Hoy, los investigadores de seguridad descubrieron código malicioso oculto en un paquete de NPM muy utilizado, con decenas de millones de descargas semanales.
¿Qué hace este código?
Cambia silenciosamente la dirección de criptomonedas a la que estás enviando fondos y la sustituye por la dirección del atacante. En lugar de llegar a tu amigo o al exchange, tus fondos van directamente a la billetera de un hacker.
Este es un clásico ataque a la cadena de suministro: se compromete software de confianza. Y lo preocupante es que incluso las herramientas de código abierto más confiables pueden verse afectadas.
Para los usuarios de criptomonedas, es una pesadilla. Crees tener el control, pero en realidad el ataque ocurre entre bastidores.
Por qué los usuarios de ELLIPAL pueden estar tranquilos
Las billeteras ELLIPAL están diseñadas para mantenerse seguras sin importar lo comprometidos que estén tu teléfono, computadora o conexión a internet.
Estas son las razones:
- Pantalla de 4 pulgadas → Todos los detalles de la transacción en una pantalla grande, sin tener que adivinar.
- Firma 100 % sin conexión → Las firmas se realizan únicamente dentro de la billetera, nunca en línea.
- Tú tienes el control → Verifica con tus propios ojos antes de firmar.
Por eso, este ataque a NPM no afecta a los usuarios de ELLIPAL.
El poder de la firma clara
Este ataque nos recuerda claramente que siempre debes comprobar tus transacciones en la pantalla de tu billetera de hardware.
Con la firma clara, puedes ver:
- La dirección del destinatario
- El importe
- La red
Si algo parece incorrecto, simplemente no lo apruebas. Esto no es solo una función. Es la única solución real contra los ataques que sustituyen direcciones.
Ten mucho cuidado con las DApps
Aunque tu billetera sea segura, la DApp a la que te conectas podría no serlo. Si ejecuta código comprometido, los riesgos persisten.
Nuestro consejo:
- Ten cuidado con las DApps por ahora.
- Usa el intercambio y el staking integrados de ELLIPAL para las transacciones esenciales.
Las billeteras frías son más importantes que nunca
Las billeteras calientes (extensiones del navegador o aplicaciones móviles) no pueden protegerte en este caso. Si se sustituye una dirección, no lo notarás y simplemente aprobarás la transacción a ciegas.
Con una billetera fría como ELLIPAL, mantienes el control. La comprobación final se realiza en tu dispositivo seguro, no en un software comprometido.
Reflexión final
Este ataque a NPM demuestra una cosa: la seguridad de las criptomonedas no depende solo de las contraseñas o del antivirus.
Consiste en mantener tus claves completamente fuera de línea y verificar personalmente cada transacción.
La firma clara no es opcional. Es la opción inevitable para lograr una seguridad real.
Y eso es exactamente lo que creamos ELLIPAL para ofrecer.




