente pagando una pequeña tarifa y confirmando el control de un dominio o de una entidad comercial. Te indica que la extensión que aparece en la lista realmente procede de la empresa cuyo nombre figura en ella. No te dice que la empresa tenga un historial de seguridad impecable. No te dice que la actualización de hoy tenga el mismo código que la de ayer. No te dice que las dependencias de código abierto dentro de la extensión no hayan sido secuestradas. No te dice nada sobre la integridad de las propias credenciales del desarrollador, que aún pueden ser obtenidas mediante phishing, robadas o vendidas.

Para los usuarios de crypto, la implicación práctica es incómoda. Incluso una wallet de un equipo conocido y verificado puede publicar mañana una compilación maliciosa si falla cualquier eslabón de la cadena de suministro. La insignia verificada es un filtro útil contra estafas obvias, pero no es el tipo de garantía que te permita saltarte el resto de esta lista de comprobación.

Los riesgos reales a los que te enfrentas

Antes de enumerar defensas, conviene ser honesto sobre los modos de fallo. Los ataques a la cadena de suministro no son casos hipotéticos. Son una categoría activa y bien financiada de robo de crypto, y algunos patrones se repiten en los análisis posteriores.

El mayor riesgo es firmar una transacción cuya dirección de destino ha sido cambiada. Una extensión maliciosa lee la página, detecta que estás a punto de enviar 1 ETH a una dirección legítima y reescribe en silencio esa dirección por otra controlada por el atacante. El importe, la comisión de gas y la interfaz visible parecen exactamente correctos. Haces clic en confirmar y los fondos se mueven.

El segundo riesgo es la captura de la frase semilla. Una extensión manipulada puede leer todo el DOM de la página, incluido cualquier formulario HTML donde un usuario descuidado haya pegado o escrito una frase de recuperación. Una vez exfiltrada la frase, la wallet queda comprometida para siempre, al margen de cualquier medida defensiva futura.

El tercer riesgo son las aprobaciones a ciegas. Los nuevos estándares de tokens, incluido el mecanismo EIP-7702 que entró en funcionamiento para Ethereum en 2025 y sigue madurando durante 2026, permiten que las EOAs (externally owned accounts, las wallets normales que usas) deleguen temporalmente el control al código de un smart contract durante una transacción. Una extensión maliciosa puede abusar de esto para agrupar una aprobación que permita a la lógica controlada por el atacante vaciar tu wallet dentro del mismo bloque. La transacción sigue diciendo 'approve', pero lo que se está aprobando es la capacidad de mover todos los tokens que posees.

El cuarto riesgo es la actualización 'casi legítima'. Incluso después de que una extensión secuestrada se elimine de la tienda, el daño persiste para todo usuario que ya se actualizó automáticamente. Las retiradas de la tienda son lentas, y a veces las cachés del navegador siguen ejecutando la versión mala mucho después de que haya sido señalada. Cuando la advertencia te llega, normalmente el atacante ya ha movido los fondos a través de un mixer.

Cómo defenderte: una lista de comprobación práctica

Ninguno de los pasos siguientes es una solución milagrosa. El objetivo es combinarlos para que un compromiso en una fase no se convierta en una pérdida total.

Audita lo que está realmente instalado

Abre la lista de extensiones de tu navegador y revisa cada entrada. Para cada una, hazte tres preguntas: ¿sigo usándola, sé quién la hizo, y necesita acceso a todos los sitios que visito. Las extensiones que solicitan 'leer y cambiar todos tus datos en los sitios web que visitas' deben tratarse como si tuvieran, en la práctica, la contraseña de tu banco. Si no puedes responder 'sí, confío en este desarrollador con ese nivel de acceso', elimina la extensión.

Específico de crypto: conserva la extensión de wallet que realmente uses y, como mucho, una o dos herramientas auxiliares muy limitadas. Cada extensión adicional es otra cadena de suministro que estás heredando.

Fija las extensiones críticas y revisa las actualizaciones

La mayoría de los navegadores permiten desactivar las actualizaciones automáticas por extensión. Para tu wallet y cualquier extensión que toque claves o transacciones, desactiva la actualización automática y revisa manualmente el registro de cambios antes de instalar una nueva versión. Compara el número de versión con la página oficial de lanzamientos de GitHub del proyecto, no con el enlace de la tienda, que puede ser falsificado.

Si tienes perfil técnico, instala las extensiones desde su código fuente en lugar de desde la tienda, usando un flujo de carga sin empaquetar. Esto te permite inspeccionar la compilación, verificar las sumas de comprobación con respecto a los hashes publicados por el equipo y congelar una versión conocida y buena. Herramientas como Extension Auditor para Chrome pueden listar todos los permisos que una extensión solicita realmente frente a los que usa de forma visible, lo que es un detector muy sólido de señales de alarma.

Verifica al editor, el paquete y la ruta

Para cada extensión crítica, identifica la fuente canónica: el repositorio oficial de GitHub, el sitio web oficial, la entrada oficial de verified publisher. Guárdalos en favoritos y nunca instales desde un resultado de búsqueda. Si ves un anuncio de 'MetaMask' por encima del listado real de MetaMask, da por hecho que es una estafa, porque normalmente lo es.

Para los usuarios de ETH y SOL, esto también significa ser escépticos con los complementos de wallet que prometen 'optimización de gas', 'protección contra MEV' o 'boosts de airdrop'. Muchos son envoltorios de wallets reales que añaden exactamente el tipo de capacidad de lectura y reescritura de páginas que un atacante querría.

