Binance Square
#supplychainattack

supplychainattack

8,616 visualizaciones
29 participa(n) en el debate
PhoenixTraderpro
·
--
HACKERS COMPROMETIERON EL KIT OFICIAL DE DESARROLLADOR $INJ DEVELOPER — 310 DESCARGAS ⚠️ Una versión alterada con backdoor del SDK de Injective se coló a través de una cuenta de GitHub comprometida y robó frases semilla de billeteras y claves privadas durante el uso normal. La carga útil estuvo activa por menos de una hora, se distribuyó en 18 paquetes npm y se descargó 310 veces antes de que se aplicara una corrección. Si tú o algún proyecto con el que interactúes ejecuta software de billetera o bots construidos en Injective, esa ventana de una hora podría haber filtrado claves. El código, en silencio, registró secretos y los envió a un servidor diseñado para parecer legítimo. Se les indicó a los desarrolladores que trataran cualquier clave que hubiera interactuado con esas versiones como comprometida. ¿Estás comprobando qué versión está ejecutando ahora mismo tu billetera o tu bot? No es asesoramiento financiero. Gestiona siempre tu riesgo. #INJ #SecurityAlert #SupplyChainAttack #CryptoWarning ⚡
HACKERS COMPROMETIERON EL KIT OFICIAL DE DESARROLLADOR $INJ DEVELOPER — 310 DESCARGAS ⚠️

Una versión alterada con backdoor del SDK de Injective se coló a través de una cuenta de GitHub comprometida y robó frases semilla de billeteras y claves privadas durante el uso normal. La carga útil estuvo activa por menos de una hora, se distribuyó en 18 paquetes npm y se descargó 310 veces antes de que se aplicara una corrección.

Si tú o algún proyecto con el que interactúes ejecuta software de billetera o bots construidos en Injective, esa ventana de una hora podría haber filtrado claves. El código, en silencio, registró secretos y los envió a un servidor diseñado para parecer legítimo. Se les indicó a los desarrolladores que trataran cualquier clave que hubiera interactuado con esas versiones como comprometida.

¿Estás comprobando qué versión está ejecutando ahora mismo tu billetera o tu bot?

No es asesoramiento financiero. Gestiona siempre tu riesgo.

#INJ #SecurityAlert #SupplyChainAttack #CryptoWarning

⚡
Vendedor de Polymarket comprometido — Los atacantes drenaron 2,9 M$ de las billeteras Un ataque de la cadena de suministro golpeó a Polymarket el fin de semana. Un script malicioso inyectado en el frontend drenó aproximadamente 2,9 millones de dólares antes de que el equipo lo desactivara. Esto no es un exploit de contratos inteligentes. Los atacantes se dirigieron a la cadena de suministro de software de Polymarket en lugar de la infraestructura principal. Los ataques de cadena de suministro se esconden en código de terceros de confianza, lo que los hace más difíciles de detectar. Polymarket confirmó que todos los usuarios afectados recibirán reembolsos completos. El equipo aisló la brecha rápidamente. Pero el incidente destaca cómo las plataformas que dependen de servicios externos exponen superficies de ataque más allá de los contratos inteligentes. Los mercados de predicción han captado una atención masiva este año. Esta brecha pone a prueba si las plataformas pueden mantener la confianza a medida que escalan. Las auditorías de seguridad de dependencias de terceros podrían necesitar convertirse en práctica estándar. ¿Deberían las plataformas descentralizadas auditar sus dependencias de software con mayor agresividad? La industria está mirando. $BTC $ETH $SOL #Polymarket #SupplyChainAttack #Crypto
Vendedor de Polymarket comprometido — Los atacantes drenaron 2,9 M$ de las billeteras

Un ataque de la cadena de suministro golpeó a Polymarket el fin de semana. Un script malicioso inyectado en el frontend drenó aproximadamente 2,9 millones de dólares antes de que el equipo lo desactivara.

Esto no es un exploit de contratos inteligentes. Los atacantes se dirigieron a la cadena de suministro de software de Polymarket en lugar de la infraestructura principal. Los ataques de cadena de suministro se esconden en código de terceros de confianza, lo que los hace más difíciles de detectar.

