Inteligencia de amenazas | iOS Safari DarkSword roba activos de monederos
Antecedentes Una página de un evento que supuestamente ofrece un VPS gratis; en realidad, es un señuelo. Según se muestra en una página recuperada desde un archivo público, el event[.]polarnode[.]vip registrado a finales de agosto de 2026 declara https[:]//lk[.]wyincc[.]com/lk.js como secuencia de carga previa. La página se puede interactuar y luego carga automáticamente el script, sin que los visitantes necesiten hacer clic. Después de decodificar las muestras del cargador guardadas, confirmamos que está dirigido a la entrega de iPhones con Safari puro en iOS 18.4–18.6.2. En última instancia, apunta a la recopilación de datos de archivos, llavero (Keychain) y la entrada del teclado, con el objetivo de tres aplicaciones de monedero. Esta cadena coincide en gran medida con la cadena de explotación de iOS DarkSword publicada por el Grupo de Inteligencia de Amenazas de Google (GTIG), corresponde a seis CVE y pertenece a la reutilización de un n-day.
Del “quién recarga” al “de dónde viene el dinero”: el riesgo de los orígenes de fondos en la estrategia de control de riesgos de OKX
Recientemente, el CEO de OKX respondió a una publicación de un usuario en la que se afirmaba que “una plataforma de apuestas transfiere directamente fondos a la bolsa, lo que hace que el recargue active verificaciones”. Según sus declaraciones públicas, recargar a OKX desde direcciones de alto riesgo puede activar controles de anti-lavado de dinero (AML) y revisiones de riesgo más estrictas; dependiendo del caso, la revisión podría durar 15 días o incluso más. Durante ese período, algunas funciones de determinadas cuentas y los fondos podrían estar sujetos a restricciones; para las cuentas que se confirme que involucran actividades de alto riesgo o ilegales, la plataforma también podría finalizar el servicio. https://x.com/star_okx/status/2094980124236251207 OKX también advierte que los fondos obtenidos mediante canales como la negociación con garantía a través de grupos de Telegram, Huìwàng y sus variantes, pueden implicar un mayor riesgo sobre el origen de los fondos.
MistTrack:se lanza oficialmente el Programa de Socios de MistTrack & SlowMist KYT
A medida que continúan desarrollándose las actividades relacionadas con criptoactivos, los pagos con stablecoins y las finanzas digitales, el AML on-chain, KYT y el análisis del riesgo de fondos se están convirtiendo cada vez más en una necesidad práctica para más y más instituciones. Con este fin, MistTrack & SlowMist KYT lanzan oficialmente el Programa de Socios para Colaboradores, reclutando a nivel global socios individuales e institucionales que cuenten con recursos en Web3, finanzas, pagos, cumplimiento, seguridad y conocimiento del mercado local. Al unirte al programa, puedes obtener: Códigos de descuento exclusivos para clientes, que ayudan a tus clientes a suscribirse a un precio más ventajoso; Atribución automática de pedidos y registros de comisiones de referido, con una vigencia de hasta 3 años;
“Rinocerontes grises” y “cisnes negros”: Yu Xuan, fundador de SlowMist, habla sobre riesgos de seguridad y protección en el mundo cripto
El 28 de agosto, en el Cypher Asia Intelligent Crypto Finance Summit, el fundador de SlowMist (Yu Xuan) dio una charla titulada (Rinocerontes grises y cisnes negros en el mundo cripto). Abordó los problemas de seguridad comunes en el sector cripto, organizó sistemáticamente los riesgos principales como robo, engaño, pérdida y congelación de fondos, y compartió sus reflexiones sobre la protección de seguridad. Lo siguiente es un resumen del contenido compartido en el lugar. En el mundo cripto, no es raro que el dinero sea robado, engañado, se pierda o se congele. Cuando ocurren muchos incidentes de seguridad, parece una sorpresa repentina; pero si echamos la vista atrás, muchos riesgos ya mostraban señales antes. El problema no necesariamente es que “no se conociera el riesgo”, sino que el riesgo ya había aparecido pero no se le dio suficiente importancia, o bien las medidas de seguridad existentes no llegaron a funcionar realmente.
