Conclusión principal: El 31 de marzo de 2026, unos hackers norcoreanos comprometieron Axios, una biblioteca de JavaScript de npm descargada 83 millones de veces por semana, al inyectar malware diseñado para robar activos y credenciales de criptomonedas. Este ataque a la cadena de suministro afecta a carteras de software, DApps y exchanges que dependen de bibliotecas de JavaScript. Las carteras de hardware Air-gapped, como ELLIPAL, no están expuestas, ya que no tienen conexión a internet, no dependen de npm ni de ningún gestor de paquetes y firman todas las transacciones sin conexión mediante códigos QR. Por separado, un robo físico de Bitcoin por valor de 66 millones de dólares en Arizona recuerda que la seguridad digital por sí sola deja una brecha, ya que el hardware con protección contra manipulaciones es lo que aborda el vector de amenaza física.
Referencia rápida
| Término | Qué significa |
|---|---|
| Ataque a la cadena de suministro | Un ataque dirigido contra una herramienta utilizada para crear software (como una biblioteca), de modo que todo lo creado con esa herramienta hereda el compromiso |
| npm | El mayor registro de paquetes para bibliotecas de JavaScript, utilizado por la mayoría de las aplicaciones de criptomonedas |
| Axios | Una biblioteca cliente HTTP de JavaScript ampliamente utilizada, con alrededor de 83 millones de descargas semanales |
| Cartera aislada de internet | Una cartera de hardware sin conexión a internet, Bluetooth, datos USB ni NFC, que se comunica únicamente mediante códigos QR |
| Protección contra manipulaciones | Un diseño físico concebido para borrar los datos almacenados en el dispositivo si se fuerza la apertura de la carcasa |
El ataque a Axios: qué ocurrió y por qué es importante
A las 00:21 UTC del 31 de marzo de 2026, un grupo norcoreano, confirmado por la división Mandiant de Google, comprometió la cuenta de publicación en npm de Axios, una de las bibliotecas cliente HTTP de JavaScript más utilizadas del mundo. Los atacantes publicaron versiones maliciosas (v1.14.1 y v0.30.4) que incluían una dependencia oculta, "plain-crypto-js", que desplegaba un troyano multiplataforma de acceso remoto. Las versiones maliciosas estuvieron disponibles durante aproximadamente tres horas antes de ser detectadas y retiradas.
- Más de 83 millones de descargas semanales: Axios se utiliza en gran parte del ecosistema de JavaScript.
- Atribución confirmada a Corea del Norte, según la investigación de Google Mandiant.
- Las criptomonedas fueron el objetivo explícito. El malware se creó para robar activos y credenciales de criptomonedas.
- Amplia cobertura mediática de CNN, Benzinga, Reuters, HackerNews, Snyk y Wiz.
Por qué esto es diferente de un hackeo normal
La mayoría de los ataques contra las criptomonedas tienen como objetivo directo a los usuarios, mediante phishing, sitios web falsos o exchanges comprometidos. El ataque a Axios envenenó las herramientas que los desarrolladores utilizan para crear aplicaciones de criptomonedas.
- Un ataque de phishing te engaña para que tú entregues tus claves.
- Un hackeo de un exchange compromete la plataforma que custodia tus activos.
- Un ataque a la cadena de suministro compromete el propio software, incluida la aplicación de la billetera, la interfaz frontend de la DApp o la interfaz del exchange.
Cualquier aplicación de criptomonedas que actualizara automáticamente su dependencia de Axios durante esas tres horas podría haber incluido el malware, a menudo sin que el usuario ni siquiera el desarrollador lo supiera. Por eso los ataques a la cadena de suministro se consideran una de las categorías más graves. Explotan la confianza en la propia cadena de herramientas de desarrollo.
Qué billeteras están expuestas y cuáles no
| Tipo de billetera | ¿Expuestas a ataques a la cadena de suministro? | Por qué |
|---|---|---|
| Billeteras de software | ⚠️ Potencialmente sí | Desarrolladas con JavaScript y dependencias de npm; una dependencia comprometida puede afectar a la aplicación |
| Billeteras de exchanges | ⚠️ Potencialmente sí | Los sistemas backend de los exchanges utilizan bibliotecas de npm; una dependencia comprometida podría afectar a los sistemas internos |
| Billeteras de hardware con aplicaciones complementarias | ⚠️ La aplicación complementaria podría verse afectada | Las aplicaciones complementarias de JavaScript o Electron pueden verse afectadas; el elemento seguro del dispositivo sigue protegiendo las claves |
| Billeteras de hardware Air-gapped (ELLIPAL) | ✅ No expuestas | Sin conexión a Internet, sin entorno de ejecución de JavaScript ni dependencias de npm; las firmas se realizan sin conexión y los códigos QR contienen únicamente datos de transacciones |
El robo físico de 66 millones de dólares: cuando la seguridad digital no es suficiente
Ese mismo fin de semana, dos personas recorrieron 600 millas en automóvil hasta Scottsdale, Arizona, para robar físicamente 66 millones de dólares en Bitcoin a su propietario. Se trata de un ataque documentado de «coacción física» según la base de datos de ataques físicos de Jameson Lopp. Días antes, unos sospechosos del secuestro de David Balland, cofundador de Ledger, fueron arrestados en España. A medida que aumenta el valor de las criptomonedas, los ataques físicos contra sus propietarios son una preocupación creciente, y la mayoría de las billeteras de hardware protegen las claves de los hackers remotos, pero no de alguien con acceso físico al dispositivo.
