InicioCentro de noticias de LBank
BitBox corrige fallos en la billetera que podrían instalar firmware malicioso
bitbox-patches-wallet-flaws-that-could-install-malicious-firmware
BitBox corrige fallos en la billetera que podrían instalar firmware malicioso
BitBox ha corregido dos vulnerabilidades graves que afectaban a sus monederos de hardware BitBox02 y BitBox02 Nova. Un fallo podría haber permitido la instalación de firmware malicioso, mientras que otro podría haber bloqueado Bitcoin en una dirección no deseada. BitBox afirmó que ninguna de las vulnerabilidades había sido explotada y que no se habían reportado pérdidas de fondos de usuarios. Las correcciones llegan tras un fallo de firmware de Coldcard vinculado a robos de Bitcoin por más de 112 millones de dólares.
2026-08-18 Fuente:crypto.news

BitBox ha lanzado una actualización de firmware que corrige dos vulnerabilidades graves que podrían haber expuesto a los usuarios de billeteras de hardware a firmware malicioso o haber causado que Bitcoin quedara bloqueado en una dirección no intencionada.

Resumen
  • BitBox ha parcheado dos vulnerabilidades graves que afectan a sus billeteras de hardware BitBox02 y BitBox02 Nova.
  • Una falla podría haber permitido la instalación de firmware malicioso, mientras que otra podría haber bloqueado Bitcoin en una dirección no intencionada.
  • BitBox declaró que ninguna de las vulnerabilidades había sido explotada y que no se reportaron pérdidas de fondos de usuarios.
  • Las correcciones siguen a una falla de firmware de Coldcard vinculada a más de 112 millones de dólares en robos de Bitcoin.

BitBox declaró en una divulgación de seguridad el lunes que la primera vulnerabilidad implicaba corrupción de memoria que afectaba a las ediciones Multi sin configurar de BitBox02 y BitBox02 Nova, mientras que una segunda falla afectaba la implementación de Pagos Silenciosos (Silent Payments) del fabricante de billeteras.

La compañía afirmó no haber encontrado evidencia de que ninguna de las vulnerabilidades hubiera sido explotada y no haber recibido informes de usuarios que perdieran fondos debido a las fallas.

La vulnerabilidad de BitBox podría haber permitido firmware malicioso

En cuanto a la primera vulnerabilidad, BitBox dijo que un host malicioso conectado a una billetera afectada podría explotar la corrupción de memoria para ejecutar código arbitrario antes de que el dispositivo se hubiera configurado con una billetera.

La explotación exitosa podría potencialmente permitir al host instalar firmware malicioso, creando una ruta a través de la cual los fondos podrían ser comprometidos más tarde, según la compañía.

La exposición se limitó a las ediciones Multi de BitBox02 y BitBox02 Nova que aún no se habían configurado. BitBox clasificó la vulnerabilidad como grave porque la ejecución de código arbitrario podría socavar las protecciones diseñadas para evitar que software no autorizado se ejecute en la billetera de hardware.

El firmware controla cómo una billetera de hardware maneja las operaciones criptográficas, verifica las transacciones y se comunica con una computadora conectada. BitBox dijo que la vulnerabilidad podría, por lo tanto, poner los fondos en riesgo si un atacante lograba usar la falla para instalar firmware malicioso en un dispositivo afectado.

Debilidades similares de hardware y firmware han surgido en otros fabricantes de billeteras en los últimos meses. En junio, crypto.news informó sobre una falla en el Elemento Seguro TROPIC01 utilizado por los dispositivos Trezor Safe 7 después de que investigadores de Ledger Donjon llevaran a cabo un ataque de inyección de fallas por láser durante pruebas de laboratorio.

Trezor dijo que su Safe 7 permaneció protegido porque el dispositivo utiliza tres capas de seguridad de hardware independientes. Según la compañía, comprometer solo TROPIC01 no proporcionaba acceso al PIN, la billetera o los fondos de un usuario.

Tropic Square había proporcionado el chip a Ledger Donjon para pruebas independientes, y los investigadores notificaron a la compañía en enero que habían extraído algunos secretos del chip y habían omitido las verificaciones de firma del firmware utilizando el ataque de laboratorio.

Otro ataque de hardware revelado en julio permitió a los investigadores de Ledger Donjon restablecer la contraseña de una tarjeta de billetera Tangem utilizando un pulso láser dirigido contra su elemento seguro.

Ledger Donjon dijo que el ataque requería posesión física de la tarjeta, preparación invasiva, conocimientos especializados y equipo de laboratorio con un costo aproximado de 250.000 dólares. Tangem describió el riesgo diario para los clientes como "virtualmente inexistente", al tiempo que aconsejaba a los usuarios que mantuvieran sus tarjetas de billetera físicamente seguras.

La falla de Silent Payments podría haber bloqueado Bitcoin

La segunda vulnerabilidad grave de BitBox afectó a Silent Payments, una característica de privacidad de Bitcoin que permite a los usuarios recibir pagos sin publicar una nueva dirección para cada transacción.

Según BitBox, un host malicioso podría explotar la implementación para hacer que Bitcoin quede bloqueado en una dirección no intencionada.

El robo directo no era posible a través de esta vulnerabilidad, dijo la compañía. Un atacante podría, en cambio, dejar a la víctima incapaz de recuperar el Bitcoin sin cooperación y potencialmente exigir un rescate a cambio de ayudar a desbloquear las monedas.

Tal ataque no transferiría automáticamente el control del Bitcoin afectado al host malicioso, pero BitBox dijo que la vulnerabilidad aún podría poner los fondos en riesgo al hacerlos inaccesibles para su propietario.