Resumen del evento|SlowMist participó en múltiples actividades Web3 en Hong Kong y compartió prácticas de seguridad y cumplimiento
28 de agosto, SlowMist (SlowMist), junto con ME Group, organizó un evento de intercambio de la industria titulado «Atravesar la niebla y avanzar hacia pagos confiables | Nuevas fronteras de la conformidad global de stablecoins y los pagos con agentes inteligentes», y también participó en múltiples actividades de intercambio de la industria, como «Cypher Asia Summit of Intelligent Crypto Finance», «AI x BTC - BTC Asia Side Event», etc. En torno a temas como la conformidad de las stablecoins y las aplicaciones de pago, la seguridad cripto y la infraestructura del ecosistema de economía digital, compartió con socios del sector experiencias prácticas y puntos de vista sobre seguridad. Ahora, repasemos juntos los momentos destacados de ese día—— Enfocado en la conformidad de las stablecoins y los pagos con agentes, explorar la construcción de pagos confiables
Inteligencia sobre amenazas|La cadena de robo StealC detrás del repositorio que suplanta a Qwen
Contexto Descarga un modelo grande de código abierto: normalmente te preocupa si puede ejecutarse correctamente y si los pesos son reales. Esta vez, el verdadero motivo de preocupación está en otro lugar: un repositorio marcado con 27B de parámetros, que llega a tus manos con solo 487 KB. Ahí no hay pesos, sino un troyano de exfiltración y espionaje. El 20 de agosto de 2026, el repositorio de GitHub unburdened-jackinthebox365/qwen38-uncensored envió al directorio assets/ un archivo llamado uncensored_qwen_v2.6.zip, con 487.153 bytes. El repositorio lo empaquetó de forma casi impecable: en la página de inicio se afirma que ofrece pesos locales cuantizados de Qwen 3.8 de 27B; el README recalca que funciona completamente sin conexión, sin telemetría y que los datos no salen del equipo. Cada frase acierta de lleno en lo que los usuarios de modelos locales quieren oír. Cuatro días después, el 24 de agosto, el README vuelve a modificarse: el botón de descarga, el enlace de descarga dentro del cuerpo, y también los dos enlaces externos originales que apuntaban a los sitios web oficiales de Ollama y LM Studio, quedan redirigidos todos a la misma dirección raw de ese ZIP.
Faltan 2 días de cuenta regresiva|El programa del evento en Hong Kong de SlowMist junto con ME Group se revela oficialmente
El 28 de agosto, SlowMist, junto con ME Group, celebrará en Hong Kong el evento de intercambio sectorial «Atravesando la niebla hacia pagos confiables | Nuevas fronteras del cumplimiento global de stablecoins y pagos con agentes inteligentes». En esta ocasión, reuniremos a ponentes del sector provenientes de ámbitos como las stablecoins, los pagos, los agentes de IA, la conformidad y la seguridad blockchain. El intercambio se centrará en el cumplimiento global de las stablecoins, el desarrollo de pagos con agentes inteligentes y la construcción de un sistema de pagos confiable, para explorar conjuntamente los retos técnicos, de seguridad y de conformidad que surgen durante la evolución de los modelos de pago. Fecha y hora: 28 de agosto, 09:30 – 12:30 Lugar: Hong Kong, CAI Building
Un ataque entre cadenas que duró un mes: análisis del hack a Allbridge
Autor: Nueve Nueve Edición: 77 Antecedentes El 19 de agosto de 2026, el conocido proyecto de puente entre cadenas Allbridge sufrió un ataque, con una pérdida de aproximadamente 190.000 dólares. Sin embargo, este ataque tardó casi un mes en completarse. A continuación se presenta un análisis detallado del equipo de seguridad SlowMist sobre este incidente: Conocimientos previos Para entender este ataque, primero debemos comprender el protocolo CCTP de Circle y su sistema de mensajería entre cadenas. CCTP es el protocolo de transferencia entre cadenas de Circle. Su funcionamiento básico es: destruir USDC en la cadena de origen y acuñar de nuevo una cantidad equivalente de USDC en la cadena de destino. Así se evita que los contratos del puente aumenten el saldo por generación de forma artificial.
