El 17 de agosto, el fabricante de carteras de hardware BitBox lanzó la actualización de firmware Dixence, que cerró dos vulnerabilidades graves. Ambos errores se detectaron durante auditorías internas con modelos de IA, un enfoque que se está convirtiendo en el nuevo estándar en la industria de la seguridad.
Es importante destacar: la empresa no registró casos de explotación de estas vulnerabilidades ni robo de fondos. Las frases semilla de los usuarios permanecieron seguras. Sin embargo, este evento es otra señal de que incluso los dispositivos más protegidos requieren actualizaciones periódicas.
Qué se encontró exactamente
La primera vulnerabilidad afectaba al cargador de arranque de BitBox02, un componente crítico responsable de instalar el firmware. Aunque el error en sí se corrigió en la versión de julio 9.26.2, un análisis posterior mostró que un ataque potencial habría sido mucho más peligroso de lo que se pensaba inicialmente. Para llevarlo a cabo, el atacante necesitaba realizar un ataque de phishing exitoso: convencer al usuario de instalar una versión falsa de BitBoxApp junto con un firmware malicioso y luego desbloquear el dispositivo. Después de esto, el atacante podía instalar software modificado y robar fondos. El nuevo modelo BitBox02 Nova no es susceptible a este ataque gracias a una versión diferente del cargador de arranque.
El segundo problema grave fue una corrupción de memoria en la versión Multi. Se manifestaba en un dispositivo sin cartera configurada al conectarlo a una computadora maliciosa. El error permitía ejecutar código arbitrario y potencialmente instalar firmware modificado. La corrección se lanzó en Dixence 9.26.5.
Durante las mismas verificaciones, los ingenieros encontraron un tercer problema: en la función Silent Payments. No permitía robar monedas directamente, pero el atacante podía bloquearlas en una dirección incorrecta y exigir un rescate para restaurar el acceso. Este error también se corrigió en la versión 9.26.5.
Quién debe actualizar y cómo
La versión 9.26.5 cierra los tres problemas descritos. La empresa recomienda encarecidamente que todos los usuarios la instalen. Los escenarios afectados son:
- BitBox02 con firmware hasta 9.26.1 — riesgo al instalar una aplicación y firmware maliciosos;
- BitBox02 y BitBox02 Nova Multi hasta 9.26.4 — si la cartera no está configurada y el dispositivo está conectado a una computadora maliciosa;
- BitBox02 y BitBox02 Nova con versiones 9.21.0–9.26.4 — al usar Silent Payments con un dispositivo malicioso.
La actualización debe instalarse a través de BitBoxApp ya instalado o del sitio web oficial. Tras la publicación de la información sobre las vulnerabilidades, la empresa advierte sobre posibles campañas de phishing y recuerda: las palabras de recuperación solo deben ingresarse en el propio dispositivo.
Contexto: la era de las auditorías con IA
Este incidente es una continuación directa de una serie de eventos que comenzaron con el hackeo de las carteras de hardware Coldcard. En julio, los hackers explotaron un error en la generación de frases semilla que había estado en el firmware durante varios años. A mediados de agosto, Galaxy Research confirmó el robo de al menos 1778,84 BTC (~$112,7 millones), y considerando episodios no confirmados, el daño podría haber alcanzado los $153 millones.
Es revelador que, tras el incidente con Coldcard, el socio gerente de Dragonfly, Haseeb Qureshi, declaró que una verificación con IA que costaba alrededor de $2 podría haber detectado el problema. En uno de los experimentos, el modelo GLM 5.2 encontró el error en aproximadamente 20 minutos. Esto cambia las reglas del juego: ahora los fabricantes que no utilizan auditorías con IA corren el riesgo de quedarse atrás.
Sin embargo, en Kraken señalaron acertadamente el otro lado de la moneda: tener una auditoría no garantiza la seguridad. El director de seguridad del exchange, Nick Percoco, enfatizó que no se deben verificar componentes individuales, sino todo el camino desde la fuente de aleatoriedad hasta el firmware que crea la frase semilla. Bitcoin Red Team, que lanzó un escaneo masivo con IA de cientos de proyectos de bitcoin, también señaló que el nuevo cuello de botella es la revisión manual de los resultados y la transferencia de informes confirmados a los desarrolladores.
Paralelamente, la industria enfrenta otras amenazas: el 13 de agosto, Trezor informó de una fuga de datos de casi 14 000 clientes, y el 16 de agosto, SafePal reveló el robo de información de aproximadamente 39 800 usuarios, incluidos direcciones de entrega y teléfonos, una base ideal para phishing dirigido.
Mi comentario. La situación con BitBox es un claro ejemplo de cómo cambia rápidamente el panorama de amenazas. La auditoría con IA se está convirtiendo no en un lujo, sino en una necesidad, pero no anula las reglas básicas de higiene: actualice los firmwares, no conecte dispositivos a computadoras sospechosas y nunca ingrese frases semilla fuera de la cartera. Los hackers atacan cada vez más no al código, sino a la persona, y el phishing sigue siendo su principal herramienta.