Entrada del glosario
Ataque a la cadena de suministro
Wallets y seguridadUn ataque a la cadena de suministro envenena una dependencia de confianza. Cómo ocurrió el caso Connect Kit de Ledger y cómo reducir el riesgo.
Definición
Un ataque a la cadena de suministro compromete algo de lo que depende el proyecto y no el proyecto en sí, así que el código malicioso llega a través de una actualización de confianza. En cripto suele tratarse de una biblioteca envenenada, una cuenta secuestrada en un registro de paquetes o una compilación de front-end manipulada, tras lo cual todo usuario de una aplicación por lo demás honesta firma transacciones creadas por el atacante. El compromiso de la biblioteca Connect Kit de Ledger en diciembre de 2023 es un ejemplo documentado, que inyectó un drenador en los sitios que la cargaban. La defensa es por capas: fijar versiones, usar monedero físico y desconfiar de aprobaciones inusuales.
Siguiente
Términos relacionados
Más en Wallets y seguridad
Toma de control de la cuentaEnvenenamiento de direccionesCódigo antiphishingPermisos de clave APIExplotación de puente (bridge exploit)Programa de recompensas por vulnerabilidadesSecuestro del portapapelesAlmacenamiento en frío (cold storage)Aprobación de colección (setApprovalForAll)Phishing criptoCustodial vs no custodialSeguro de custodia