Nos vemos en Hong Kong el 28 de agosto | De las stablecoins a los agentes de IA, SlowMist estará presente en varios eventos de la industria en Hong Kong
El 28 de agosto, Hong Kong acogerá varios eventos de la industria centrados en stablecoins, pagos con agentes inteligentes, agentes de IA y la infraestructura base de Bitcoin. Como empresa enfocada en la seguridad del ecosistema blockchain, SlowMist celebrará y participará en múltiples eventos en Hong Kong. Con base en sus investigaciones y prácticas de seguridad, intercambiará con socios de la industria sobre temas relacionados. Atraviesa la niebla y avanza hacia pagos confiables | Nuevas fronteras en el cumplimiento global de stablecoins y pagos con agentes inteligentes Hora: 28 de agosto de 09:30 a 12:30 Lugar: Hong Kong, CAI Building Inscripción: https://luma.com/0c4fawzv El 28 de agosto por la mañana, SlowMist se unirá a ME Group para celebrar en Hong Kong el evento de intercambio de la industria «Atraviesa la niebla y avanza hacia pagos confiables | Nuevas fronteras en el cumplimiento global de stablecoins y pagos con agentes inteligentes». En ese momento, socios del ecosistema de áreas como stablecoins, pagos, agentes de IA, cumplimiento y seguridad se reunirán en Hong Kong para intercambiar sobre el cumplimiento y la aplicación de stablecoins a nivel global, la evolución tecnológica de los pagos con agentes inteligentes y la construcción de seguridad de un sistema de pagos confiables.
Inteligencia de amenazas | Cuidado con la manipulación dirigida de Solidity Pro a desarrolladores Web3
Antecedentes Solidity Pro es una extensión de VS Code dirigida a desarrolladores de Solidity/Web3. Se posiciona como una herramienta de apoyo para el desarrollo y ofrece funciones como consulta de gas, precios de tokens, fragmentos de código y sugerencias de compilación. Su repositorio de GitHub también llegó a promocionar capacidades de seguridad como AI Audit y Security Scanner. En eventos públicos, Solidity Pro utilizó sucesivamente dos publishers (identidades del publicador), helper-beeps y web3devtoolsx. Los Extension ID (identificadores únicos de la extensión) correspondientes fueron helper-beeps.solidity-pro y web3devtoolsx.solidity-pro. Aunque la identidad del publicador cambió, los artefactos de construcción posteriores conservaron el publisher anterior, la dirección del repositorio y la información de derechos de autor, lo que indica que existe una relación directa de herencia de ingeniería entre ambos.
MistTrack Agent se incorpora oficialmente a AgentOn, llevando capacidades de investigación on-chain a los agentes de IA
Recientemente, MistTrack Agent, creado por SlowMist, se ha incorporado oficialmente como un agente de terceros a AgentOn. MistTrack Agent se centra en el AML de criptomonedas y en la investigación on-chain. Integra capacidades como el rastreo de fondos on-chain y el análisis de riesgos en la plataforma de AgentOn, brindando a los usuarios una forma de investigación on-chain más eficiente y automatizada. ¡Bienvenido a experimentar MistTrack Agent: https://agenton.me/agent/market/external/fe204dba-05d1-49c8-8659-03ca24988185 🎁 Experiencia por tiempo limitado: cada usuario puede disfrutar de 10 llamadas gratuitas, con una vigencia de 30 días. Después de agotar las llamadas gratuitas o al finalizar el período de validez, se cobrará según los estándares de AgentOn.
SlowMist × ME Group le invita a explorar juntos el cumplimiento de las stablecoins y los pagos con agentes inteligentes
El desarrollo continuo de los activos digitales y las tecnologías de inteligencia artificial está impulsando a los pagos hacia una nueva etapa de aplicación. Por un lado, las stablecoins están acelerando su salida del ámbito on-chain y profundizando en procesos reales de negocio, como pagos, liquidación y gestión de fondos; por otro lado, el agente de IA también está pasando gradualmente de ser una herramienta de apoyo a convertirse en un participante de pagos capaz de representar a los usuarios y a las empresas para realizar consultas, tomar decisiones, invocar servicios e incluso iniciar transacciones. Cuando las stablecoins comienzan a entrar en escenarios de pagos reales, ¿cómo lograr que el cumplimiento normativo se implemente de manera efectiva? Y cuando el agente de IA empiece a participar en transacciones, ¿cómo establecer mecanismos de transacción seguros y confiables? Estos también se han convertido en nuevos problemas a los que la industria necesita dar respuesta.
