Los traders de meme coins han sido objetivo de páginas de phishing disfrazadas como pantallas de verificación de Cloudflare, y un trader reportó una pérdida de aproximadamente $600,000 después de ejecutar un script malicioso.
Resumen
- Se están utilizando páginas de verificación falsas de Cloudflare vinculadas a meme coins para engañar a los traders y hacer que ejecuten scripts maliciosos.
- El trader de criptomonedas @cladzsol reportó haber perdido aproximadamente $600,000 después de interactuar con una de las páginas maliciosas.
- Los atacantes pueden colocar sitios web de phishing en campos de metadatos de tokens que los traders podrían abrir mientras investigan meme coins recién lanzadas.
- Se ha advertido a los usuarios que cierren las páginas de verificación sospechosas que les piden ejecutar comandos o scripts en sus computadoras.
Informes de mercado del 16 de septiembre dijeron que varias páginas populares de meme coins han estado redirigiendo a los visitantes a pantallas de verificación falsas que les indican ejecutar comandos en sus computadoras, permitiendo que se ejecuten scripts maliciosos y potencialmente roben activos cripto.
El trader de criptomonedas @cladzsol dijo que perdió alrededor de $600,000 en el incidente, mientras que la cuenta de criptomonedas @insidecalls advirtió que el ataque involucró un sitio web que mostraba una verificación falsa de Cloudflare antes de pedirle al usuario que ejecutara una carga útil con privilegios de administrador en Windows.
El método difiere de muchos ataques de drenaje de billeteras que dependen de que los usuarios conecten una billetera y aprueben una transacción maliciosa en la blockchain. En este caso, la página de phishing intenta que la víctima ejecute código directamente en la computadora.
Las páginas de phishing de meme coins utilizan solicitudes de verificación falsas
Los enlaces maliciosos han aparecido a través de campos de sitios web adjuntos a meme coins. Los traders que escanean tokens recién lanzados pueden abrir esos enlaces mientras investigan un proyecto, solo para aterrizar en una página diseñada para parecerse a una verificación legítima de Cloudflare.
Una vez que el usuario sigue las instrucciones en la página, se puede descargar y ejecutar un script malicioso en la computadora, según los informes.
Inside Calls describió una secuencia similar al discutir la pérdida sufrida por @cladzsol, diciendo que el proceso de verificación falso le pide al usuario que ejecute una carga útil de administrador en Windows. El trader posteriormente dijo que el incidente le había costado $600,000.
El ataque se basa en parte en el comportamiento rutinario de los traders de meme coins, quienes a menudo se mueven rápidamente entre páginas de tokens, cuentas sociales y sitios web de proyectos mientras buscan activos recién lanzados.
Algunas plataformas de seguimiento de tokens y agregación de trading muestran información de sitios web y redes sociales extraída de los metadatos del token. Los informes sobre la última campaña dijeron que esos campos pueden ser cambiados por los creadores de tokens o por personas que luego reclaman el control de la presencia comunitaria de un proyecto.
Los atacantes pueden, por lo tanto, colocar un sitio web malicioso en un campo que los traders podrían esperar que contenga la página de inicio oficial del proyecto. Los informes plantearon preocupaciones sobre retrasos en la revisión de enlaces mostrados por servicios de agregación como DexScreener, aunque ninguna evidencia presentada en los informes mostró que DexScreener en sí hubiera sido comprometido.
Los ataques de phishing cripto utilizan cada vez más páginas que parecen confiables
La última campaña sigue a varios ataques en los que se copiaron sitios web, marcas o servicios en línea familiares para persuadir a los usuarios de criptomonedas de interactuar con software malicioso.
En agosto, un trader de Hyperliquid perdió alrededor de $550,000 después de hacer clic en un anuncio patrocinado de Google que llevaba a una versión falsificada de la plataforma de trading descentralizada. La firma de seguridad blockchain Salus vinculó la infraestructura detrás del sitio con el ecosistema del drenador Inferno.
