InicioCentro de noticias de LBank
Las páginas de phishing de meme coins engañan a los traders con falsas verificaciones de Cloudflare
meme-coin-phishing-pages-trick-traders-with-fake-cloudflare-checks
Las páginas de phishing de meme coins engañan a los traders con falsas verificaciones de Cloudflare
Las páginas falsas de verificación de Cloudflare vinculadas a memecoins se están utilizando para engañar a los traders y hacer que ejecuten scripts maliciosos. El trader de criptomonedas @cladzsol informó haber perdido aproximadamente 600.000 dólares después de interactuar con una de las páginas maliciosas. Los atacantes pueden colocar sitios web de phishing en los campos de metadatos de los tokens, que los traders pueden abrir mientras investigan memecoins recién lanzadas. Se ha advertido a los usuarios que cierren las páginas de verificación sospechosas que les piden ejecutar comandos o scripts en sus computadoras.
2026-09-16 Fuente:crypto.news

Los traders de memecoins han sido blanco de páginas de phishing disfrazadas de pantallas de verificación de Cloudflare, con un trader reportando una pérdida de aproximadamente $600,000 después de ejecutar un script malicioso.

Resumen
  • Páginas falsas de verificación de Cloudflare vinculadas a memecoins están siendo utilizadas para engañar a los traders y hacer que ejecuten scripts maliciosos.
  • El trader de criptomonedas @cladzsol reportó haber perdido aproximadamente $600,000 después de interactuar con una de las páginas maliciosas.
  • Los atacantes pueden colocar sitios web de phishing en campos de metadatos de tokens que los traders podrían abrir al investigar memecoins recién lanzadas.
  • Se ha advertido a los usuarios que cierren las páginas de verificación sospechosas que les pidan ejecutar comandos o scripts en sus ordenadores.

Informes de mercado del 16 de septiembre indicaron que varias páginas populares de memecoins han estado redirigiendo a los visitantes a pantallas de verificación falsas que les instruyen a ejecutar comandos en sus ordenadores, permitiendo que scripts maliciosos se ejecuten y potencialmente roben criptoactivos.

El trader de criptomonedas @cladzsol dijo que perdió alrededor de $600,000 en el incidente, mientras que la cuenta de criptomonedas @insidecalls advirtió que el ataque involucraba un sitio web que mostraba una verificación falsa de Cloudflare antes de pedir al usuario que ejecutara una carga útil con privilegios de administrador en Windows.

El método difiere de muchos ataques de drenaje de monederos que se basan en que los usuarios conecten una cartera y aprueben una transacción maliciosa de blockchain. En este caso, la página de phishing intenta que la víctima ejecute código directamente en el ordenador.

Las páginas de phishing de memecoins utilizan avisos de verificación falsos

Los enlaces maliciosos han aparecido a través de campos de sitios web adjuntos a las memecoins. Los traders que escanean tokens recién lanzados pueden abrir esos enlaces mientras investigan un proyecto, solo para aterrizar en una página diseñada para parecerse a una verificación legítima de Cloudflare.

Una vez que el usuario sigue las instrucciones en la página, se puede descargar y ejecutar un script malicioso en el ordenador, según los informes.

Inside Calls describió una secuencia similar al discutir la pérdida sufrida por @cladzsol, diciendo que el proceso de verificación falso pide al usuario que ejecute una carga útil de administrador en Windows. El trader dijo posteriormente que el incidente le había costado $600,000.

El ataque se basa en parte en el comportamiento rutinario de los traders de memecoins, quienes a menudo se mueven rápidamente entre páginas de tokens, cuentas sociales y sitios web de proyectos mientras buscan activos recién lanzados.

Algunas plataformas de seguimiento de tokens y agregación de trading muestran información de sitios web y redes sociales extraída de los metadatos de los tokens. Los informes sobre la última campaña indicaron que esos campos pueden ser modificados por los creadores de tokens o por personas que posteriormente reclaman el control de la presencia comunitaria de un proyecto.

Por lo tanto, los atacantes pueden colocar un sitio web malicioso en un campo que los traders podrían esperar que contenga la página de inicio oficial del proyecto. Los informes plantearon preocupaciones sobre los retrasos en la revisión de los enlaces mostrados por servicios de agregación como DexScreener, aunque ninguna evidencia presentada en los informes mostró que DexScreener mismo hubiera sido comprometido.