La compañía abordó el problema a través de su última actualización de firmware y dijo que no había recibido informes de explotación de la falla de Silent Payments.

BitBox ha lidiado con otros problemas de seguridad a través de actualizaciones de firmware este año. Su actualización Oeschinen en julio incluyó varias correcciones de seguridad, incluida una para una escritura fuera de límites del búfer que afectaba el firmware y el bootloader de BitBox02.

Según la divulgación de la compañía en ese momento, una solicitud USB aceptaba un valor de longitud sin verificarlo adecuadamente contra el tamaño del búfer de destino, creando una ruta potencial para que un host malicioso desencadenara una escritura fuera de límites.

BitBox dijo que no se había demostrado una explotación funcional para esa vulnerabilidad, aunque no se podía descartar completamente un efecto en el flujo de control.

A principios de enero, la compañía también parcheó dos vulnerabilidades de BitBox02 Nova reportadas a través de su programa de recompensas por errores. BitBox clasificó los problemas como menores y moderados porque la explotación requería acceso físico avanzado y solo se aplicaba bajo condiciones específicas.

La falla de firmware de Coldcard ha puesto la seguridad de las billeteras bajo escrutinio

La actualización de BitBox sigue a la revelación de una falla de firmware de Coldcard separada vinculada a más de 112 millones de dólares en Bitcoin robados después de que la vulnerabilidad permaneciera sin ser detectada durante más de cinco años.

Galaxy Research dijo el viernes que las pérdidas relacionadas con Coldcard habían superado los 112 millones de dólares, con aproximadamente 1.778,6 BTC sustraídos de más de 8.600 direcciones.

La vulnerabilidad se remonta a un cambio de firmware introducido en marzo de 2021 que afectó la aleatoriedad utilizada para generar las semillas de las billeteras. Los atacantes podrían forzar las semillas afectadas y derivar las claves privadas correspondientes sin obtener acceso físico a la billetera de hardware, según la investigación del incidente.

Una semilla de billetera se utiliza para derivar las claves privadas que controlan su criptomoneda. Las debilidades que reducen la aleatoriedad utilizada durante la generación de semillas pueden, por lo tanto, reducir el número de combinaciones posibles que un atacante necesita probar.

Para los usuarios cuyas billeteras fueron creadas con firmware Coldcard afectado, la actualización del dispositivo por sí sola no repararía una semilla que ya había sido generada con una aleatoriedad débil. Sería necesario mover los fondos a una billetera creada a partir de una semilla segura recién generada para eliminar la exposición asociada con la semilla comprometida.

El incidente afectó a una línea de billeteras de hardware que recibió su primera revisión importante de hardware en varios años a principios de 2026. Coinkite lanzó la Coldcard MK5 en marzo, convirtiéndose el dispositivo en la primera actualización de hardware de su serie insignia MK desde que la MK4 llegó en 2022.

La MK5 mantuvo la arquitectura de doble elemento seguro del modelo anterior utilizando chips de dos proveedores diferentes y mantuvo las claves privadas aisladas (air-gapped). Sus principales cambios incluyeron una pantalla Gorilla Glass de 1.54 pulgadas, botones físicos rediseñados y funciones NFC mejoradas.

Coinkite dijo en ese momento que las cinco principales mejoras de la MK5 se centraron en la usabilidad mientras preservaban la arquitectura de seguridad utilizada por el modelo anterior.

Las filtraciones de datos de clientes han creado riesgos de phishing separados

Los propietarios de billeteras de hardware también han enfrentado incidentes de seguridad fuera de los propios dispositivos, con recientes brechas que involucran a Trezor y SafePal exponiendo información de clientes y pedidos de más de 53.000 personas.

Trezor atribuyó la exposición de información perteneciente a 13.689 clientes al proveedor de envíos ShipMonk. SafePal, por separado, dijo que una falla de autorización en un complemento de seguimiento de pedidos expuso detalles relacionados con 39.798 clientes.

Ninguno de los incidentes comprometió las billeteras de hardware, las claves privadas o las frases de recuperación de las compañías, según las respectivas divulgaciones. Ambas compañías advirtieron que la información personal y de pedidos expuesta podría usarse para intentos de phishing y suplantación de identidad dirigidos.

Dicha información puede proporcionar a los atacantes los detalles necesarios para que las estafas relacionadas con billeteras parezcan más creíbles. A principios de febrero, los atacantes enviaron cartas físicas haciéndose pasar por Trezor y Ledger e instruyeron a los destinatarios a completar supuestas autenticaciones o verificaciones de transacciones.

La campaña de phishing físico utilizó correspondencia de aspecto oficial que contenía códigos QR que dirigían a los destinatarios a sitios web maliciosos. Algunas cartas creaban urgencia al afirmar que los usuarios debían completar un proceso de autenticación para evitar problemas al acceder a sus billeteras.

Los sitios web pedían a las víctimas que introdujeran frases de recuperación de 12, 20 o 24 palabras bajo el pretexto de verificar la propiedad. Una vez enviadas, las frases se transmitían a los atacantes, lo que les permitía recrear las billeteras y obtener control sobre los fondos asociados.

Trezor y Ledger dijeron que los proveedores legítimos de billeteras de hardware no piden a los clientes que introduzcan, escaneen, suban o compartan frases de recuperación a través de sitios web u otros canales externos. Las frases de recuperación solo deben introducirse directamente en una billetera de hardware al restaurar una billetera, según las compañías.