Polymarket confirmó que todos los usuarios afectados recibirán reembolsos completos. El equipo aisló la brecha rápidamente. Pero el incidente destaca cómo las plataformas que dependen de servicios externos exponen superficies de ataque más allá de los contratos inteligentes.

Los mercados de predicción han captado una atención masiva este año. Esta brecha pone a prueba si las plataformas pueden mantener la confianza a medida que escalan. Las auditorías de seguridad de dependencias de terceros podrían necesitar convertirse en práctica estándar.

¿Deberían las plataformas descentralizadas auditar sus dependencias de software con mayor agresividad? La industria está mirando. $BTC $ETH $SOL
#Polymarket #SupplyChainAttack #Crypto
$INJ SDK COMPROMETIDO — 50,000 DESCARGAS SEMANALES AFECTADAS ⚠️ El paquete npm @injectivelabs/sdk-ts fue modificado maliciosamente después de que se comprometiera la cuenta de GitHub de un desarrollador. La versión 1.20.21 contiene código que roba claves privadas de billeteras y frases mnemotécnicas, codificándolas hacia un servidor disfrazado. Con aproximadamente 50,000 descargas semanales y 17 otros paquetes del mismo alcance también bloqueados, esto es un ataque amplio a la cadena de suministro. Los commits sospechosos comenzaron el 8 de junio. ¿Has auditado tus dependencias? No es asesoramiento financiero. Gestiona siempre tu riesgo. #INJ #SupplyChainAttack #CryptoSecurity #SecurityAlert ⚠️
$INJ SDK COMPROMETIDO — 50,000 DESCARGAS SEMANALES AFECTADAS ⚠️

El paquete npm @injectivelabs/sdk-ts fue modificado maliciosamente después de que se comprometiera la cuenta de GitHub de un desarrollador. La versión 1.20.21 contiene código que roba claves privadas de billeteras y frases mnemotécnicas, codificándolas hacia un servidor disfrazado.

Con aproximadamente 50,000 descargas semanales y 17 otros paquetes del mismo alcance también bloqueados, esto es un ataque amplio a la cadena de suministro. Los commits sospechosos comenzaron el 8 de junio. ¿Has auditado tus dependencias?

No es asesoramiento financiero. Gestiona siempre tu riesgo.

#INJ #SupplyChainAttack #CryptoSecurity #SecurityAlert

⚠️
30 PAQUETES MALICIOSOS DE NPM QUE SE DIRIGEN A DESARROLLADORES $ETH DEVELOPERS ENCONTRADOS 🔥 Se ha descubierto un ataque coordinado a la cadena de suministro, que utiliza un repositorio falso de bot de trading y un paquete npm con temática DeFi para inyectar un infostealer de JavaScript. El alcance incluye 30 paquetes maliciosos, con stake-math@3.5.4 fijado como dependencia en un repositorio que generó aproximadamente 2.300 forks casi idénticos, una clara bandera roja de automatización. Datos sensibles en la línea de fuego: bibliotecas de wallets, claves privadas, mnemónicos, tokens de API y credenciales del navegador almacenadas. Si has ejecutado npm install recientemente en cualquier proyecto conectado a DeFi o bots de trading, tu entorno podría ya estar comprometido. ¿Estás auditando tus dependencias hoy? No es asesoramiento financiero. Siempre gestiona tu riesgo. #ETH #SecurityAlert #DeFi #SupplyChainAttack 🔥
30 PAQUETES MALICIOSOS DE NPM QUE SE DIRIGEN A DESARROLLADORES $ETH DEVELOPERS ENCONTRADOS 🔥

Se ha descubierto un ataque coordinado a la cadena de suministro, que utiliza un repositorio falso de bot de trading y un paquete npm con temática DeFi para inyectar un infostealer de JavaScript. El alcance incluye 30 paquetes maliciosos, con stake-math@3.5.4 fijado como dependencia en un repositorio que generó aproximadamente 2.300 forks casi idénticos, una clara bandera roja de automatización.

