NoticiasCriptoBitBox alerta a sus usuarios tras descubrir vulnerabilidades 'graves' en el firmware

BitBox alerta a sus usuarios tras descubrir vulnerabilidades 'graves' en el firmware

Autor: Bitcoin Magazine·

Puntos clave

  • BitBox señaló que sus auditorías internas detectaron y corrigieron múltiples problemas de seguridad en su firmware mediante la actualización de seguridad Dixence.
  • Una de las fallas podría haber llevado a un usuario a instalar un firmware que permitiría a un atacante robar fondos.
  • Una segunda vulnerabilidad implicaba corrupción de memoria en la edición Multi y podría permitir la ejecución de código arbitrario y la instalación de firmware malicioso.
  • BitBox indicó que no hay reportes de fondos de usuarios robados y que los usuarios solo necesitan actualizar el firmware, no trasladar sus activos.
  • La edición solo de Bitcoin no está afectada por el problema de corrupción de memoria porque no incluye el código de múltiples monedas.
BitBox alerta a sus usuarios tras descubrir vulnerabilidades 'graves' en el firmware

El fabricante suizo de billeteras de hardware BitBox afirmó que corrigió “vulnerabilidades graves” en el firmware de sus dispositivos y aseguró a sus clientes que no se robaron fondos, aunque la empresa sigue instando a los usuarios a actualizar con cuidado.

Las billeteras de hardware, como las de BitBox, están diseñadas para mantener las claves privadas de los usuarios sin conexión, lo que convierte al firmware del dispositivo en una pieza central del modelo de seguridad: el firmware determina cómo el dispositivo almacena las claves y autoriza las transacciones, por lo que las fallas en ese nivel pueden debilitar el aislamiento que el producto está destinado a proporcionar.

En una entrada de blog publicada el martes, la empresa suiza señaló que una de las vulnerabilidades habría permitido a un atacante manipular a un usuario para que instalara un firmware que podría llevar a un delincuente a robar fondos. BitBox aconsejó a sus clientes actualizar a través de la BitBoxApp oficial, idealmente haciendo clic en el aviso de actualización dentro de la aplicación en lugar de buscar la actualización manualmente. Esa recomendación coincide con la práctica de seguridad cripto de siempre: obtener el software de las billeteras y sus actualizaciones únicamente de fuentes oficiales, ya que las aplicaciones falsas y las páginas de phishing han atacado de manera persistente a los usuarios de criptomonedas.

La empresa anunció las correcciones, denominadas actualización de seguridad Dixence, en una publicación en X el 17 de agosto de 2026:

We just released the Dixence security update. During our internal audits, we were able to discover and fix multiple security issues in the BitBox firmware. We recommend our users to update their BitBoxApp and device firmware through the BitBoxApp settings.…

— BitBox (@BitBoxSwiss), August 17, 2026 (publicación en X)

“No hay reportes de fondos de usuarios robados y no hay razón para que los usuarios entren en pánico”, dijo BitBox en su aviso de seguridad. “Recomendamos a todos los usuarios actualizar sus dispositivos BitBox a la última versión del firmware, que corrige todos los problemas de seguridad descritos en este artículo”.

Una segunda “vulnerabilidad grave” identificada por la empresa estaba relacionada con la corrupción de memoria. BitBox indicó que el hallazgo afecta a la edición Multi de su billetera de hardware y podría permitir la ejecución de código arbitrario, la posterior instalación de firmware malicioso y una posible pérdida de fondos. La edición Multi admite varias criptomonedas, mientras que la edición solo de Bitcoin se entrega con un firmware reducido que no incluye el código de múltiples monedas. La edición solo de Bitcoin del dispositivo no está afectada, señaló la empresa, porque su firmware no contiene el código afectado.

La divulgación llega mientras los bitcoineros siguen lidiando con la vulneración sufrida por la popular billetera Coldcard, diseñada por la empresa canadiense Coinkite, en la que a los usuarios se les drenaron los fondos debido a una falla de firmware que provocó una generación débil de semillas (RNG). A diferencia del hack de Coldcard, ni BitBox ni sus usuarios necesitan migrar fondos: basta con actualizar el firmware.

Desde entonces, los hackers han robado un monto confirmado de 115 millones de dólares en bitcoin en el ataque a Coldcard, según las últimas cifras de Galaxy Research, aunque la cifra real podría ser mucho mayor.

Coinkite advirtió por primera vez a los usuarios el 31 de julio que una falla de firmware en los dispositivos Coldcard Mk3 — a partir de la versión 4.0.1, de marzo de 2021 — provocaba que la generación de semillas recurriera a un débil generador de números pseudoaleatorios por software en lugar del generador de números aleatorios verdadero por hardware, lo que permitía a los hackers, en la práctica, adivinar las frases semilla de los inversionistas.

El total ha aumentado lentamente a medida que los delincuentes han atacado dispositivos más recientes, mientras Coinkite y otros bitcoineros han urgido a los usuarios de Coldcard a trasladar sus fondos de inmediato.

Este artículo de Mathew Di Salvo apareció originalmente en Bitcoin Magazine.