Los ataques de phishing de criptomonedas utilizan cada vez más páginas que parecen fiables

La última campaña sigue a varios ataques en los que se copiaron sitios web, marcas o servicios en línea familiares para persuadir a los usuarios de criptomonedas a interactuar con software malicioso.

En agosto, un trader de Hyperliquid perdió alrededor de $550,000 después de hacer clic en un anuncio patrocinado de Google que lo llevó a una versión falsificada de la plataforma de trading descentralizada. La firma de seguridad blockchain Salus vinculó la infraestructura detrás del sitio al ecosistema del drenador Inferno.

El robo del 13 de agosto involucró un sitio web falso de Hyperliquid que fue promocionado a través de resultados de búsqueda pagados. Salus dijo que la infraestructura incluía scripts maliciosos, generación de comandos de aprobación, drenaje automatizado, retiros entre cadenas y herramientas para consolidar fondos robados.

Crypto.news informó previamente en julio que los servicios de drenaje de monederos comúnmente utilizan sitios web de proyectos falsos, airdrops fraudulentos, enlaces maliciosos en redes sociales y páginas de tokens falsificadas para poner a los usuarios frente a solicitudes de transacciones peligrosas.

En esos ataques, el sitio malicioso generalmente pide a la víctima que conecte una cartera y apruebe una transacción o firma. La aprobación puede dar a un contrato controlado por el atacante permiso para transferir tokens sin obtener la frase semilla o la contraseña de la cartera.

La campaña falsa de Cloudflare utiliza una ruta diferente descrita en los informes del 16 de septiembre: se instruye a las víctimas a ejecutar un script en sus ordenadores. Una vez que el código se ejecuta localmente, el ataque ya no se limita a obtener una aprobación en cadena a través del sitio web.

El malware se ha convertido en otra vía de acceso a las carteras de criptomonedas

Campañas recientes han combinado repetidamente el phishing con malware diseñado para recolectar información de carteras y otras credenciales de los ordenadores.

Una aplicación de escritorio falsa de Claude descubierta en agosto distribuyó el malware RevStealer, capaz de atacar más de 50 carteras de criptomonedas, según la empresa de ciberseguridad Morphisec.

El malware estaba oculto dentro de una aplicación presentada como 'Claude Opus 5 Free Desktop'. Morphisec dijo que el programa podía recopilar información de carteras de criptomonedas, gestores de contraseñas y navegadores web en sistemas Windows antes de enviar los registros robados a una infraestructura controlada por el atacante.

Otra campaña revelada en mayo utilizó paquetes de desarrollador maliciosos para atacar a desarrolladores de criptomonedas e inteligencia artificial. La plataforma de seguridad Socket identificó al menos 34 paquetes maliciosos y 384 versiones relacionadas en los ecosistemas de software npm, PyPI y Rust.

Socket dijo que la campaña TrapDoor fue diseñada para recopilar datos de carteras junto con tokens de GitHub, credenciales de la nube, claves API y acceso SSH.

Los métodos de entrega difirieron, pero ambas campañas dependieron de lograr que las víctimas instalaran o ejecutaran software presentado como algo legítimo.

Los traders de memecoins ya han enfrentado ataques de malware similares

El trading de memecoins ha brindado anteriormente a los atacantes oportunidades para distribuir software malicioso porque los traders frecuentemente utilizan herramientas de terceros, recomendaciones de redes sociales y sitios web de proyectos desconocidos.

En agosto de 2024, el agregador de exchanges descentralizados de Solana, Jupiter, advirtió a los usuarios sobre una extensión maliciosa de Chrome llamada Bull Checker después de que varios usuarios reportaran el drenaje de sus carteras.

La extensión se promocionaba a los usuarios de Solana como una herramienta para ver a los poseedores de memecoins. La investigación de Jupiter encontró que podía modificar transacciones durante las interacciones con aplicaciones descentralizadas e insertar instrucciones que transferían tokens a otra dirección.

Un incidente separado en noviembre de 2024 involucró a un inversor de la memecoin Gigachad que reportó perder $6.09 millones después de hacer clic en un enlace falso de reunión de Zoom. La víctima dijo que se descargó malware en el portátil, después de lo cual el atacante drenó tres carteras que contenían 95.27 millones de tokens GIGA.

Onchain Lens dijo que el atacante posteriormente vendió los tokens robados por 11,759 SOL, con un valor aproximado de $2.1 millones en ese momento.

Los informes del 16 de septiembre aconsejaron a los traders que, si encuentran una supuesta página de verificación de Cloudflare que les pide ejecutar comandos o scripts, cierren la página sin interactuar con ella.