Compartir este artículo

Blockfolio repara discretamente un fallo de seguridad de hace años que expuso el código fuente

La vulnerabilidad de seguridad, que apareció en versiones anteriores de su aplicación, podría haber permitido a un actor malicioso robar código fuente cerrado y posiblemente inyectar su propio código en el repositorio de Github de Blockfolio y, desde allí, en la propia aplicación.

Actualizado 14 sept 2021, 8:35 a. .m.. Publicado 1 may 2020, 8:55 p. .m.. Traducido por IA
Laptop user

Un hacker de "sombrero blanco" o ético encontró un agujero enorme enBlockfolio, la popular aplicación móvil de seguimiento y gestión de carteras de Criptomonedas . La vulnerabilidad de seguridad, presente en versiones anteriores de la aplicación, podría haber permitido a un atacante robar código fuente cerrado y posiblemente inyectar su propio código en el repositorio de GitHub de Blockfolio y, desde allí, en la propia aplicación.

CONTINÚA MÁS ABAJO
No te pierdas otra historia.Suscríbete al boletín de The Protocol hoy. Ver todos los boletines

Un investigador de seguridad de la empresa de ciberseguridad Intezer,Pablo Litvak, hizo el Explora la semana pasada cuando decidió revisar la seguridad de las herramientas relacionadas con criptomonedas que utilizaba. Litvak ha estado involucrado en el mundo de las criptomonedas desde 2017, cuando solía desarrollar bots para operar, y Blockfolio es una aplicación de Android que utilizaba para gestionar su cartera.

“Después de revisar su [nueva] aplicación durante un tiempo sin éxito, revisé versiones anteriores para ver si encontraba algún Secret olvidado o puntos finales web ocultos”, dijo Litvak. “Pronto encontré esto versión de 2017acceder a la API de GitHub”.

sin nombre-2-18

Este código se conecta al repositorio de Github de la empresa mediante un conjunto de constantes que incluye un nombre de archivo y, sobre todo, la clave que Github utiliza para acceder a los repositorios. Aparece a continuación como la variable "d".

sin nombre-55

La aplicación consultó los repositorios privados de GitHub de Blockfolio, y esa función simplemente descargó las preguntas frecuentes de Blockfolio directamente desde GitHub, ahorrándole a la empresa el esfuerzo de tener que actualizarlas dentro de sus aplicaciones.

Pero la clave es peligrosa, ya que podría acceder y controlar todo un repositorio de GitHub. Dado que la aplicación tenía tres años, Litvak tenía curiosidad por saber si seguía siendo una amenaza.

“Esto es grave, pero pensé que tal vez se tratase de algún token antiguo que ya no se usa, de cuando lo lanzaron”, dijo Litvak.

La clave, descubrió, todavía estaba activa.

1er1u5fx_stbvlzkqotioow

"Y descubrí que, no, el token sigue activo y tiene un alcance OAuth de "repositorio"", dijo. Un "alcance OAuth" se utiliza para limitar el acceso de una aplicación a la cuenta de un usuario.

Un “repositorio”, según GitHub, otorga acceso completo a repositorios privados y públicos, e incluye acceso de lectura y escritura al código, estados de confirmación y proyectos de la organización, entre otras funciones.

Sigue leyendo: La Opinión pública cambia respecto a las grandes tecnológicas y la Privacidad durante la pandemia

“Usaba credenciales privadas para acceder a su repositorio de código privado”, dijo Litvak. “Cualquiera con la curiosidad suficiente para aplicar ingeniería inversa a la antigua aplicación de Blockfolio podría haberla reproducido, descargado todo el código de Blockfolio e incluso haber introducido su propio código malicioso en su base de código. No se supone que se deban tener credenciales privadas en aplicaciones que cualquiera puede descargar”.

La vulnerabilidad llevaba dos años desapareciendo y el agujero seguía abierto. Litvak alertó a Blockfolio sobre el problema a través de redes sociales, dado que Blockfolio no cuenta con un programa de recompensas por errores para erradicar las vulnerabilidades.

El cofundador y director ejecutivo de Blockfolio, Edward Moncada, confirmó en un correo electrónico a CoinDesk que un token de acceso de GitHub se dejó por error en una versión anterior del código base de la aplicación Blockfolio y, cuando se le alertó sobre la vulnerabilidad, Blockfolio revocó el acceso a la clave.

Durante los días siguientes, Moncada afirmó que Blockfolio realizó una auditoría de sus sistemas y confirmó que no se habían realizado cambios. Dado que el token proporcionaba acceso a código independiente de la base de datos donde se almacenan los datos de los usuarios, estos no corrían riesgo.

El token permitiría a alguien cambiar el código fuente, pero a través de sus procesos internos para liberar cambios al sistema, Moncada dijo que nunca hubo riesgo de que se liberara código malicioso a los usuarios.

“Diría que, en el peor de los casos, un atacante actualizaría el código de la aplicación y recopilaría datos sobre los usuarios. También tienen la función de introducir claves API de intercambio en la aplicación, lo que también podría ser robado”, dijo Litvak. “Pero ellos [Blockfolio] afirman que eso es imposible debido a sus 'revisiones de seguridad'. Diría que es mejor que nadie las pruebe”.

Más para ti

Protocol Research: GoPlus Security

GP Basic Image

Lo que debes saber:

  • As of October 2025, GoPlus has generated $4.7M in total revenue across its product lines. The GoPlus App is the primary revenue driver, contributing $2.5M (approx. 53%), followed by the SafeToken Protocol at $1.7M.
  • GoPlus Intelligence's Token Security API averaged 717 million monthly calls year-to-date in 2025 , with a peak of nearly 1 billion calls in February 2025. Total blockchain-level requests, including transaction simulations, averaged an additional 350 million per month.
  • Since its January 2025 launch , the $GPS token has registered over $5B in total spot volume and $10B in derivatives volume in 2025. Monthly spot volume peaked in March 2025 at over $1.1B , while derivatives volume peaked the same month at over $4B.

Más para ti

Solana’s Drift lanza la versión 3, con operaciones 10 veces más rápidas

Drift (b52_Tresa/Pixabay)

Con la versión 3, el equipo señala que aproximadamente el 85% de las órdenes de mercado se ejecutarán en menos de medio segundo, y la liquidez se profundizará lo suficiente como para reducir el deslizamiento en operaciones de mayor volumen a alrededor del 0.02%.

Lo que debes saber:

  • Drift, una de las plataformas de negociación de contratos perpetuos más grandes en Solana, ha lanzado Drift v3, una actualización importante diseñada para que el comercio en cadena se sienta tan rápido y fluido como el uso de un exchange centralizado.
  • La nueva versión ofrecerá una ejecución de operaciones 10 veces más rápida gracias a un backend reconstruido, marcando el mayor salto en rendimiento que el proyecto ha logrado hasta ahora.