La cuenta NPM de Ledger ha sido hackeada
La biblioteca JavaScript “Connect Kit” de Ledger en npm fue comprometida después de que la cuenta de npm de un exempleado fuera objeto de phishing, lo que llevó a que se publicaran versiones maliciosas y se usaran para drenar unos $600,000 mediante código inyectado para vaciar wallets. Los comentaristas critican los fallos de seguridad repetidos de Ledger, su dependencia de CDNs y de publicación automatizada que elude una 2FA fuerte, y la fragilidad general de la cadena de suministro de JavaScript, al tiempo que señalan herramientas como LavaMoat, Socket y Phylum, así como prácticas de firma y hardware más robustas, como mitigaciones parciales. El incidente también reaviva el debate sobre el valor de las hardware wallets cuando los usuarios suelen firmar a ciegas transacciones complejas y aun así deben confiar en grandes ecosistemas centralizados en torno a las criptomonedas.
Resumen del incidente
- La cuenta de NPM de Ledger para
@ledgerhq/connect-kitfue comprometida mediante phishing de las credenciales de NPM de un exempleado. - Se publicaron las versiones maliciosas 1.1.5–1.1.7; inyectaron un “drainer” que redirigía fondos a través de un proyecto fraudulento de WalletConnect.
- Ledger dice que el archivo malicioso estuvo en vivo durante ~5 horas, con drenaje activo por <2 horas, afectando a ~$600k.
- La versión 1.1.8 se subió como reemplazo limpio; se bloquearon los permisos de NPM y se rotaron los secretos de publicación.
- El ataque se dirigió a dApps que cargaban dinámicamente el kit mediante CDN; muchos proyectos aguas abajo quedaron expuestos de forma implícita.
La reputación de seguridad de Ledger y el modelo de hardware wallet
- Varios comentaristas dicen que Ledger ha tenido “demasiados” incidentes (filtración de datos, funciones controvertidas parecidas a exportación de claves, ecosistema de phishing) y se han pasado a alternativas (Coldcard, Trezor, SeedSigner, etc.).
- Otros sostienen que el modelo de seguridad الأساسي siguió intacto: las claves privadas en los dispositivos no fueron exfiltradas; los usuarios fueron engañados para firmar transacciones de drenaje.
- Debate sobre la responsabilidad: algunos culpan al proceso de Ledger y a sus decisiones de cadena de suministro; otros culpan a los usuarios por firmar a ciegas y no mantener copias de seguridad de la semilla.
Firma ciega y fallos de UX
- Las transacciones de Ethereum suelen ser complejas y no legibles por humanos en pantallas pequeñas de hardware, lo que lleva a la firma ciega como norma de facto.
- Algunos dicen que, hasta que las transacciones se rendericen de forma consistente en texto claro en el dispositivo, las hardware wallets son “teatro de seguridad”.
- Se citan otros ecosistemas (p. ej., Cosmos) como mejores para la firma legible por humanos.
NPM, CI y seguridad de la cadena de suministro
- Se discute que NPM “obliga” o “impone opcionalmente” 2FA, pero los tokens de automatización y los pipelines de CI pueden eludir la 2FA interactiva.
- Preocupa que un paquete de alto valor dependiera de autenticación susceptible de phishing, acceso de un exempleado y publicación automatizada desde GitHub Actions.
- Debate sobre la responsabilidad de NPM: algunos llaman negligente a NPM (firma débil, regresiones pasadas de integridad); otros dicen que los mantenedores deben configurar correctamente la seguridad.
- Debate de larga duración: firma tradicional de mantenedores al estilo PGP frente a sistemas centralizados más nuevos de procedencia; algunos prefieren firmemente claves descentralizadas al estilo PGP.
Herramientas de detección y mitigaciones
- Se mencionan múltiples herramientas de seguridad (LavaMoat, Packj, Socket, Phylum, instaladores en sandbox) orientadas a detectar dependencias maliciosas u ofuscación.
- Según se informa, algunas herramientas señalaron este paquete; otras admiten lagunas, especialmente cuando las cargas útiles se obtienen desde CDNs.
Centralización frente a ideales cripto
- Que Tether congelara el USDT del atacante se ve como algo útil (mitiga el daño) y, a la vez, contrario al ethos original de descentralización.
- Los comentarios destacan que las stablecoins respaldadas por fiat (USDT, USDC) están controladas de forma centralizada y son programables (listas negras, congelaciones), a diferencia de activos base como BTC/ETH.