Usa una hardware wallet para la firma final

Esta es la defensa más eficaz contra cualquier compromiso a nivel de navegador, incluido un ataque exitoso a la cadena de suministro. Una hardware wallet, como un dispositivo Ledger o Trezor, guarda tus claves privadas en un elemento seguro que el navegador y cualquier extensión instalada en él no pueden leer. Cuando la conectas a MetaMask, Phantom o Rabby, la extensión prepara la transacción y la envía al dispositivo. El dispositivo muestra la dirección de destino, el importe y cualquier llamada a contratos en su propia pantalla de confianza. Confirmas físicamente, con un botón, en un hardware aislado de tu navegador.

Esto rompe todos los ataques comunes de extensiones. Incluso si una extensión maliciosa cambia la dirección de destino en el navegador, la dirección mostrada en la hardware wallet no coincidirá. Ves la discrepancia antes de firmar, y los fondos no se mueven. Incluso una extensión que capture la frase semilla no aprende nada, porque la frase nunca sale del dispositivo hardware.

La desventaja es la fricción. Las hardware wallets cuestan dinero, requieren unos segundos extra por transacción y, a veces, necesitan actualizaciones de firmware. Para cualquier saldo lo bastante grande como para hacerte daño, esta desventaja compensa con creces.

Practica una buena higiene de aprobaciones

Independientemente de cómo firmes tu wallet, nunca apruebes permisos ilimitados para tokens. Cuando una dApp pida permiso para gastar tu USDC u otros tokens ERC-20, fija un límite personalizado que coincida con lo que realmente pretendes mover. Revoca periódicamente los permisos antiguos usando una herramienta como el comprobador de aprobaciones de Etherscan o Revoke.cash para ETH, y exploradores similares para tokens SOL.

Ten especial cuidado con el nuevo flujo de delegación EIP-7702, que pasó a formar parte de la experiencia general de Ethereum durante 2025 y se está desplegando en las wallets en 2026. Una delegación permite que una EOA actúe como una smart account durante la duración de una transacción, lo que resulta cómodo para patrocinar gas y agrupar aprobaciones, pero también da al contrato delegado la capacidad de mover los activos por los que firmas. Lee el resumen en lenguaje natural que muestra tu wallet, confirma el contrato al que se delega y evita firmar delegaciones en sitios desconocidos.

Separa fondos hot, warm y cold

No guardes toda tu posición en ETH o SOL en una wallet del navegador. Usa una estructura por niveles: una pequeña wallet hot para trading activo y exploración de dApps, una wallet warm para participaciones de tamaño medio y una wallet cold protegida por hardware para ahorros a largo plazo. Los fondos solo fluyen hacia abajo, nunca hacia arriba, de cold a hot. Si un ataque a la cadena de suministro vacía tu wallet hot, la pérdida queda acotada.

Cómo adelantarte a las amenazas a nivel de extensión

Los ataques a la cadena de suministro de extensiones de navegador evolucionan rápido. Los nuevos incidentes de npm, los nuevos patrones de suplantación y los nuevos estándares de wallets, como EIP-7702, cambian la superficie de amenaza cada trimestre. Seguir qué extensiones han sido comprometidas, qué editores han perdido credenciales y qué incidentes de dependencias son relevantes para las wallets que realmente usas es un trabajo de investigación a tiempo completo si lo haces manualmente.

Zippfeed muestra titulares sobre seguridad crypto con puntuación de sentimiento (bullish, neutral o bearish) y una valoración de importancia, para que puedas detectar una extensión marcada o un secuestro importante de npm antes de que llegue a la cola de actualizaciones de tu navegador.

Preguntas frecuentes

Preguntas frecuentes

¿Es seguro usar una wallet como extensión de navegador, por ejemplo MetaMask o Phantom?
Para saldos pequeños y un uso activo de dApps, sí, con matices. Las wallets como extensiones de navegador son cómodas y razonablemente seguras si se descargan desde la ficha del editor verificado y se usan con una hardware wallet para firmar. Para importes relevantes, trata la extensión como una interfaz, no como una caja fuerte, y conserva la mayor parte de tus activos en una cold wallet protegida por hardware. Esto es consejo general de seguridad, no asesoramiento financiero personal.
¿Cómo funciona realmente un ataque a la cadena de suministro en una extensión de navegador?
Los atacantes comprometen un eslabón de la cadena de distribución del software, como las credenciales npm de un desarrollador, una dependencia de código o una cuenta de editor, y publican una actualización maliciosa que parece rutinaria. La extensión ejecuta entonces código del atacante con acceso completo a las pestañas del navegador, suficiente para cambiar direcciones de transacción o capturar datos sensibles. La criptografía de la wallet sigue intacta, lo que se explota es la confianza depositada en el software que la rodea.
¿Debo activar las actualizaciones automáticas en mi extensión de wallet crypto?
Para tu wallet principal, es más seguro desactivar las actualizaciones automáticas y revisar manualmente los registros de cambios antes de instalar una nueva versión. Añade fricción, pero te permite comparar los números de versión con los lanzamientos oficiales del proyecto en GitHub, detectar cambios sospechosos y evitar ser una de las primeras víctimas si una actualización secuestrada supera la moderación de la tienda. Para extensiones menos críticas, la actualización automática está bien.
¿Cuál es el riesgo de EIP-7702 del que tanto se habla para 2026?
EIP-7702, incorporado a Ethereum en 2025 y en proceso de adopción por wallets durante 2026, permite que tu cuenta de propiedad externa delegue la ejecución en código de smart contract durante una transacción. Es útil para el patrocinio de gas y las operaciones por lotes, pero también implica que una sola firma puede conceder control temporal a un contrato. Lee con atención el destino de la delegación, firma solo en dApps de confianza y prioriza la confirmación con hardware wallet para verificar el resumen legible en una pantalla fiable.
Tokens relacionados
$ETH $SOL