Criptomonedas: Extensión maliciosa de Chrome roba claves de billetera

Se descubrió que una extensión de Google Chrome inyectaba código JavaScript en páginas web para robar contraseñas y claves privadas de billeteras de criptomonedas y portales de criptomonedas. La extensión se llama Shitcoin Wallet (ID de extensión de Chrome: ckkgmccefffnbbalkmbbgebbojjogffn), y se lanzó el mes pasado, el 9 de diciembre.

Criptomonedas: Extensión maliciosa de Chrome roba claves de billetera
Imagen por Fotomay vía Shutterstock

Según una publicación de blog introductoria, Shitcoin Wallet permite a los usuarios administrar monedas Ether (ETH), pero también tokens basados ​​en Ethereum ERC20, tokens generalmente emitidos para ICO (ofertas iniciales de monedas). Los usuarios pueden instalar la extensión de Chrome y administrar monedas ETH y tokens ERC20 desde su navegador, o pueden instalar una aplicación de escritorio de Windows, si desean administrar sus fondos desde fuera del entorno más riesgoso de un navegador.

Desglose de comportamiento malicioso

Sin embargo, la aplicación de billetera no era lo que prometía ser. Harry Denley, Director de Seguridad de la plataforma MyCrypto, descubrió que la extensión contenía código malicioso. Según Denley, la extensión es peligrosa para los usuarios de dos maneras. Primero, cualquier fondo (monedas ETH y tokens basados ​​en ERC0) administrados directamente dentro de la extensión está en riesgo. Denley dice que la extensión envía las claves privadas de todas las billeteras creadas o administradas a través de su interfaz a un sitio web de terceros ubicado en erc20wallet [.] Tk.

En segundo lugar, la extensión también inyecta activamente código JavaScript malicioso cuando los usuarios navegan a cinco plataformas de gestión de criptomonedas conocidas y populares. Este código roba credenciales de inicio de sesión y claves privadas, datos que se envían al mismo sitio web de terceros erc20wallet [.] Tk.

Según un análisis del código malicioso, el proceso es el siguiente:
  • Los usuarios instalan la extensión de Chrome.
  • La extensión de Chrome solicita permiso para inyectar código JavaScript (JS) en 77 sitios web [enumerados aquí].
  • Cuando los usuarios navegan a cualquiera de estos 77 sitios, la extensión carga e inyecta un archivo JS adicional desde: https: // erc20wallet [.] Tk / js / content_.js
  • Este archivo JS contiene código ofuscado [desobuscado aquí]
  • El código se activa en cinco sitios web: MyEtherWallet.com , Idex.Market , Binance.org , NeoTracker.io , y Switcheo.exchange

Una vez activado, el código JS malicioso registra las credenciales de inicio de sesión del usuario, busca claves privadas almacenadas dentro de los paneles de los cinco servicios y, finalmente, envía los datos a erc20wallet [.] Tk

En el momento de escribir este artículo, la extensión todavía estaba disponible para su descarga a través de la tienda web oficial de Google Chrome.

No está claro si el equipo de Shitcoin Wallet es responsable del código malicioso o si la extensión de Chrome fue comprometida por un tercero. Un portavoz del equipo de Shitcoin Wallet no respondió a una solicitud de comentarios antes de la publicación de este artículo.

Aplicación de escritorio

En el sitio web oficial de la extensión, también se pusieron a disposición de los usuarios instaladores de 32 y 64 bits.

Los escaneos con VirusTotal, un sitio web que agrega los motores de escaneo de virus de varios fabricantes de software antivirus, muestran ambos archivos como limpios.

Sin embargo, numerosos comentarios publicados en el canal Telegram de la billetera sugieren que las aplicaciones de escritorio podrían contener un código malicioso similar, si no peor.

Origen: Chrome extension caught stealing crypto-wallet private keys | ZDNet

Etiquetado:

AltaDensidad.TV




WhatsApp sigue transformando sus canales en una herramienta más cercana a una red social y ahora la plataforma trabaja en una nueva función llamada “Channel Status”, que permitirá a administradores de canales compartir publicaciones temporales directamente dentro del canal. El hallazgo corresponde a WABetaInfo, conocido por rastrear funciones en desarrollo dentro de las versiones beta...

Antes que nada, desde Alta Densidad enviamos un abrazo solidario a todas las familias afectadas por el terremoto que golpea a Venezuela. En momentos como este, la ayuda de miles de personas puede marcar la diferencia. Precisamente por eso también aparecen quienes intentan aprovechar el dolor ajeno. Mientras las autoridades y los equipos de rescate...

Las redes sociales se convierten en las últimas horas en un espacio de apoyo y solidaridad hacia Venezuela tras los terremotos que afectan varias regiones del país. Cantantes, músicos y figuras internacionales del entretenimiento publican mensajes de aliento, llamados a la ayuda humanitaria y recuerdos para un país que vuelve a enfrentar una emergencia de...

Envía tu nombre al espacio con la NASA: solicita un pase de abordaje para la misión del telescopio Roman

La NASA vuelve a abrir una de sus iniciativas más populares de participación pública. Esta vez, cualquier persona puede registrar su nombre para que viaje simbólicamente al espacio a bordo del telescopio espacial Nancy Grace Roman, una misión que promete convertirse en uno de los proyectos científicos más importantes de la década. La campaña permite...

YouTube se transforma con IA: “Ask YouTube” cambia la forma de buscar videos y Google acelera la automatización creativa

La inteligencia artificial ya no es solo una función adicional dentro de YouTube. Google empieza a convertir la plataforma en una experiencia conversacional donde los usuarios hablan con el buscador como si fuera un asistente inteligente. El anuncio llega durante el evento anual Google I/O 2026 y marca uno de los cambios más ambiciosos en...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo