BitBox corrige fallos que podrían instalar firmware malicioso

BTC
Monedero de hardwareparche de seguridadvulnerabilidadfirmwareBitBox
2026-08-18Fuente: crypto.news
BitBox corrige fallos que podrían instalar firmware malicioso

BitBox ha lanzado una actualización de firmware que corrige dos vulnerabilidades graves que podrían haber expuesto a los usuarios de carteras de hardware a firmware malicioso o haber causado que Bitcoin se bloqueara en una dirección no deseada.

Resumen

  • BitBox ha corregido dos vulnerabilidades graves que afectan a sus carteras de hardware BitBox02 y BitBox02 Nova.
  • Una falla podría haber permitido la instalación de firmware malicioso, mientras que otra podría haber bloqueado Bitcoin en una dirección no deseada.
  • BitBox dijo que ninguna de las vulnerabilidades había sido explotada y no se reportaron pérdidas de fondos de usuarios.
  • Las correcciones siguen a una falla de firmware de Coldcard vinculada a más de $112 millones en robos de Bitcoin.

BitBox dijo en una divulgación de seguridad el lunes que la primera vulnerabilidad implicaba corrupción de memoria que afectaba a las ediciones Multi no configuradas de BitBox02 y BitBox02 Nova, mientras que una segunda falla afectaba la implementación de Silent Payments del fabricante de carteras.

La compañía dijo que no había encontrado evidencia de que alguna de las vulnerabilidades hubiera sido explotada y no había recibido informes de usuarios que perdieran fondos debido a las fallas.

La vulnerabilidad de BitBox podría haber permitido firmware malicioso

Para la primera vulnerabilidad, BitBox dijo que un host malicioso conectado a una cartera afectada podría explotar la corrupción de memoria para ejecutar código arbitrario antes de que el dispositivo hubiera sido configurado con una cartera.

La explotación exitosa podría permitir al host instalar firmware malicioso, creando una ruta a través de la cual los fondos podrían verse comprometidos más tarde, según la compañía.

La exposición se limitó a las ediciones Multi de BitBox02 y BitBox02 Nova que aún no habían sido configuradas. BitBox clasificó la vulnerabilidad como grave porque la ejecución de código arbitrario podría socavar las protecciones diseñadas para evitar que software no autorizado se ejecute en la cartera de hardware.

El firmware controla cómo una cartera de hardware maneja las operaciones criptográficas, verifica transacciones y se comunica con una computadora conectada. BitBox dijo que la vulnerabilidad podría poner en riesgo los fondos si un atacante lograra usar la falla para instalar firmware malicioso en un dispositivo afectado.

Debilidades similares de hardware y firmware han surgido en otros fabricantes de carteras en los últimos meses. En junio, crypto.news informó sobre una falla en el Elemento Seguro TROPIC01 utilizado por los dispositivos Trezor Safe 7 después de que los investigadores de Ledger Donjon llevaran a cabo un ataque de inyección de fallas por láser durante pruebas de laboratorio.

Trezor dijo que su Safe 7 permanecía protegido porque el dispositivo utiliza tres capas de seguridad de hardware independientes. Según la compañía, comprometer TROPIC01 por sí solo no proporcionaba acceso al PIN, la cartera o los fondos del usuario.

Tropic Square había proporcionado el chip a Ledger Donjon para pruebas independientes, y los investigadores notificaron a la compañía en enero que habían extraído algunos secretos del chip y eludido las comprobaciones de firma del firmware utilizando el ataque de laboratorio.

Otro ataque de hardware divulgado en julio permitió a los investigadores de Ledger Donjon restablecer la contraseña en una tarjeta de cartera Tangem utilizando un pulso láser dirigido contra su elemento seguro.

Ledger Donjon dijo que el ataque requería posesión física de la tarjeta, preparación invasiva, conocimiento especializado y equipo de laboratorio que costaba alrededor de $250,000. Tangem describió el riesgo cotidiano para los clientes como "prácticamente inexistente", mientras aconsejaba a los usuarios mantener sus tarjetas de cartera físicamente seguras.

La falla de Silent Payments podría haber bloqueado Bitcoin

La segunda vulnerabilidad grave de BitBox afectaba a Silent Payments, una función de privacidad de Bitcoin que permite a los usuarios recibir pagos sin publicar una nueva dirección para cada transacción.

Según BitBox, un host malicioso podría explotar la implementación para causar que Bitcoin se bloqueara en una dirección no deseada.

El robo directo no era posible a través de la vulnerabilidad, dijo la compañía. Un atacante podría, en cambio, dejar a la víctima incapaz de recuperar el Bitcoin sin cooperación y potencialmente exigir un rescate a cambio de ayudar a desbloquear las monedas.

Tal ataque no transferiría automáticamente el control del Bitcoin afectado al host malicioso, pero BitBox dijo que la vulnerabilidad aún podría poner en riesgo los fondos al hacerlos inaccesibles para su propietario.

La empresa abordó el problema mediante su última actualización de firmware y dijo que no había recibido informes de que la falla de Silent Payments hubiera sido explotada.