Datos sensibles en la línea de fuego: bibliotecas de wallets, claves privadas, mnemónicos, tokens de API y credenciales del navegador almacenadas. Si has ejecutado npm install recientemente en cualquier proyecto conectado a DeFi o bots de trading, tu entorno podría ya estar comprometido. ¿Estás auditando tus dependencias hoy?

No es asesoramiento financiero. Siempre gestiona tu riesgo.

#ETH #SecurityAlert #DeFi #SupplyChainAttack

🔥
Ver traducción
Nghi vấn ví lạnh Ledger bị can thiệp, người dùng thiệt hại khoảng 90 triệu USD ​Thông tin rúng động cộng đồng crypto khi nhiều người dùng ví lạnh bất ngờ bị rút sạch tài sản, kéo theo con số thiệt hại ước tính lên tới 90 triệu USD. ​Điểm nóng từ nhà phân phối: Theo báo cáo, phần lớn các trường hợp mất tiền ghi nhận tại khu vực Đông Nam Á đều liên quan đến các sản phẩm mua từ một nhà bán lẻ có tên CryptoBillis. ​Nguyên nhân từ góc nhìn của CZ: Cựu sếp Binance - CZ cho rằng đây có thể là một cuộc tấn công chuỗi cung ứng mang tính cục bộ. Rất có khả năng người dùng đã mua phải ví Ledger giả hoặc thiết bị đã bị kẻ xấu can thiệp phần cứng/cài sẵn cụm từ khôi phục (seed phrase) trước khi đến tay người tiêu dùng. ​Bài học đắt giá: Vụ việc là lời cảnh báo cực kỳ nghiêm trọng cho anh em chơi crypto: Ngay cả ví lạnh được xem là "pháo đài bảo mật" cũng có thể biến thành cái bẫy nếu mua không đúng nguồn chính hãng. ​Tóm lại, để tiền trên ví lạnh vẫn có rủi ro nếu thiết bị đã bị "phù phép" từ khâu vận chuyển, anh em nên kiểm tra kỹ nguồn gốc thiết bị của mình. ​Bài viết chỉ mang tính chất hóng hớt tin tức giải trí, hoàn toàn không phải lời khuyên đầu tư hay hướng dẫn bảo mật. Nếu bạn lỡ mua ví lạnh ở tiệm tạp hóa đầu ngõ rồi bị bốc hơi tài sản, xin vui lòng tự bắt xe đi tìm người bán chứ admin không giữ chìa khóa khóa két đâu. ​#Ledger #CryptoHack #SupplyChainAttack #CryptoSecurity #Web3
Nghi vấn ví lạnh Ledger bị can thiệp, người dùng thiệt hại khoảng 90 triệu USD

​Thông tin rúng động cộng đồng crypto khi nhiều người dùng ví lạnh bất ngờ bị rút sạch tài sản, kéo theo con số thiệt hại ước tính lên tới 90 triệu USD.

​Điểm nóng từ nhà phân phối:

Theo báo cáo, phần lớn các trường hợp mất tiền ghi nhận tại khu vực Đông Nam Á đều liên quan đến các sản phẩm mua từ một nhà bán lẻ có tên CryptoBillis.

​Nguyên nhân từ góc nhìn của CZ:

Cựu sếp Binance - CZ cho rằng đây có thể là một cuộc tấn công chuỗi cung ứng mang tính cục bộ. Rất có khả năng người dùng đã mua phải ví Ledger giả hoặc thiết bị đã bị kẻ xấu can thiệp phần cứng/cài sẵn cụm từ khôi phục (seed phrase) trước khi đến tay người tiêu dùng.

​Bài học đắt giá:

Vụ việc là lời cảnh báo cực kỳ nghiêm trọng cho anh em chơi crypto: Ngay cả ví lạnh được xem là "pháo đài bảo mật" cũng có thể biến thành cái bẫy nếu mua không đúng nguồn chính hãng.

​Tóm lại, để tiền trên ví lạnh vẫn có rủi ro nếu thiết bị đã bị "phù phép" từ khâu vận chuyển, anh em nên kiểm tra kỹ nguồn gốc thiết bị của mình.

