Los investigadores de ciberseguridad descubren paquetes npm de Bitcoin falsos que roban carteras y semillas de criptomonedas

- Investigadores de ciberseguridad han descubierto tres paquetes npm maliciosos de Bitcoin diseñados para instalar malware llamado NodeCordRAT.
- NodeCordRAT está equipado para robar credenciales de Google Chrome, tokens de API almacenados en archivos .env y datos de la cartera cripto MetaMask, como claves privadas y frases semilla.
- Los nodos maliciosos registraron colectivamente más de 3.400 descargas antes de ser eliminados del registro npm en noviembre de 2025.
Los investigadores de Zscaler ThreatLabz han encontrado tres paquetes npm maliciosos de Bitcoin destinados a implantar malware llamado NodeCordRAT. Los informes indican que todos obtuvieron más de 3.400 descargas antes de ser retirados del registro npm.
Los paquetes, que incluyen bitcoin-main-lib, bitcoin-lib-js y bip40, acumularon 2.300, 193 y 970 descargas, respectivamente. Al copiar nombres y detalles de componentes reales de Bitcoin, el atacante hizo que estos módulos falsos parecieran inofensivos a primera vista.
“Los paquetes bitcoin-main-lib y bitcoin-lib-js ejecutan un script postinstall.cjs durante la instalación, que instala bip40, el paquete que contiene la carga maliciosa,” dijeron los investigadores de Zscaler ThreatLabz Satyam Singh y Lakhan Parashar. “Esta carga final, nombrada NodeCordRAT por ThreatLabz, es un troyano de acceso remoto (RAT) con capacidades de robo de datos.”
NodeCordRAT está equipado para robar credenciales de Google Chrome
Los analistas de Zscaler ThreatLabz identificaron el trío en noviembre mientras escaneaban el registro npm en busca de paquetes sospechosos y patrones de descarga extraños. NodeCordRAT representa una nueva familia de malware que utiliza servidores de Discord para la comunicación de comando y control (C2).
NodeCordRAT fue diseñado para robar información de inicio de sesión de Google Chrome, códigos de API almacenados en archivos .env y datos de la billetera MetaMask, como claves privadas y frases semilla. La persona que publicó los tres paquetes maliciosos utilizó la dirección de correo electrónico [email protected].
La cadena de ataque comienza cuando los desarrolladores instalan inadvertidamente bitcoin-main-lib o bitcoin-lib-js desde npm. Luego, identifica la ruta del paquete bip40 y lo inicia en modo desvinculado utilizando PM2.

El malware genera un identificador único para las máquinas comprometidas utilizando el formato plataforma-uuid, como win32-c5a3f1b4. Logra esto extrayendo los UUID del sistema mediante comandos como wmic csproduct get UUID en Windows o leyendo /etc/machine-id en sistemas Linux.
Paquetes node maliciosos que causaron robos de criptomonedas
Trust Wallet dijo que el robo de casi 8,5 millones de dólares estaba conectado a un ataque a la cadena de suministro del ecosistema npm por parte de “Sha1-Hulud NPM”. Más de 2.500 carteras se vieron afectadas.
Los hackers utilizaron un npm comprometido como troyanos al estilo NodeCordRAT y malware de cadena de suministro. Se incorporó al código del lado del cliente que robaba dinero a los clientes cuando accedían a sus carteras.
Otros ejemplos de 2025 que caen en dos categorías que se asemejan a la amenaza al estilo NodeCordRAT incluyen la explotación de Force Bridge, que ocurrió entre mayo y junio de 2025. Los atacantes robaron ya sea el software o las claves privadas que los nodos validadores utilizaban para autorizar retiros entre cadenas. Esto convirtió a los nodos en actores maliciosos que podían aprobar transacciones fraudulentas.
Esta brecha resultó en una estimación de 3,6 millones de dólares en activos robados, incluidos ETH, USDC, USDT y otros tokens. También obligó al puente a detener las operaciones y realizar auditorías.
En septiembre, se produjo la explotación del puente Shibarium, y los atacantes pudieron tomar el control de la mayor parte del poder de validación durante un breve período. Como reveló Cryptopolitan, esto les permitió actuar como nodos de validación maliciosos, firmar retiros ilegales y tomar alrededor de 2,8 millones de USD en tokens SHIB, ETH y BONE.
No te limites a leer noticias sobre criptomonedas. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.
Aviso de responsabilidad. La información proporcionada no es un consejo de trading. Cryptopolitan.com no asumimos responsabilidad alguna por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente la investigación independiente y/o la consulta con un profesional calificado antes de tomar cualquier decisión de inversión.

Florence Muchai
Florence ha estado cubriendo durante los últimos 6 años noticias sobre criptomonedas, juegos, tecnología e inteligencia artificial. Sus estudios de Ciencias de la Computación en la Universidad de Ciencias y Tecnología de Meru y Gestión de Desastres y Diplomacia Internacional en MMUST la dotan adecuadamente de habilidades lingüísticas, de observación y técnicas. Florence ha trabajado en VAP Group y como editora en varias casas de medios de criptomonedas.
