BitBox ha tratado otros problemas de seguridad mediante actualizaciones de firmware este año. Su actualización Oeschinen en julio incluyó varias correcciones de seguridad, incluida una para una escritura fuera de los límites del búfer que afectaba al firmware y al cargador de arranque de BitBox02.

Según la divulgación de la empresa en ese momento, una solicitud USB aceptaba un valor de longitud sin verificarlo adecuadamente contra el tamaño del búfer de destino, creando una ruta potencial para que un host malicioso desencadenara una escritura fuera de los límites.

BitBox dijo que no se había demostrado ningún exploit funcional para esa vulnerabilidad, aunque no se podía descartar por completo un efecto en el flujo de control.

A principios de enero, la empresa también parcheó dos vulnerabilidades de BitBox02 Nova reportadas a través de su programa de recompensas por errores. BitBox clasificó los problemas como menores y moderados porque la explotación requería acceso físico avanzado y se aplicaba solo bajo condiciones específicas.

La falla del firmware de Coldcard ha puesto la seguridad de las billeteras bajo escrutinio

La actualización de BitBox sigue a la divulgación de una falla separada del firmware de Coldcard vinculada a más de $112 millones en Bitcoin robado después de que la vulnerabilidad permaneciera sin detectar durante más de cinco años.

Galaxy Research dijo el viernes que las pérdidas relacionadas con Coldcard habían superado los $112 millones, con aproximadamente 1,778.6 BTC barridos de más de 8,600 direcciones.

La vulnerabilidad se remonta a un cambio de firmware introducido en marzo de 2021 que afectó la aleatoriedad utilizada para generar semillas de billetera. Los atacantes podían forzar por fuerza bruta las semillas afectadas y derivar las claves privadas correspondientes sin obtener acceso físico a la billetera de hardware, según una investigación sobre el incidente.

Una semilla de billetera se utiliza para derivar las claves privadas que controlan su criptomoneda. Las debilidades que reducen la aleatoriedad utilizada durante la generación de semillas pueden, por lo tanto, reducir el número de combinaciones posibles que un atacante necesita probar.

Para los usuarios cuyas billeteras se crearon con firmware Coldcard afectado, actualizar el dispositivo por sí solo no repararía una semilla que ya se había generado con aleatoriedad débil. Sería necesario mover los fondos a una billetera creada a partir de una semilla segura recién generada para eliminar la exposición asociada con la semilla comprometida.

El incidente afectó a una línea de billeteras de hardware que recibió su primera revisión importante de hardware en varios años a principios de 2026. Coinkite lanzó el Coldcard MK5 en marzo, convirtiéndose el dispositivo en la primera actualización de hardware de su serie insignia MK desde que llegó el MK4 en 2022.

El MK5 conservó la arquitectura de doble elemento seguro del modelo anterior utilizando chips de dos proveedores diferentes y mantuvo las claves privadas aisladas del aire. Sus principales cambios incluyeron una pantalla de vidrio Gorilla de 1.54 pulgadas, botones físicos rediseñados y funciones NFC mejoradas.

Coinkite dijo en ese momento que las cinco principales actualizaciones del MK5 se centraron en la usabilidad mientras preservaban la arquitectura de seguridad utilizada por el modelo anterior.

Las filtraciones de datos de clientes han creado riesgos de phishing separados

Los propietarios de billeteras de hardware también han enfrentado incidentes de seguridad fuera de los propios dispositivos, con violaciones recientes que involucran a Trezor y SafePal exponiendo información de clientes y pedidos perteneciente a más de 53,000 personas.

Trezor atribuyó la exposición de información perteneciente a 13,689 clientes al proveedor de envíos ShipMonk. SafePal dijo por separado que una falla de autorización en un complemento de seguimiento de pedidos expuso detalles relacionados con 39,798 clientes.

Ninguno de los incidentes comprometió las billeteras de hardware, las claves privadas o las frases de recuperación de las empresas, según las respectivas divulgaciones. Ambas empresas advirtieron que la información personal y de pedidos expuesta podría usarse en su lugar para intentos de phishing dirigido y suplantación de identidad.

Dicha información puede dar a los atacantes detalles necesarios para hacer que las estafas relacionadas con billeteras parezcan más creíbles. A principios de febrero, los atacantes enviaron cartas físicas haciéndose pasar por Trezor y Ledger e instruyeron a los destinatarios para que completaran supuestas verificaciones de autenticación o transacciones.

La campaña de phishing físico utilizó correspondencia de apariencia oficial que contenía códigos QR que dirigían a los destinatarios a sitios web maliciosos. Algunas cartas creaban urgencia al afirmar que los usuarios tenían que completar un proceso de autenticación para evitar problemas al acceder a sus billeteras.

Los sitios web pidieron a las víctimas que ingresaran frases de recuperación de 12, 20 o 24 palabras con el pretexto de verificar la propiedad. Una vez enviadas, las frases se transmitían a los atacantes, permitiéndoles recrear las billeteras y obtener control sobre los fondos asociados.

Trezor y Ledger dijeron que los proveedores legítimos de billeteras de hardware no piden a los clientes que ingresen, escaneen, carguen o compartan frases de recuperación a través de sitios web u otros canales externos. Las frases de recuperación solo deben ingresarse directamente en una billetera de hardware al restaurar una billetera, según las empresas.