BitBox solucionó 'graves' vulnerabilidades en monederos que podían poner en riesgo los fondos

cryptonews.ruPublicado a 2026-08-18Actualizado a 2026-08-18

Resumen

BitBox, fabricante de carteras de hardware, lanzó una actualización de firmware para corregir dos vulnerabilidades "graves". La primera permitía la ejecución remota de código y la instalación de firmware malicioso en los modelos BitBox02 Multi y BitBox02 Nova sin configurar, lo que podría haber llevado a la pérdida de fondos. La segunda afectaba la implementación de Silent Payments y podía permitir que un atacante bloqueara bitcoin en una dirección no prevista, aunque no robarlos directamente. BitBox afirma que no hay informes de explotación o pérdidas de usuarios. Este anuncio se produce tras una serie de incidentes recientes en el sector, incluida una vulnerabilidad en Coldcard, activa desde 2021 y descubierta recientemente, que permitió a atacantes generar frases semilla y drenar más de $112 millones. Además, se han reportado filtraciones de datos de clientes en Trezor y SafePal que, si bien no comprometieron dispositivos o claves privadas, exponen a los usuarios a ataques de phishing dirigidos.

El fabricante de monederos de hardware BitBox lanzó una actualización de firmware que soluciona dos vulnerabilidades, que la empresa calificó como "graves". Estas podían permitir la instalación de firmware malicioso y poner en riesgo los fondos de los usuarios.

En un aviso de seguridad el lunes, BitBox informó sobre la primera vulnerabilidad: una corrupción de memoria en las versiones BitBox02 Multi y BitBox02 Nova no configuradas con un monedero. Un atacante podía aprovechar la vulnerabilidad en el dispositivo host para ejecutar código arbitrario e instalar firmware malicioso, lo que amenazaba con la pérdida de fondos.

La segunda vulnerabilidad afectaba la implementación de 'Silent Payments' en BitBox y podía permitir que un atacante bloqueara bitcoins en una dirección no prevista. No era posible un robo directo, pero el atacante podía exigir un rescate a cambio de ayudar a recuperar las monedas, informó BitBox. La empresa declaró que no había recibido informes de explotación de las vulnerabilidades o de pérdida de fondos por parte de los usuarios.

La divulgación de la información llegó en un momento sensible para el segmento del autocustodio. Anteriormente, una vulnerabilidad de firmware en Coldcard condujo al robo de bitcoins por valor de más de 112 millones de dólares, mostrando cómo los puntos débiles en dispositivos diseñados para proteger claves privadas pueden convertirse en puntos de fallo.

Cointelegraph contactó a BitBox para obtener más información, pero no había recibido respuesta al momento de la publicación.

El parche de BitBox se lanzó tras el robo de bitcoins en Coldcard y filtraciones de datos de monederos

La actualización de seguridad de BitBox siguió a una ola de incidentes con monederos de hardware, que afectaron a dispositivos y servicios relacionados.

La más devastadora fue la vulnerabilidad de Coldcard, vinculada a un cambio en el firmware en marzo de 2021, que permaneció sin ser detectada durante más de cinco años. La vulnerabilidad afectaba a la generación de valores aleatorios para la frase semilla del monedero: los atacantes podían, mediante fuerza bruta, encontrar las frases semilla de los monederos afectados y obtener sus claves privadas sin acceso físico.

Galaxy Research informó el viernes que las pérdidas relacionadas con Coldcard superaron los 112 millones de dólares. Se retiraron alrededor de 17,786 BTC de más de 8,600 direcciones.

Relacionado: La explotación de Coldcard elevó las pérdidas de julio a $247 millones, convirtiéndolo en el segundo peor mes de 2026

Recientemente, filtraciones de datos separadas en Trezor y SafePal expusieron información de clientes y pedidos de más de 53,000 usuarios. Trezor vinculó la filtración de datos de 13,689 clientes con su proveedor de servicios de envío ShipMonk, mientras que SafePal declaró que una vulnerabilidad de autorización en un plugin de seguimiento de pedidos expuso información de 39,798 clientes.

