Hackers usan blockchains públicas para mantener su malware en línea
Puntos clave
- •Los atacantes incrustan datos de comando y control, como direcciones web o instrucciones codificadas, directamente en transacciones y contratos inteligentes en blockchains públicas, incluidas Ethereum y Bitcoin.
- •Como los registros de blockchain están distribuidos y son permanentes, ninguna autoridad central puede eliminarlos, por lo que los defensores deben en cambio identificar y bloquear los endpoints de payload y exfiltración de datos fuera de la cadena a los que apunta el malware.
- •La actividad de malware basado en blockchain ha aumentado 440%, y las herramientas de IA han reducido la barrera técnica lo suficiente para que grupos criminales más pequeños, y no solo actores estatales, adopten la técnica.
- •Para los poseedores de criptomonedas, el principal peligro son las infecciones de malware prolongadas entregadas mediante phishing, aplicaciones falsas o extensiones de navegador maliciosas, que dan a los atacantes más tiempo para capturar frases semilla, claves privadas y credenciales de inicio de sesión.
- •Las defensas sugeridas incluyen mantener el software actualizado, descargar aplicaciones de billeteras solo de fuentes oficiales, tratar las solicitudes inesperadas de frases semilla como señales de alerta y compartir inteligencia de amenazas sobre actividad sospechosa en cadena.

Los hackers han encontrado una nueva forma de mantener el malware en funcionamiento incluso después de que los equipos de seguridad intentan cerrarlo: ocultan partes de su infraestructura de ataque en redes blockchain públicas. Como las blockchains están diseñadas para ser permanentes y descentralizadas, las campañas maliciosas construidas sobre esta base son considerablemente más difíciles de interrumpir que las que dependen de servicios de hosting convencionales.
Cómo los atacantes usan las blockchains públicas como parte de la infraestructura del malware
La mayoría del malware necesita "comunicarse con su origen" para recibir instrucciones o entregar datos robados. Tradicionalmente, los atacantes ejecutan estos servidores de comando y control en servicios de hosting convencionales, y los equipos de seguridad pueden reportar un servidor malicioso para que el proveedor de hosting lo desconecte.
El enfoque más reciente funciona de manera diferente. Los atacantes escriben pequeños fragmentos de datos, como una dirección web o una instrucción codificada, directamente en una blockchain pública. En las cadenas públicas, dichos datos pueden incrustarse en transacciones o contratos inteligentes de apariencia ordinaria, colocando datos controlados por atacantes junto a la actividad legítima de la red. Luego, el malware en una máquina infectada lee esos datos en cadena para determinar a dónde conectarse a continuación. Como el registro de blockchain está distribuido entre miles de computadoras en todo el mundo, ninguna empresa puede eliminarlo.
El New Jersey Cybersecurity and Communications Integration Cell ha documentado cómo botnets como Necurs —redes de computadoras infectadas controladas por hackers— usan infraestructura en capas para mantenerse resilientes. Los componentes basados en blockchain extienden esa misma lógica, añadiendo una capa más que los defensores no pueden simplemente "derribar".
Los datos de blockchain son de lectura pública por diseño. Esa apertura, destinada a promover la transparencia en las transacciones financieras, también significa que cualquier persona —incluido el malware que se ejecuta en la máquina de una víctima— puede consultarla sin credenciales ni cuentas especiales.
Por qué la infraestructura de malware en cadena es más difícil de interrumpir
Cuando los equipos de seguridad descubren un dominio o servidor malicioso, el procedimiento estándar consiste en contactar a registradores, proveedores de hosting o proveedores de servicios de internet para que lo eliminen o bloqueen. Ese proceso funciona porque una parte central controla el recurso.
Las blockchains públicas no tienen una parte central equivalente. Los datos escritos en cadenas como Ethereum o Bitcoin —dos de las redes blockchain más grandes y de mayor trayectoria— permanecen accesibles mientras la red exista. Los defensores pueden bloquear direcciones de billeteras específicas o señalar interacciones sospechosas con contratos inteligentes a nivel de aplicación, pero los datos subyacentes permanecen en cadena de forma permanente.
Esto obliga a los equipos de seguridad a adoptar un enfoque diferente. En lugar de eliminar la infraestructura en sí, deben identificar y bloquear los componentes fuera de la cadena a los que apunta el malware, como el servidor final de payload o el endpoint de exfiltración de datos. Esa tarea requiere más capas de investigación y tiempos de respuesta más rápidos.
Un reporte de CryptoSlate indica que la actividad de malware basado en blockchain ha aumentado 440%, con herramientas de IA que reducen laera técnica para que los atacantes construyan y desplieguen estas campañas. Ese cambio significa que la táctica ya no se limita a sofisticados actores estatales; grupos criminales más pequeños también pueden usarla ahora.
Lo que esto significa para los usuarios de criptomonedas y los equipos de seguridad
Para los poseedores cotidianos de criptomonedas, el riesgo más directo no es que su billetera sea atacada a través de la blockchain en sí. La mayor preocupación es que el malware entregado mediante correos de phishing, aplicaciones falsas o extensiones de navegador maliciosas podría usar infraestructura blockchain para permanecer activo más tiempo en un dispositivo infectado. Una infección más prolongada da a los atacantes más tiempo para capturar frases semilla, claves privadas o credenciales de inicio de sesión.
Incidentes en los que los usuarios de criptomonedas fueron atacados a través de vulnerabilidades de software en lugar de exploits de billeteras de hardware demuestran que la ingeniería social y el malware siguen siendo los vectores de ataque más comunes, no los ataques directos al protocolo. La infraestructura resiliente basada en blockchain hace que esos ataques convencionales sean más persistentes una vez que tienen éxito.
Para las plataformas y los investigadores de seguridad, la respuesta implica monitorear patrones de datos inusuales en cadena, correlacionarlos con firmas de malware conocidas y señalar los endpoints fuera de la cadena asociados. Los exchanges y proveedores de billeteras pueden contribuir compartiendo inteligencia de amenazas sobre direcciones de contratos sospechosas o actividad de billeteras vinculada a campañas de malware.
Los usuarios de criptomonedas pueden reducir su riesgo personal manteniendo actualizados los sistemas operativos y las extensiones de navegador, descargando software de billeteras solo de fuentes oficiales y tratando cualquier solicitud inesperada de ingresar una frase semilla como una señal de alerta. Incluso si la infraestructura de comando y control de una campaña de malware está basada en blockchain y es difícil de eliminar, la infección inicial sigue dependiendo de los mismos errores de siempre: hacer clic en el enlace equivocado o instalar una aplicación no confiable.
La lección más amplia es que las fortalezas centrales de la blockchain —permanencia, descentralización y accesibilidad pública— pueden usarse en contra de los usuarios cuando son explotadas por atacantes. Comprender ese riesgo es el primer paso para defenderse de él.
Descargo de responsabilidad: Este artículo tiene fines informativos únicamente y no constituye asesoramiento financiero ni de inversión. Los mercados de criptomonedas y activos digitales conllevan un riesgo significativo. Siempre investigue por su cuenta antes de tomar decisiones.