BitBox corrige graves fallas de firmware detectadas por auditorías asistidas por IA en la actualización Dixence
Puntos clave
- •BitBox informó que sus ingenieros descubrieron dos vulnerabilidades graves de firmware y un problema adicional en el gestor de arranque durante una revisión interna.
- •La empresa afirmó que no se robaron fondos de usuarios y que no hay pruebas de que las fallas hayan sido explotadas.
- •Una de las fallas podría haber permitido instalar firmware malicioso en un BitBox02 genuino tras un ataque de phishing y el desbloqueo del dispositivo.
- •Una segunda falla grave afectaba a la edición Multi antes de la configuración de la billetera y podría haber permitido la ejecución de código arbitrario en una computadora hostil.
- •Las tres vulnerabilidades quedan corregidas en la versión de firmware v9.26.5, y BitBox indica que los dispositivos con versiones anteriores permanecen expuestos hasta que los usuarios instalen la actualización.

BitBox, el fabricante con sede en Zúrich de la billetera hardware BitBox02, ha publicado su actualización de seguridad Dixence después de que los propios ingenieros de la compañía detectaran dos fallas graves en el firmware de la billetera, y la revisión interna también reveló un problema en el gestor de arranque.
La empresa divulgó los problemas por sí misma y no hay pruebas de que las vulnerabilidades hayan sido explotadas. Según BitBox, explotarlas requería un ataque de phishing exitoso combinado con que el usuario desbloqueara un dispositivo manipulado. La compañía asegura que no se robaron fondos de usuarios y que la semilla de la billetera nunca estuvo en riesgo.
La divulgación llega, sin embargo, en un momento sensible para los titulares de Bitcoin, tras el reciente ataque al fabricante de billeteras hardware Coldcard, que ha dejado más de 130 millones de dólares en BTC robados.
El primer problema reside en el gestor de arranque, el código que determina qué firmware aceptará un dispositivo. Una corrección incluida en la versión Oeschinen de julio (v9.26.2) cerró la mayor parte del problema, pero BitBox afirma ahora que la falla original era más grave de lo que se informó inicialmente. Un atacante que ejecutara un fraude de phishing —engañando a un usuario para que instalara una BitBoxApp falsa y desbloqueara el dispositivo— podría haber cargado firmware malicioso en un BitBox02 genuino y haberse llevado las monedas. El BitBox02 Nova, el modelo más nuevo, nunca estuvo expuesto debido a la versión de su gestor de arranque.
La segunda falla grave es una vulnerabilidad de corrupción de memoria que afecta a la edición Multi del BitBox antes de que se haya configurado con una billetera. En combinación con una computadora hostil, podría haber permitido la ejecución de código arbitrario y, de nuevo, la instalación de firmware malicioso. La edición exclusiva de Bitcoin no contiene el código afectado y no se ve comprometida.
Un tercer problema, menos peligroso, afectó la función de pagos silenciosos de la billetera. No podía robar monedas directamente, pero podría haber bloqueado fondos en una dirección incorrecta, en un movimiento al estilo de un rescate. Las tres vulnerabilidades quedan corregidas en la versión de firmware v9.26.5, y BitBox indica que los dispositivos con firmware anterior permanecen expuestos hasta que los usuarios instalen la actualización.
BitBox recurrió a modelos de IA de vanguardia durante su revisión interna, parte de un esfuerzo más amplio que la compañía describió en una publicación separada sobre la auditoría de firmware con ayuda de IA. Ese detalle aporta contexto para el sector más amplio de billeteras hardware, donde los fabricantes están bajo presión para encontrar fallas sutiles de firmware antes que los atacantes, especialmente a medida que los usuarios confían cada vez más en estos dispositivos para proteger saldos más grandes.
El episodio es otro recordatorio de que las billeteras hardware, consideradas durante mucho tiempo la opción ideal para los usuarios de criptomonedas preocupados por la seguridad, no son infalibles. El ataque a Coldcard mostró cómo una falla de firmware de cinco años de antigüedad permitió a los ladrones drenar aproximadamente 1.596 BTC, el mayor ataque a billeteras hardware de 2026. Días antes, la filtración de datos del fabricante de billeteras hardware SafePal avivó nuevos temores a los llamados ataques de llave inglesa (wrench attacks) contra propietarios de billeteras cuyos datos personales, incluidas sus direcciones físicas, quedaron expuestos.
En este caso, BitBox asegura que no hay nada que temer más allá de actualizar. Según la divulgación de la compañía: "No hay reportes de fondos robados de usuarios y no hay motivo para que los usuarios entren en pánico."
La corrección ya está disponible en bitbox.swiss/download.