En ninguno de los incidentes se vieron comprometidos los dispositivos, las claves privadas o las frases de recuperación. Sin embargo, ambas empresas advirtieron que esta información podría facilitar ataques de phishing dirigidos e intentos de suplantación de identidad.

Revista: ¿Significan los ataques a Coldcard que todos los monederos de hardware ahora son inseguros?

Preguntas relacionadas

Q¿Qué dos vulnerabilidades importantes corrigió BitBox en su última actualización de firmware?

ALa primera vulnerabilidad era una corrupción de memoria en las versiones BitBox02 Multi y BitBox02 Nova que no estaban configuradas con una cartera, lo que podría permitir la ejecución de código arbitrario e instalar un firmware malicioso. La segunda afectaba la implementación de Silent Payments, permitiendo a un atacante bloquear bitcoins en una dirección no deseada, aunque no robarlos directamente.

Q¿Según BitBox, hubo informes de que estas vulnerabilidades fueran explotadas o de que los usuarios perdieran fondos?

ANo, BitBox declaró que no había recibido informes de que las vulnerabilidades fueran explotadas o de que los usuarios hubieran perdido fondos.

Q¿Qué incidente previo con otro monedero de hardware se menciona como un ejemplo de los riesgos en el sector del almacenamiento autogestionado?

ASe menciona la vulnerabilidad en el monedero de hardware Coldcard, que llevó al robo de bitcoins por valor de más de 112 millones de dólares después de permanecer sin ser detectada durante más de cinco años.

QAdemás de las vulnerabilidades de firmware, ¿qué otro tipo de incidentes de seguridad han afectado recientemente a los proveedores de monederos de hardware?

ATambién han ocurrido filtraciones de datos en Trezor y SafePal que expusieron información de clientes y pedidos de más de 53.000 usuarios en total, aunque no se comprometieron los dispositivos, las claves privadas o las frases de recuperación.

Q¿Cuál fue el impacto principal de la vulnerabilidad de Coldcard descrita en el artículo?

ALa vulnerabilidad de Coldcard afectaba a la generación de valores aleatorios para la frase semilla del monedero, lo que permitía a los atacantes encontrar las frases semilla de las carteras afectadas mediante fuerza bruta y obtener sus claves privadas sin acceso físico, resultando en la retirada de unos 17.786 BTC de más de 8.600 direcciones.

Lecturas Relacionadas

La Fundación Ethereum advierte que algunas herramientas podrían fallar con la actualización de Glamsterdam

La Fundación Ethereum (EF) ha advertido que algunas carteras, indexadores y estimadores de gas podrían dejar de funcionar debido a los cambios en el modelo de gas de la próxima actualización Glamsterdam. El equipo de Protocol DevOps de la EF indicó que cualquier herramienta que dependa de un límite máximo de gas predefinido "dejará de funcionar" y debe actualizarse. Instó a los desarrolladores a probar sus sistemas en Plataberget, una red de prueba pública que operará durante varios meses. Según el rastreador Forkcast, Plataberget se lanzó el 13 de agosto. La bifurcación Glamsterdam está programada para activarse en la red principal este jueves, antes de su despliegue en las redes de prueba Sepolia y Holesky (anteriormente Hoodi). El equipo explicó que la EIP-8037 introducirá una dimensión separada de "gas de estado" para las operaciones que crean nuevo estado. Con estos cambios, una transferencia simple de ETH a una cuenta existente seguirá costando 21,000 gas, mientras que enviar ETH a una cuenta nueva incurrirá en un cargo adicional de gas de estado. La fundación recomendó a los desarrolladores revisar el software que asume que 21,000 gas cubre todas las transferencias de ETH o utiliza solo una dimensión de gas al estimar costos de transacción. Glamsterdam también incluye la separación consagrada entre proponentes y constructores (PBS), listas de acceso a nivel de bloque y límites aumentados para los tamaños del código de contratos y de inicialización.

cointelegraphHace 49 min(s)

La Fundación Ethereum advierte que algunas herramientas podrían fallar con la actualización de Glamsterdam

cointelegraphHace 49 min(s)

Trading

Spot
活动图片