​Bài viết chỉ mang tính chất hóng hớt tin tức giải trí, hoàn toàn không phải lời khuyên đầu tư hay hướng dẫn bảo mật. Nếu bạn lỡ mua ví lạnh ở tiệm tạp hóa đầu ngõ rồi bị bốc hơi tài sản, xin vui lòng tự bắt xe đi tìm người bán chứ admin không giữ chìa khóa khóa két đâu.

​#Ledger #CryptoHack #SupplyChainAttack #CryptoSecurity #Web3
⚠️ Un ataque de malware apunta a Vite mediante paquetes npm maliciosos Investigadores de ciberseguridad han descubierto siete paquetes npm maliciosos que atacan el entorno de herramientas de front-end de Vite en un ataque a la cadena de suministro de software. Estos paquetes usan la técnica Blockchain C2 para entregar software RAT, lo que subraya los crecientes riesgos en el ecosistema de desarrollo de software. ━━━━━━━━━━━━━━ 📊 Impacto: 📈 Alto 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #Vite #Malware 🔗 Fuente: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
⚠️ Un ataque de malware apunta a Vite mediante paquetes npm maliciosos

Investigadores de ciberseguridad han descubierto siete paquetes npm maliciosos que atacan el entorno de herramientas de front-end de Vite en un ataque a la cadena de suministro de software. Estos paquetes usan la técnica Blockchain C2 para entregar software RAT, lo que subraya los crecientes riesgos en el ecosistema de desarrollo de software.

━━━━━━━━━━━━━━
📊 Impacto: 📈 Alto
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #Vite #Malware

🔗 Fuente: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
🚨 El ataque de QuickFox explota la cadena de suministro para difundir software FDMTP El equipo de respuesta a incidentes de FortiGuard Labs dio a conocer detalles de un ataque cibernético dirigido a la cadena de suministro, en el que se utilizaron instaladores de Windows modificados para vulnerar los sistemas. Este ataque se conoce como QuickFox, y ha desplegado un malware avanzado llamado FDMTP, dirigido a víctimas específicas mediante técnicas sofisticadas. ━━━━━━━━━━━━━━ 📊 Impacto: 📈 Alto 🏷️ OTHER #CyberSecurity #SupplyChainAttack #Malware #InformationSecurity #ThreatAnalysis 📰 Fuente: fortinet.com
🚨 El ataque de QuickFox explota la cadena de suministro para difundir software FDMTP

El equipo de respuesta a incidentes de FortiGuard Labs dio a conocer detalles de un ataque cibernético dirigido a la cadena de suministro, en el que se utilizaron instaladores de Windows modificados para vulnerar los sistemas. Este ataque se conoce como QuickFox, y ha desplegado un malware avanzado llamado FDMTP, dirigido a víctimas específicas mediante técnicas sofisticadas.

━━━━━━━━━━━━━━
📊 Impacto: 📈 Alto
🏷️ OTHER

#CyberSecurity #SupplyChainAttack #Malware #InformationSecurity #ThreatAnalysis

📰 Fuente: fortinet.com
$INJ SDK BACKDOOR – 310 DESCARGAS DE CÓDIGO MALICIOSO ANTES DE LA CORRECCIÓN 🔥 Una versión alterada del paquete principal de TypeScript de Injective estuvo activa durante menos de una hora en npm, exfiltrando silenciosamente frases semilla de carteras y claves privadas. El lanzamiento malicioso se propagó en 18 paquetes y fue descargado 310 veces antes de ser retirado. La empresa de seguridad Socket confirmó que la intrusión se originó a partir de una cuenta de colaborador de GitHub secuestrada. El código fraudulento se disfrazó como analíticas y envió claves robadas a un servidor que imitaba la infraestructura legítima de Injective. Cualquier clave que haya pasado por la versión 1.20.21 debe considerarse comprometida. ¿Tus proyectos están ejecutando el paquete afectado @injectivelabs/sdk-ts? No es asesoramiento financiero. Gestiona siempre tu riesgo. #INJ #SecurityAlert #CryptoAlert #WalletSafety #SupplyChainAttack 🔥
$INJ SDK BACKDOOR – 310 DESCARGAS DE CÓDIGO MALICIOSO ANTES DE LA CORRECCIÓN 🔥

Una versión alterada del paquete principal de TypeScript de Injective estuvo activa durante menos de una hora en npm, exfiltrando silenciosamente frases semilla de carteras y claves privadas. El lanzamiento malicioso se propagó en 18 paquetes y fue descargado 310 veces antes de ser retirado.

La empresa de seguridad Socket confirmó que la intrusión se originó a partir de una cuenta de colaborador de GitHub secuestrada. El código fraudulento se disfrazó como analíticas y envió claves robadas a un servidor que imitaba la infraestructura legítima de Injective. Cualquier clave que haya pasado por la versión 1.20.21 debe considerarse comprometida.

¿Tus proyectos están ejecutando el paquete afectado @injectivelabs/sdk-ts?

No es asesoramiento financiero. Gestiona siempre tu riesgo.

#INJ #SecurityAlert #CryptoAlert #WalletSafety #SupplyChainAttack

🔥
🚨 Incursión que afecta a una empresa de publicidad para atacar carteras de criptomonedas La empresa Adform, especializada en publicidad en línea, fue víctima de un ataque cibernético que tuvo como objetivo sustituir las direcciones de carteras de criptomonedas copiadas por los usuarios por direcciones pertenecientes al atacante. El hack se realizó mediante la explotación de scripts publicitarios en sitios que utilizan la plataforma de la empresa, lo que pone de relieve los retos de ciberseguridad en el sector. ━━━━━━━━━━━━━━ 📊 Impacto: 📈 Alto 🏷️ OTHER #Cybersecurity #CryptoCrime #Adform #BlockchainSecurity #SupplyChainAttack 📰 Fuente: bleepingcomputer.com
🚨 Incursión que afecta a una empresa de publicidad para atacar carteras de criptomonedas

La empresa Adform, especializada en publicidad en línea, fue víctima de un ataque cibernético que tuvo como objetivo sustituir las direcciones de carteras de criptomonedas copiadas por los usuarios por direcciones pertenecientes al atacante. El hack se realizó mediante la explotación de scripts publicitarios en sitios que utilizan la plataforma de la empresa, lo que pone de relieve los retos de ciberseguridad en el sector.

━━━━━━━━━━━━━━
📊 Impacto: 📈 Alto
🏷️ OTHER

#Cybersecurity #CryptoCrime #Adform #BlockchainSecurity #SupplyChainAttack

📰 Fuente: bleepingcomputer.com
🚨 El ataque de ChainDrop apunta a paquetes npm e infecta 1300 Un informe de seguridad reveló la magnitud del ataque de ChainDrop, ya que atacó más de 1300 paquetes en los populares repositorios de npm. Los atacantes usan flujos de trabajo legítimos de GitHub Actions para distribuir instrucciones maliciosas, lo que afecta a proyectos de software que dependen de estas bibliotecas. ━━━━━━━━━━━━━━ 📊 Impacto: 📈 Alto 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec 📰 Fuente: 4sysops.com
🚨 El ataque de ChainDrop apunta a paquetes npm e infecta 1300

Un informe de seguridad reveló la magnitud del ataque de ChainDrop, ya que atacó más de 1300 paquetes en los populares repositorios de npm. Los atacantes usan flujos de trabajo legítimos de GitHub Actions para distribuir instrucciones maliciosas, lo que afecta a proyectos de software que dependen de estas bibliotecas.