El robo del 13 de agosto involucró un sitio web falso de Hyperliquid que fue promovido a través de resultados de búsqueda pagados. Salus dijo que la infraestructura incluía scripts maliciosos, generación de comandos de aprobación, drenaje automatizado, retiros entre cadenas y herramientas para consolidar fondos robados.
Crypto.news informó anteriormente en julio que los servicios de drenaje de billeteras comúnmente utilizan sitios web falsos de proyectos, airdrops fraudulentos, enlaces maliciosos en redes sociales y páginas de tokens falsificados para colocar a los usuarios frente a solicitudes de transacciones peligrosas.
En esos ataques, el sitio malicioso típicamente pide a la víctima que conecte una billetera y apruebe una transacción o firma. La aprobación puede otorgar a un contrato controlado por el atacante permiso para transferir tokens sin obtener la frase semilla o la contraseña de la billetera.
La campaña falsa de Cloudflare utiliza una ruta diferente descrita en los informes del 16 de septiembre: se instruye a las víctimas a ejecutar un script en sus computadoras. Una vez que el código se ejecuta localmente, el ataque ya no se limita a obtener una aprobación en cadena a través del sitio web.
El malware se ha convertido en otra ruta hacia las billeteras cripto
Las campañas recientes han combinado repetidamente phishing con malware diseñado para recopilar información de billeteras y otras credenciales de las computadoras.
Una aplicación de escritorio falsa de Claude descubierta en agosto distribuyó malware RevStealer capaz de atacar más de 50 billeteras de criptomonedas, según la empresa de ciberseguridad Morphisec.
El malware estaba oculto dentro de una aplicación presentada como "Claude Opus 5 Free Desktop". Morphisec dijo que el programa podía recopilar información de billeteras cripto, gestores de contraseñas y navegadores web en sistemas Windows antes de enviar los registros robados a una infraestructura controlada por atacantes.
Otra campaña revelada en mayo utilizó paquetes de desarrollador maliciosos para atacar a desarrolladores de criptomonedas e inteligencia artificial. La plataforma de seguridad Socket identificó al menos 34 paquetes maliciosos y 384 versiones relacionadas en los ecosistemas de software npm, PyPI y Rust.
Socket dijo que la campaña TrapDoor fue diseñada para recopilar datos de billeteras junto con tokens de GitHub, credenciales de la nube, claves API y acceso SSH.
Los métodos de entrega difirieron, pero ambas campañas dependían de lograr que las víctimas instalaran o ejecutaran software presentado como algo legítimo.
Los traders de memecoins ya han enfrentado ataques de malware similares antes
El trading de memecoins ha proporcionado previamente a los atacantes oportunidades para distribuir software malicioso porque los traders frecuentemente utilizan herramientas de terceros, recomendaciones en redes sociales y sitios web de proyectos desconocidos.
En agosto de 2024, el agregador de exchanges descentralizados de Solana, Jupiter, advirtió a los usuarios sobre una extensión maliciosa de Chrome llamada Bull Checker después de que varios usuarios reportaran que sus billeteras habían sido drenadas.
La extensión fue promovida a los usuarios de Solana como una herramienta para ver los tenedores de memecoins. La investigación de Jupiter encontró que podía modificar transacciones durante interacciones con aplicaciones descentralizadas e insertar instrucciones que transferían tokens a otra dirección.
Un incidente separado en noviembre de 2024 involucró a un inversor de la memecoin Gigachad que reportó perder $6.09 millones después de hacer clic en un enlace falso de reunión de Zoom. La víctima dijo que se descargó malware en la computadora portátil, después de lo cual el atacante drenó tres billeteras que contenían 95.27 millones de tokens GIGA.
Onchain Lens dijo que el atacante luego vendió los tokens robados por 11,759 SOL, con un valor de aproximadamente $2.1 millones en ese momento.
Los informes del 16 de septiembre aconsejaron a los traders que encuentren una supuesta página de verificación de Cloudflare que les pida ejecutar comandos o scripts que cierren la página sin interactuar con ella.






