El fabricante de monederos de hardware BitBox lanzó una actualización de firmware que soluciona dos vulnerabilidades, que la empresa calificó como "graves". Estas podían permitir la instalación de firmware malicioso y poner en riesgo los fondos de los usuarios.
En un aviso de seguridad el lunes, BitBox informó sobre la primera vulnerabilidad: una corrupción de memoria en las versiones BitBox02 Multi y BitBox02 Nova no configuradas con un monedero. Un atacante podía aprovechar la vulnerabilidad en el dispositivo host para ejecutar código arbitrario e instalar firmware malicioso, lo que amenazaba con la pérdida de fondos.
La segunda vulnerabilidad afectaba la implementación de 'Silent Payments' en BitBox y podía permitir que un atacante bloqueara bitcoins en una dirección no prevista. No era posible un robo directo, pero el atacante podía exigir un rescate a cambio de ayudar a recuperar las monedas, informó BitBox. La empresa declaró que no había recibido informes de explotación de las vulnerabilidades o de pérdida de fondos por parte de los usuarios.
La divulgación de la información llegó en un momento sensible para el segmento del autocustodio. Anteriormente, una vulnerabilidad de firmware en Coldcard condujo al robo de bitcoins por valor de más de 112 millones de dólares, mostrando cómo los puntos débiles en dispositivos diseñados para proteger claves privadas pueden convertirse en puntos de fallo.
Cointelegraph contactó a BitBox para obtener más información, pero no había recibido respuesta al momento de la publicación.
El parche de BitBox se lanzó tras el robo de bitcoins en Coldcard y filtraciones de datos de monederos
La actualización de seguridad de BitBox siguió a una ola de incidentes con monederos de hardware, que afectaron a dispositivos y servicios relacionados.
La más devastadora fue la vulnerabilidad de Coldcard, vinculada a un cambio en el firmware en marzo de 2021, que permaneció sin ser detectada durante más de cinco años. La vulnerabilidad afectaba a la generación de valores aleatorios para la frase semilla del monedero: los atacantes podían, mediante fuerza bruta, encontrar las frases semilla de los monederos afectados y obtener sus claves privadas sin acceso físico.
Galaxy Research informó el viernes que las pérdidas relacionadas con Coldcard superaron los 112 millones de dólares. Se retiraron alrededor de 17,786 BTC de más de 8,600 direcciones.
Relacionado: La explotación de Coldcard elevó las pérdidas de julio a $247 millones, convirtiéndolo en el segundo peor mes de 2026
Recientemente, filtraciones de datos separadas en Trezor y SafePal expusieron información de clientes y pedidos de más de 53,000 usuarios. Trezor vinculó la filtración de datos de 13,689 clientes con su proveedor de servicios de envío ShipMonk, mientras que SafePal declaró que una vulnerabilidad de autorización en un plugin de seguimiento de pedidos expuso información de 39,798 clientes.
En ninguno de los incidentes se vieron comprometidos los dispositivos, las claves privadas o las frases de recuperación. Sin embargo, ambas empresas advirtieron que esta información podría facilitar ataques de phishing dirigidos e intentos de suplantación de identidad.
Revista: ¿Significan los ataques a Coldcard que todos los monederos de hardware ahora son inseguros?





