Saltar al contenido
Glosario

Ataque a la cadena de suministro

Comprometer una dependencia, un sistema de compilación, un registro de paquetes o un canal de distribución para que el código malicioso llegue a los usuarios por una vía de confianza.

Por qué importa

En el sector cripto esto significa con frecuencia un paquete de JavaScript cargado en tiempo de ejecución por la interfaz de una aplicación descentralizada. Como el código llega por la vía legítima, ninguna comprobación de dominio, de certificado o de marcador protege frente a ello.

Qué puedes comprobar

El compromiso está aguas arriba del proyecto, en algo de lo que depende: un paquete, un paso de compilación, un script alojado. Los proyectos que publican hashes de integridad de subrecursos, versiones de dependencias fijadas y compilaciones reproducibles hacen una afirmación comprobable; los que no, piden confianza.

Dónde apareció

Registros del Rastreador de Incidentes que dependen de esto: ataque a la cadena de suministro de Ledger Connect Kit y compromiso de la cartera fría de Bybit.

No es asesoramiento. Las definiciones son para entender, no para instruir. Nada de lo aquí publicado es asesoramiento financiero, jurídico, fiscal ni de seguridad.