80.000 personas lo tenían instalado. Ninguna lo instaló por cripto
LO QUE HA PASADONUEVO
19 extensiones del navegador, preparadas para vaciarte la cartera
19
Extensiones: 18 de Chrome y 1 de Edge
80.000
Instalaciones solo de la peor de ellas
feb. 2024
Llevaban funcionando más de dos años
- La peor se llama «Enable Right Click & Copy». Sirve para activar el clic derecho en páginas que lo bloquean. Nadie instala eso pensando en cripto.
- Unas 70.000 instalaciones en Chrome, ya retirada. Y otras 10.000 en Edge, que seguía repartiendo el bicho cuando se publicó el aviso.
EL TRUCOESTO ES LO NUEVO
No las crearon todas: cinco las compraron
- De las 19, 14 las hizo el atacante desde cero. Las otras 5 se las compró a sus dueños, ya funcionando y con sus usuarios dentro.
- El método: publicas una versión limpia de verdad, esperas a acumular instalaciones y reseñas buenas… y metes el código malo en una actualización posterior.
- Por eso mirar las estrellas y los comentarios no te salva: cuando tú la instalaste, era buena.
Una extensión no es una foto fija. Se actualiza sola, y puede cambiar de dueño sin que te enteres.
QUÉ HACE
Se pone entre tú y la web, y espera
- Secuestra los botones de verdad de las páginas que visitas: «conectar cartera» y «intercambiar». Mira si es Ethereum, Solana o Tron y carga el ladrón que toque.
- Falsifica ledger.com y trezor.io con un asistente de «actualiza y restaura» clavado al original, para que escribas tú las 24 palabras.
- Se lleva tus sesiones abiertas de Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit y MetaMask.
- Y de propina: todo lo que teclees en cualquier casilla, el historial de navegación y tus cuentas de Facebook y LinkedIn.
OJO CON EL TITULARDESMONTAR
«Roban las semillas de los Ledger y los Trezor»
- Dicho así, es falso. Un aparato físico no le enseña su semilla al navegador, y por eso existe.
- Lo que hacen es copiar la web para que la escribas tú. Es la misma historia de siempre con ropa nueva: no revientan la caja fuerte, te piden la llave por la puerta.
Si tu aparato no te ha pedido nada en su pantalla, no ha pasado nada. La pantalla del cacharro es la que manda.
QUÉ HACERUN MINUTO
Se comprueba ahora mismo, sin instalar nada
1
Abre la lista de extensiones de tu navegador y mírala entera. Borra todo lo que no uses. No hace falta que sea de cripto para robarte.
2
Revisa las aprobaciones que tienes firmadas con tu cartera y quita las viejas. Una aprobación de hace dos años sigue viva aunque tú te hayas olvidado.
3
A ledger.com y trezor.io se entra escribiendo la dirección, nunca desde un enlace ni desde un aviso de actualizar. Y ninguna actualización real te pide las 24 palabras. Ninguna.
Y si tienes cantidad: que la extensión sea solo la ventana de un aparato físico. Así la semilla no vive en el ordenador.
Investigación de la empresa de seguridad Socket, publicada el 27 de agosto de 2026. Llaman a la campaña «Superior». La recogieron BleepingComputer y The Hacker News el 30. Aparte, la misma empresa ha destapado otras 77 extensiones de Firefox, 40 de ellas confirmadas como maliciosas: son dos casos distintos.