Investigación de seguridad

Los hackers norcoreanos acaban de envenenar una biblioteca utilizada por 83 millones de aplicaciones; aquí te explicamos por qué tu billetera aislada de Internet no se inmutó

North Korean Hackers Just Poisoned a Library Used by 83 Million Apps — Here's Why Your Air-Gapped Wallet Didn't Flinch

Conclusión principal: El 31 de marzo de 2026, unos hackers norcoreanos comprometieron Axios, una biblioteca de JavaScript de npm descargada 83 millones de veces por semana, al inyectar malware diseñado para robar activos y credenciales de criptomonedas. Este ataque a la cadena de suministro afecta a carteras de software, DApps y exchanges que dependen de bibliotecas de JavaScript. Las carteras de hardware Air-gapped, como ELLIPAL, no están expuestas, ya que no tienen conexión a internet, no dependen de npm ni de ningún gestor de paquetes y firman todas las transacciones sin conexión mediante códigos QR. Por separado, un robo físico de Bitcoin por valor de 66 millones de dólares en Arizona recuerda que la seguridad digital por sí sola deja una brecha, ya que el hardware con protección contra manipulaciones es lo que aborda el vector de amenaza física.

Referencia rápida

Término Qué significa
Ataque a la cadena de suministro Un ataque dirigido contra una herramienta utilizada para crear software (como una biblioteca), de modo que todo lo creado con esa herramienta hereda el compromiso
npm El mayor registro de paquetes para bibliotecas de JavaScript, utilizado por la mayoría de las aplicaciones de criptomonedas
Axios Una biblioteca cliente HTTP de JavaScript ampliamente utilizada, con alrededor de 83 millones de descargas semanales
Cartera aislada de internet Una cartera de hardware sin conexión a internet, Bluetooth, datos USB ni NFC, que se comunica únicamente mediante códigos QR
Protección contra manipulaciones Un diseño físico concebido para borrar los datos almacenados en el dispositivo si se fuerza la apertura de la carcasa

El ataque a Axios: qué ocurrió y por qué es importante

A las 00:21 UTC del 31 de marzo de 2026, un grupo norcoreano, confirmado por la división Mandiant de Google, comprometió la cuenta de publicación en npm de Axios, una de las bibliotecas cliente HTTP de JavaScript más utilizadas del mundo. Los atacantes publicaron versiones maliciosas (v1.14.1 y v0.30.4) que incluían una dependencia oculta, "plain-crypto-js", que desplegaba un troyano multiplataforma de acceso remoto. Las versiones maliciosas estuvieron disponibles durante aproximadamente tres horas antes de ser detectadas y retiradas.

  • Más de 83 millones de descargas semanales: Axios se utiliza en gran parte del ecosistema de JavaScript.
  • Atribución confirmada a Corea del Norte, según la investigación de Google Mandiant.
  • Las criptomonedas fueron el objetivo explícito. El malware se creó para robar activos y credenciales de criptomonedas.
  • Amplia cobertura mediática de CNN, Benzinga, Reuters, HackerNews, Snyk y Wiz.

Por qué esto es diferente de un hackeo normal

La mayoría de los ataques contra las criptomonedas tienen como objetivo directo a los usuarios, mediante phishing, sitios web falsos o exchanges comprometidos. El ataque a Axios envenenó las herramientas que los desarrolladores utilizan para crear aplicaciones de criptomonedas.

  • Un ataque de phishing te engaña para que entregues tus claves.
  • Un hackeo de un exchange compromete la plataforma que custodia tus activos.
  • Un ataque a la cadena de suministro compromete el propio software, incluida la aplicación de la billetera, la interfaz frontend de la DApp o la interfaz del exchange.

Cualquier aplicación de criptomonedas que actualizara automáticamente su dependencia de Axios durante esas tres horas podría haber incluido el malware, a menudo sin que el usuario ni siquiera el desarrollador lo supiera. Por eso los ataques a la cadena de suministro se consideran una de las categorías más graves. Explotan la confianza en la propia cadena de herramientas de desarrollo.

Qué billeteras están expuestas y cuáles no

Tipo de billetera ¿Expuestas a ataques a la cadena de suministro? Por qué
Billeteras de software ⚠️ Potencialmente sí Desarrolladas con JavaScript y dependencias de npm; una dependencia comprometida puede afectar a la aplicación
Billeteras de exchanges ⚠️ Potencialmente sí Los sistemas backend de los exchanges utilizan bibliotecas de npm; una dependencia comprometida podría afectar a los sistemas internos
Billeteras de hardware con aplicaciones complementarias ⚠️ La aplicación complementaria podría verse afectada Las aplicaciones complementarias de JavaScript o Electron pueden verse afectadas; el elemento seguro del dispositivo sigue protegiendo las claves
Billeteras de hardware Air-gapped (ELLIPAL) ✅ No expuestas Sin conexión a Internet, sin entorno de ejecución de JavaScript ni dependencias de npm; las firmas se realizan sin conexión y los códigos QR contienen únicamente datos de transacciones

El robo físico de 66 millones de dólares: cuando la seguridad digital no es suficiente

Ese mismo fin de semana, dos personas recorrieron 600 millas en automóvil hasta Scottsdale, Arizona, para robar físicamente 66 millones de dólares en Bitcoin a su propietario. Se trata de un ataque documentado de «coacción física» según la base de datos de ataques físicos de Jameson Lopp. Días antes, unos sospechosos del secuestro de David Balland, cofundador de Ledger, fueron arrestados en España. A medida que aumenta el valor de las criptomonedas, los ataques físicos contra sus propietarios son una preocupación creciente, y la mayoría de las billeteras de hardware protegen las claves de los hackers remotos, pero no de alguien con acceso físico al dispositivo.