━━━━━━━━━━━━━━
📊 Impacto: 📈 Alto
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec

📰 Fuente: 4sysops.com
$INJ NPM PACKAGE HACK — 50K DESCARGAS SEMANALES COMPROMETIDAS 🔥 La versión maliciosa 1.20.21 de injectivelabs/sdk-ts está robando claves privadas y frases de recuperación. La cuenta de GitHub del desarrollador fue comprometida en un ataque clásico de cadena de suministro dirigido a desarrolladores. Con aproximadamente 50,000 descargas por semana, esto no es un incidente de pequeña escala. Si tú o tu equipo han interactuado con este paquete desde el 8 de junio, cambia tus claves de inmediato. Injective reaccionó rápido, pero el ecosistema de npm todavía tiene brechas. ¿Estás revisando tus dependencias para detectar actualizaciones maliciosas? No es asesoramiento financiero. Gestiona siempre tu riesgo. #INJ #SecurityAlert #SupplyChainAttack #CryptoNews #Web3 ⚡
$INJ NPM PACKAGE HACK — 50K DESCARGAS SEMANALES COMPROMETIDAS 🔥

La versión maliciosa 1.20.21 de injectivelabs/sdk-ts está robando claves privadas y frases de recuperación. La cuenta de GitHub del desarrollador fue comprometida en un ataque clásico de cadena de suministro dirigido a desarrolladores. Con aproximadamente 50,000 descargas por semana, esto no es un incidente de pequeña escala. Si tú o tu equipo han interactuado con este paquete desde el 8 de junio, cambia tus claves de inmediato.

Injective reaccionó rápido, pero el ecosistema de npm todavía tiene brechas. ¿Estás revisando tus dependencias para detectar actualizaciones maliciosas?

No es asesoramiento financiero. Gestiona siempre tu riesgo.

#INJ #SecurityAlert #SupplyChainAttack #CryptoNews #Web3

⚡
🚨 2.000 PAQUETES ENVENENADOS INUNDAN $KEYV — ¡127M DESCARGAS EN EL RADIO DE EXPLOSIÓN! 💥 Con 127M de descargas a la semana, esto no es un error — es una brecha armada con un gran radio de explosión. 🦈 El atacante inundó el ecosistema Keyv/Cacheable con 2.000+ versiones maliciosas, incluyendo keyv@6.0.0, replicando la automatización del gusano Shai-Hulud. 🔍 Así es como los proyectos se desmantelan desde dentro: robo de credenciales, fugas de claves en CI/CD, cargas remotas, movimiento lateral a través de entornos de desarrollo. Cada aplicación que depende de esta biblioteca queda expuesta. 📊 Si tienes claves o ejecutas pipelines de compilación en Node.js, trata tus dependencias como comprometidas hasta que se auditen. Rota las credenciales e inspecciona los archivos de bloqueo ahora. ⚠️ 💬 ¿Tu árbol de dependencias está limpio, o estás a un paquete de una pesadilla? 👇 ⚠️ No es asesoramiento financiero. Gestiona siempre tu riesgo. 🛡️ 🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM 🔍 🛡️
🚨 2.000 PAQUETES ENVENENADOS INUNDAN $KEYV — ¡127M DESCARGAS EN EL RADIO DE EXPLOSIÓN! 💥

Con 127M de descargas a la semana, esto no es un error — es una brecha armada con un gran radio de explosión. 🦈 El atacante inundó el ecosistema Keyv/Cacheable con 2.000+ versiones maliciosas, incluyendo keyv@6.0.0, replicando la automatización del gusano Shai-Hulud. 🔍

Así es como los proyectos se desmantelan desde dentro: robo de credenciales, fugas de claves en CI/CD, cargas remotas, movimiento lateral a través de entornos de desarrollo. Cada aplicación que depende de esta biblioteca queda expuesta. 📊

Si tienes claves o ejecutas pipelines de compilación en Node.js, trata tus dependencias como comprometidas hasta que se auditen. Rota las credenciales e inspecciona los archivos de bloqueo ahora. ⚠️ 💬 ¿Tu árbol de dependencias está limpio, o estás a un paquete de una pesadilla? 👇

⚠️ No es asesoramiento financiero. Gestiona siempre tu riesgo. 🛡️

🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM

🔍 🛡️
Inicia sesión para explorar más contenidos
Únete a usuarios de criptomonedas de todo el mundo en Binance Square
⚡️ Obtén la información más reciente y útil sobre criptomonedas.
💬 Confía en el mayor exchange de criptomonedas del mundo.
👍 Descubre opiniones reales de creadores verificados.
Correo electrónico/número de teléfono