Dos extensiones de Visual Studio Code que se promocionan como utilidades para Solidity han sido utilizadas para sustraer datos de carteras cripto del navegador, así como claves de API y credenciales. El caso vuelve a evidenciar los riesgos asociados a la cadena de suministro en tiendas de extensiones, donde una sola instalación puede exponer secretos de desarrollo.
La comunidad de seguridad ha identificado dos extensiones maliciosas para Visual Studio Code que se presentan como herramientas para el desarrollo con Solidity y el ecosistema Web3, pero cuyo propósito real es robar información sensible del equipo. La operación utiliza como señuelo el nombre «Solidity Pro» y se dirige específicamente a desarrolladores que trabajan con contratos inteligentes, usuarios que típicamente tienen credenciales, tokens y sesiones activas en el mismo entorno.
El objetivo trasciende el editor de código. La actividad detectada incluye la recopilación de datos de carteras cripto en el navegador, credenciales almacenadas y secretos comunes en un entorno de desarrollo, como claves de API y otros tokens. Este tipo de robo resulta especialmente grave porque un equipo comprometido puede facilitar accesos a repositorios, servicios cloud y, en el caso de monederos digitales, ocasionar pérdidas directas de fondos.
Los indicadores identificados señalan dos extensiones específicas en la tienda: helper-beeps.solidity-pro y web3devtoolsx.solidity-pro. En un ataque de cadena de suministro de estas características, el vector no es necesariamente un exploit sofisticado, sino una instalación aparentemente legítima que aprovecha la confianza en el ecosistema de extensiones, donde el control recae en el usuario o en políticas internas que muchas organizaciones aún no han reforzado.
El riesgo operativo aumenta porque el editor comparte espacio con archivos .env, llaves SSH, gestores de credenciales del sistema y sesiones activas en servicios críticos. Si una extensión logra leer o exfiltrar esos datos, la mitigación no se limita a desinstalarla: obliga a considerar que todo secreto accesible desde esa máquina pudo haber sido expuesto.
La recomendación inmediata consiste en desinstalar helper-beeps.solidity-pro y web3devtoolsx.solidity-pro y evitar su reinstalación. A partir de entonces, es aconsejable considerar comprometidos los secretos del equipo afectado, rotar tokens, claves de API y contraseñas, y revisar la actividad reciente de credenciales en servicios críticos para detectar uso anómalo.
Para reducir la superficie de ataque, es fundamental auditar el inventario de extensiones de VS Code, eliminar las que no sean esenciales y aplicar una política de instalación más rigurosa, con lista de permitidas y registro centralizado. En entornos Web3, también resulta útil separar operaciones sensibles del puesto de desarrollo: perfiles de navegador dedicados, cuentas aisladas y, cuando sea posible, hardware wallets para firmar transacciones fuera del alcance del software del equipo.
Con Información de unaaldia.hispasec.com
