NoticiasCriptoBitBox corrige dos vulnerabilidades graves en hardware wallets con la actualización Dixence

BitBox corrige dos vulnerabilidades graves en hardware wallets con la actualización Dixence

Autor: Crypto Adventure·

Puntos clave

  • BitBox corrigió ambas vulnerabilidades en el firmware 9.26.5 y afirma que la actualización no se ve afectada por los problemas divulgados el 17 de agosto.
  • La falla de corrupción de memoria afectaba a las ediciones Multi del BitBox02 y BitBox02 Nova hasta el firmware 9.26.4 cuando se conectaban a un host malicioso antes de la configuración de la wallet.
  • La explotación de la primera falla podría haber permitido la ejecución de código arbitrario y, potencialmente, la instalación de firmware malicioso.
  • El problema de Silent Payments podría haber redirigido fondos a una dirección no prevista y dejado la recuperación supeditada a la cooperación entre el atacante y el destinatario previsto.
  • BitBox indicó que no ha identificado explotación ni fondos de usuarios robados relacionados con ninguna de las dos vulnerabilidades y recomendó actualizar mediante BitBoxApp o el sitio web oficial.
BitBox corrige dos vulnerabilidades graves en hardware wallets con la actualización Dixence

BitBox lanzó su actualización de seguridad Dixence de agosto de 2026 después de que auditorías internas encontraran dos vulnerabilidades graves en el firmware de sus hardware wallets, incluida una falla de corrupción de memoria capaz de habilitar la ejecución de código arbitrario. Para los usuarios de hardware wallets, este tipo de divulgaciones es relevante porque los dispositivos están diseñados para mantener las claves aisladas de las computadoras conectadas, de modo que las fallas que involucran un host malicioso o la instalación de firmware pueden afectar el modelo de confianza en el que se basan estos productos.

La actualización Dixence corrige ambos problemas con la versión de firmware 9.26.5. BitBox indicó que no ha identificado explotación ni fondos de usuarios robados vinculados a cualquiera de las dos fallas y recomienda que todos los usuarios actualicen su BitBoxApp y el firmware del dispositivo.

Una falla de memoria podría permitir firmware malicioso

La primera vulnerabilidad afecta a las ediciones Multi del BitBox02 y BitBox02 Nova hasta la versión de firmware 9.26.4 cuando un dispositivo aún no ha sido configurado con una wallet y está conectado a un host malicioso.

Una explotación exitosa podría desencadenar corrupción de memoria y ejecución de código arbitrario, lo que potencialmente permitiría instalar firmware malicioso en la hardware wallet. La edición solo Bitcoin de BitBox no se ve afectada porque su firmware no contiene el código vulnerable.

La divulgación llega semanas después de que la generación vulnerable de semillas en firmware antiguo de Coldcard se convirtiera en la mayor pérdida de seguridad cripto registrada en julio. El vaciado vinculado a Coldcard provocó pérdidas estimadas en $210.3 millones por hackeos cripto durante el mes, con firmware afectado que producía semillas de Bitcoin con mucha menos aleatoriedad de la prevista.

Una falla de Silent Payment podría bloquear fondos de Bitcoin

Una segunda vulnerabilidad de BitBox afecta su implementación de Silent Payments. Un host malicioso podría manipular una transacción para que los fondos destinados a una dirección de Silent Payment quedaran bloqueados en una dirección no prevista.

La falla no ofrecía un mecanismo directo para robar bitcoin. La recuperación podría requerir cooperación entre el atacante y el destinatario previsto, creando un posible escenario de rescate. Los dispositivos BitBox02 y BitBox02 Nova que ejecutan las versiones de firmware 9.21.0 a 9.26.4 podrían verse afectados al crear una transacción de Silent Payment mientras están conectados a un host malicioso.

Los fabricantes de hardware wallets han enfrentado varias divulgaciones de seguridad no relacionadas este año. Trezor informó en junio de una vulnerabilidad separada del secure-element TROPIC01 que afectaba una capa de seguridad física en el Safe 7, aunque ese ataque requería posesión física, equipo especializado y no exponía copias de seguridad de la wallet ni fondos.

Una debilidad anterior del bootloader ya había sido corregida

BitBox también ofreció nuevos detalles sobre una debilidad separada del bootloader que ya había sido corregida en la versión de firmware 9.26.2. Ese ataque podría haber manipulado a un usuario para instalar firmware malicioso en un BitBox02 auténtico después de haberlo comprometido inicialmente mediante una BitBoxApp falsa o una ruta de phishing similar. Los dispositivos BitBox02 Nova no se ven afectados por esa ruta anterior del bootloader.

Los usuarios deben instalar actualizaciones a través de la BitBoxApp existente o del sitio web oficial de BitBox y nunca ingresar las palabras de recuperación en una computadora, sitio web o aviso de actualización. La versión de firmware 9.26.5 de BitBox no se ve afectada por ninguna de las vulnerabilidades cubiertas en la divulgación del 17 de agosto.