Air-gapped y protegido contra manipulaciones: dos vectores de amenaza

Titan 2.0 de ELLIPAL está diseñado para abordar los vectores de ataque digitales y físicos:

  • Contra los ataques digitales (como Axios): Air-gapped, sin USB, Bluetooth, Wi‑Fi ni NFC, sin depender de npm ni de ningún gestor de paquetes, y con firmas que se realizan sin conexión mediante códigos QR que contienen únicamente datos de transacciones.
  • Contra los ataques físicos: una carcasa sellada totalmente metálica diseñada para borrar las claves privadas si se vulnera la carcasa, un elemento seguro con certificación CC EAL5+ (el nivel utilizado en pasaportes y tarjetas de pago) y compatibilidad con varias cuentas, incluidas las cuentas con saldo bajo.
Amenaza Billetera de software Billetera de hardware + aplicación complementaria ELLIPAL (Air-gapped)
Ataque a la cadena de suministro ❌ Expuesta ⚠️ Aplicación complementaria expuesta ✅ No expuesta (sin Internet)
Phishing o malware ❌ Expuesta ⚠️ El dispositivo está protegido, pero la aplicación está expuesta ✅ No expuesta (sin conexión)
Manipulación física ❌ Pueden quitarte el teléfono ⚠️ La mayoría de los modelos carece de protección antimanipulación ✅ Diseñado para borrar las claves en caso de intrusión

Cómo protegerte: un marco práctico

  1. Mueve los fondos principales a un almacenamiento en frío Air-gapped. Esto cierra las vías de ataque a la cadena de suministro y los ataques remotos.
  2. Usa una billetera activa solo para las transacciones diarias. Mantén un saldo mínimo.
  3. Elige hardware con protección antimanipulación. Si un dispositivo puede abrirse sin borrar las claves, no es físicamente seguro.
  4. No presumas de tus fondos.
  5. Usa una copia de seguridad metálica de la semilla almacenada por separado. Tu copia de seguridad es tu vía de regreso si le ocurre algo al dispositivo.
  6. Si usas billeteras de software, supervisa las actualizaciones para detectar paquetes sospechosos.

Preguntas frecuentes

¿Puede un ataque a la cadena de suministro robar criptomonedas de una billetera de hardware?
Depende de la arquitectura. Las billeteras de hardware con aplicaciones complementarias en JavaScript podrían tener software complementario comprometido, aunque el elemento seguro del dispositivo debería seguir protegiendo las claves. Las billeteras Air-gapped como ELLIPAL no tienen dependencias de software ni una aplicación complementaria que se conecte al dispositivo, por lo que no están expuestas a esta clase de ataque.

¿ELLIPAL se ve afectada por el hackeo de Axios?
No. La arquitectura Air-gapped de ELLIPAL significa que el dispositivo no tiene conexión a Internet ni ejecuta JavaScript. El problema de Axios solo afecta a las aplicaciones que incluyen el paquete npm comprometido. La firma de ELLIPAL se realiza sin conexión mediante códigos QR.

¿Cómo funciona el diseño antimanipulación de ELLIPAL?
El Titan 2.0 tiene una carcasa sellada totalmente metálica. Si la carcasa sufre una intrusión física, el dispositivo está diseñado para borrar las claves privadas almacenadas, de modo que un atacante físico no pueda extraerlas del hardware.

Hazlo tuyo. Luego úsalo.

Nota de seguridad: Ninguna configuración de autocustodia elimina todos los riesgos. La arquitectura Air-gapped cierra las vías de ataque remoto y a la cadena de suministro, pero no elimina todos los riesgos físicos, de firmware, de ingeniería social o de error del usuario. Compra de una fuente oficial, guarda tu frase de recuperación en una copia de seguridad física duradera almacenada por separado y no la compartas ni la introduzcas digitalmente. Esta es información educativa general, no asesoramiento financiero, de inversión ni de custodia.

Por qué la gente confía en ELLIPAL
CeroBrechas de billeteras frías
Más de 1 MUsuarios de todo el mundo
140+Países alcanzados
12 mil millones de dólaresActivos protegidos
ForbesRecomendado
8 añosAislado de Internet desde 2018

Hazlo tuyo. Luego úsalo.

Tus claves, tus criptomonedas. Mantén tu frase semilla fuera de línea y el resto se encargará solo.

Explora las billeteras frías de ELLIPAL

Nota de seguridad: Este artículo es educativo y no constituye asesoramiento financiero. El comportamiento del dispositivo, como los límites de intentos, puede cambiar con el firmware; confirma siempre los detalles actuales en el Centro de ayuda oficial de ELLIPAL. Cualquier función de intercambio, staking o compra y venta mencionada en otra parte se proporciona a través de terceros, y ELLIPAL no controla esos servicios.