Air-gapped y protegido contra manipulaciones: dos vectores de amenaza
Titan 2.0 de ELLIPAL está diseñado para abordar los vectores de ataque digitales y físicos:
- Contra los ataques digitales (como Axios): Air-gapped, sin USB, Bluetooth, Wi‑Fi ni NFC, sin depender de npm ni de ningún gestor de paquetes, y con firmas que se realizan sin conexión mediante códigos QR que contienen únicamente datos de transacciones.
- Contra los ataques físicos: una carcasa sellada totalmente metálica diseñada para borrar las claves privadas si se vulnera la carcasa, un elemento seguro con certificación CC EAL5+ (el nivel utilizado en pasaportes y tarjetas de pago) y compatibilidad con varias cuentas, incluidas las cuentas con saldo bajo.
| Amenaza | Billetera de software | Billetera de hardware + aplicación complementaria | ELLIPAL (Air-gapped) |
|---|---|---|---|
| Ataque a la cadena de suministro | ❌ Expuesta | ⚠️ Aplicación complementaria expuesta | ✅ No expuesta (sin Internet) |
| Phishing o malware | ❌ Expuesta | ⚠️ El dispositivo está protegido, pero la aplicación está expuesta | ✅ No expuesta (sin conexión) |
| Manipulación física | ❌ Pueden quitarte el teléfono | ⚠️ La mayoría de los modelos carece de protección antimanipulación | ✅ Diseñado para borrar las claves en caso de intrusión |
Cómo protegerte: un marco práctico
- Mueve los fondos principales a un almacenamiento en frío Air-gapped. Esto cierra las vías de ataque a la cadena de suministro y los ataques remotos.
- Usa una billetera activa solo para las transacciones diarias. Mantén un saldo mínimo.
- Elige hardware con protección antimanipulación. Si un dispositivo puede abrirse sin borrar las claves, no es físicamente seguro.
- No presumas de tus fondos.
- Usa una copia de seguridad metálica de la semilla almacenada por separado. Tu copia de seguridad es tu vía de regreso si le ocurre algo al dispositivo.
- Si usas billeteras de software, supervisa las actualizaciones para detectar paquetes sospechosos.
Preguntas frecuentes
¿Puede un ataque a la cadena de suministro robar criptomonedas de una billetera de hardware?
Depende de la arquitectura. Las billeteras de hardware con aplicaciones complementarias en JavaScript podrían tener software complementario comprometido, aunque el elemento seguro del dispositivo debería seguir protegiendo las claves. Las billeteras Air-gapped como ELLIPAL no tienen dependencias de software ni una aplicación complementaria que se conecte al dispositivo, por lo que no están expuestas a esta clase de ataque.
¿ELLIPAL se ve afectada por el hackeo de Axios?
No. La arquitectura Air-gapped de ELLIPAL significa que el dispositivo no tiene conexión a Internet ni ejecuta JavaScript. El problema de Axios solo afecta a las aplicaciones que incluyen el paquete npm comprometido. La firma de ELLIPAL se realiza sin conexión mediante códigos QR.
¿Cómo funciona el diseño antimanipulación de ELLIPAL?
El Titan 2.0 tiene una carcasa sellada totalmente metálica. Si la carcasa sufre una intrusión física, el dispositivo está diseñado para borrar las claves privadas almacenadas, de modo que un atacante físico no pueda extraerlas del hardware.
Hazlo tuyo. Luego úsalo.
Nota de seguridad: Ninguna configuración de autocustodia elimina todos los riesgos. La arquitectura Air-gapped cierra las vías de ataque remoto y a la cadena de suministro, pero no elimina todos los riesgos físicos, de firmware, de ingeniería social o de error del usuario. Compra de una fuente oficial, guarda tu frase de recuperación en una copia de seguridad física duradera almacenada por separado y no la compartas ni la introduzcas digitalmente. Esta es información educativa general, no asesoramiento financiero, de inversión ni de custodia.