Caso de robo de 111 millones de dólares con Coldcard: análisis en profundidad de la vulnerabilidad de descifrado de claves privadas
Autor: Johan & Lisa Editado: 77 Este artículo es una obra de colaboración entre humanos y máquinas; basta con importar la IA para reproducirlo. Fondo 30 de julio de 2026: en la cadena hubo un lote de direcciones que transfirieron de forma continua al exterior. Durante 41 minutos, 1.196 direcciones de firma única fueron vaciadas y desaparecieron aproximadamente 1.082 bitcoins. Esto solo fue la primera ola. A principios de agosto, las pérdidas confirmadas son de al menos 1.719 bitcoins, equivalentes a unos 111 millones de dólares. Las direcciones involucradas superan las 5.200 y el ataque se dividió en tres o cuatro oleadas antes y después. Lo más difícil de entender es el estado de estas carteras. La mayor parte del dinero está guardado en carteras frías; algunas no se tocan en meses o incluso años. Lo que se pierde es la capa de la clave privada. Todas las claves privadas son generadas por la cartera de hardware Coldcard; el propietario no ha hecho clic adicional en la entropía del dado, y tampoco ha activado una passphrase de BIP-39. Los que cayeron fueron quienes usaron la opción más cómoda.
SlowMist y AgentOn alcanzan una cooperación estratégica para construir conjuntamente un ecosistema de seguridad para agentes de IA
Recientemente, SlowMist y AgentOn alcanzaron formalmente una cooperación estratégica. Ambas partes colaborarán en el fortalecimiento de las capacidades de seguridad de los agentes de IA, en el establecimiento de un sistema de evaluación de seguridad y en prácticas dentro del ecosistema, impulsando conjuntamente el ecosistema de agentes de IA hacia una dirección más segura y confiable. Antecedentes A medida que los agentes de IA avanzan paso a paso desde los demos hacia escenarios reales, los problemas de seguridad de los agentes se están convirtiendo en el tema más preocupante para toda la industria. En comparación con los productos tradicionales de Web3, los agentes de IA cuentan con capacidades como llamar herramientas, acceder a datos, administrar carteras y ejecutar transacciones; una vez que surgen problemas de seguridad, el alcance del impacto es mayor.
Inteligencia de amenazas | ¡Trampa al buscar empleo! ¡El software de entrevistas oculta un troyano espía!
Antecedentes Recientemente, MistEye detectó una campaña de espionaje dirigida a profesionales de Web3, utilizando ofertas de empleo como señuelo. Los atacantes se hacen pasar por reclutadores para contactar a los candidatos, luego de coordinar entrevistas, inducen a la víctima a que redirija a relay.lc para continuar la comunicación en línea. Este sitio se presenta como una herramienta de colaboración en reuniones de IA llamada Relay, y afirma que puede ofrecer transcripción en tiempo real, notas colaborativas, resúmenes de IA, tareas de acción y clientes multiplataforma, entre otras funciones. Para quienes están participando en entrevistas remotas, esta narrativa no resulta extraña: instalar un “software de reuniones” para pasar a la siguiente ronda de comunicación parece solo una preparación habitual dentro del proceso de reclutamiento. La página pública de relay.lc también construye su imagen de producto en torno a estas funciones y proporciona enlaces de descarga para Windows y macOS.
MistEye DNS Guard se lanza oficialmente: una defensa ligera para observar amenazas en la red del host
El equipo de seguridad Slow Fog (Niebla Lenta) lanza oficialmente MistEye DNS Guard: una herramienta local ligera de relay DNS y observación de amenazas, escrita en Rust. Ofrece a los equipos con macOS y Linux la capacidad de asumir el DNS del sistema, detectar nombres de dominio y IP públicas, observar conexiones salientes de procesos, conservar eventos maliciosos y enviar alertas mediante Webhook. Se centra en cubrir escenarios de riesgo comunes como el acceso a dominios maliciosos, la devolución de respuestas DNS con indicadores maliciosos y la conexión directa de programas a IP maliciosas. MistEye DNS Guard desacopla la transmisión de DNS y la detección de amenazas posterior: las consultas se completan sin cambios; los nombres de dominio y las direcciones IP se incorporan de forma asíncrona al sistema de detección de MistEye en segundo plano, con el objetivo de reducir al máximo el impacto de las comprobaciones de seguridad en el acceso normal a la red.
Inteligencia de amenazas | De “correos de cumplimiento” al control remoto: investigación de un ataque de phishing contra billeteras Web3
背景 Recientemente, el equipo de seguridad de SlowMist capturó un incidente de phishing que se mantuvo durante varios meses y que se llevó a cabo a través de múltiples canales. Los atacantes se hacían pasar por varias marcas de billeteras Web3. La forma más temprana en que nos dimos cuenta de este incidente fue mediante dos correos electrónicos de phishing. Los atacantes se hicieron pasar, respectivamente, por Keystone y OneKey, y, con motivos como “actualización de los Términos de servicio”, “verificación de cuenta” y “cumplimiento regulatorio”, instaron al destinatario a completar la acción dentro de un plazo determinado. Los botones en el correo llevarían a las víctimas a una página falsa de DocuSign y las inducirían a descargar el supuesto “programa de firma de escritorio”.
La distancia entre “ser” y “ser efectivo”|Observando el control de riesgos a partir del informe más reciente de la FATF
Fondo En julio de 2026, el Grupo de Acción Financiera Internacional (FATF) publicó el séptimo informe (informe de avances específicos sobre la supervisión de los activos virtuales y los proveedores de servicios de activos virtuales) [1]. La FATF señaló que, desde 2025, las actividades ilícitas relacionadas con los activos virtuales se han vuelto más complejas y muestran una tendencia a la convergencia, incluida la operación de centros de estafa asociados con grupos del crimen organizado, las estafas tipo “semejanza del cerdo” (“pig butchering”), el robo cibernético vinculado a Corea del Norte, la financiación del terrorismo/la financiación de la proliferación (TF/PF), la evasión de sanciones y el lavado de dinero transfronterizo. Las monedas estables, las transacciones punto a punto (P2P) mediante billeteras no custodias, los VASP extraterritoriales, los intermediarios de negociación en el mercado extrabursátil (OTC), las herramientas entre cadenas (cross-chain) y las actividades relacionadas con las finanzas descentralizadas (DeFi) siguen constituyendo riesgos significativos, lo que pone de relieve la necesidad de reforzar la cooperación público-privada, intensificar la supervisión y aplicar medidas concretas de mitigación del riesgo por parte de las jurisdicciones y del sector privado.
Inteligencia sobre amenazas | Análisis de la intoxicación de GitHub disfrazada de reclutamiento
Contexto Recientemente, MistEye detectó una campaña maliciosa de entrega de código dirigida específicamente a desarrolladores, usando una oferta de empleo como señuelo. El atacante primero contactó a los desarrolladores a través de LinkedIn, haciéndose pasar por el reclutador de un proyecto Web3. Tras conversar sobre la experiencia laboral y la programación de las entrevistas, el atacante envió al objetivo un repositorio de GitHub, afirmando que allí se encontraba el MVP que se debía probar antes de la entrevista. El registro del chat muestra que el atacante primero preguntó sobre la experiencia laboral y el historial de productos del objetivo, y después discutieron la planificación de la entrevista. Luego, el interlocutor dijo que necesitaba que el objetivo probara el producto con antelación para poder discutir problemas específicos en la entrevista, y aprovechó esto para exigir que el objetivo ejecutara los proyectos del repositorio que tenía en ejecución.
Inteligencia sobre amenazas | Puerta trasera en cadena (on-chain) dentro de la extensión maliciosa de TRAE
Una extensión maliciosa que ya fue retirada de Open VSX, pero que aún puede descargarse desde el mercado de extensiones de TRAE IDE. La extensión se hace pasar por un complemento común de soporte del lenguaje Solidity; el nombre del paquete es juannegro.solidity. A partir del 18 de julio de 2026, la API del mercado de complementos de TRAE aún ofrece la versión 0.0.189 de esta extensión (archivo VSIX). El análisis de ingeniería inversa muestra que la extensión en realidad es un entregador (dropper) malicioso multiplataforma (Windows, macOS, Linux). Se ejecuta automáticamente después de que se inicia el IDE, crea un elemento de autoinicio a nivel de usuario en el sistema y luego obtiene, mediante contratos inteligentes de Ethereum, la dirección de descarga del código malicioso posterior; o bien se conecta directamente a la dirección de un Shell de control remoto.