Consigue la última versión de la BitBoxApp: bitbox.swiss/es/descargar
Durante nuestras auditorías internas, pudimos descubrir y resolver problemas de seguridad en el firmware de la BitBox. Esta actualización incluye varias mejoras de seguridad importantes para el firmware de la BitBox, además de otras correcciones de errores y mejoras.
TL;DR: Esta actualización corrige dos vulnerabilidades graves, más no críticas, en el firmware de la BitBox, que fueron descubiertas internamente por el equipo de BitBox. También informamos sobre una posible aplicación de una vulnerabilidad ya corregida con la reciente actualización Oeschinen, descubierta inicialmente de forma interna y más tarde revelada de forma independiente por un investigador externo.
No hay reportes de fondos de los usuarios robados y no hay razón para que los usuarios entren en pánico. Recomendamos a todos los usuarios actualizar sus dispositivos BitBox a la última versión del firmware, que corrige todos los problemas de seguridad descritos en este artículo.
La seguridad es lo primero
Como siempre, la seguridad es la mayor prioridad en BitBox, y esta versión no es la excepción. A través de rigurosas revisiones y pruebas internas, incluyendo el uso de modelos de IA de vanguardia, nuestro equipo de ingenieros ha encontrado varios problemas de seguridad que ahora se resuelven con esta versión. Además, un problema que ya se había solucionado en el pasado es más grave de lo reportado anteriormente, sobre lo cual también queremos informar a nuestros usuarios.
Como con todas las actualizaciones de seguridad, la transparencia es una parte clave del proceso, por lo que a continuación puedes encontrar más información sobre cada vulnerabilidad y su posible impacto. Nuestros usuarios esperan que descubramos, solucionemos y abordemos los problemas, y eso es exactamente lo que estamos haciendo. Es posible que compartamos más información técnica en un artículo más adelante.
Actualización sobre el problema de seguridad del bootloader
Un exploit de una vulnerabilidad ya corregida con la reciente versión Oeschinen habría permitido a un atacante manipular potencialmente a los usuarios para que instalaran un firmware malicioso en sus dispositivos. El exploit fue descubierto inicialmente de manera interna por ingenieros de BitBox y luego reportado por el investigador externo Jan Wütherich de SySS GmbH.
Este exploit puede catalogarse como grave, ya que permitiría a un atacante robar fondos haciendo que el usuario instale un firmware malicioso en una BitBox02 auténtica. Aparte de la gran destreza técnica requerida por el atacante, esto requeriría primero un ataque de phishing exitoso contra el usuario para que instale el firmware manipulado, por ejemplo, a través de una versión falsa de la BitBoxApp, y desbloquee su dispositivo.
Debido a la antigüedad de las versiones específicas del bootloader donde el exploit es factible, la BitBox02 Nova no se ve afectada.
Esta vulnerabilidad ya se ha solucionado con el lanzamiento de la versión Oeschinen con la versión del firmware 9.26.2. No tenemos reportes de que haya sido explotada alguna vez, y ningún motivo para creer que se hayan robado fondos de los usuarios.
Problema de memoria en los dispositivos Multi
Otra vulnerabilidad grave que descubrimos internamente está relacionada con un problema de corrupción de memoria. Se aplica cuando la edición Multi de la BitBox aún no se ha configurado con una billetera y se utiliza con un dispositivo host malicioso. Si se explota, puede permitir la ejecución de código arbitrario y, por ejemplo, potencialmente también la instalación de firmware malicioso y con ello, la pérdida de fondos.
La edición Bitcoin-only de la BitBox no se ve afectada, ya que su firmware no contiene el código afectado.
La actualización Dixence corrige esta vulnerabilidad con la versión del firmware 9.26.5. No tenemos reportes de que haya sido explotada alguna vez.
Bloqueo de fondos de pagos silenciosos (Silent Payments)
Durante nuestras auditorías internas, los ingenieros de BitBox encontraron otro problema potencialmente grave con respecto a la implementación de los pagos silenciosos.
No es posible el robo directo de fondos, pero un atacante habría podido bloquear los fondos en una dirección de pago no deseada para un posible ataque de rescate, ya que sería necesaria la cooperación entre el atacante y el destinatario para recuperar dichas monedas.
Dado que no hubo reportes de pagos silenciosos fallidos por parte de nuestros usuarios, no tenemos motivos para creer que esta vulnerabilidad haya sido explotada alguna vez. Se ha solucionado en la actualización Dixence con la versión del firmware 9.26.5.
¿Estoy afectado?
Ten en cuenta que el rango de dispositivos afectados difiere entre las vulnerabilidades y exploits descritos anteriormente. Esta sección los cubre todos, proporcionando un contexto completo sobre si los usuarios están afectados de un vistazo.
- La BitBox02 con versiones del firmware hasta la 9.26.1 puede verse afectada si el usuario instala una aplicación maliciosa empaquetada con firmware malicioso, y la instala en su BitBox.
- La edición Multi de la BitBox02 y la BitBox02 Nova hasta la versión del firmware 9.26.4 se ven afectadas si aún no hay una billetera configurada en el dispositivo y se utiliza con un dispositivo host malicioso.
- La BitBox02 y la BitBox02 Nova desde la versión del firmware 9.21.0 hasta la v9.26.4 pueden verse afectadas si el usuario creó una transacción a una dirección de pago silencioso junto con un dispositivo host malicioso.
- Los dispositivos BitBox con versiones del firmware a partir de la 9.26.5 no se ven afectados.
Independientemente de si la versión de tu dispositivo y tu escenario de uso aplican, recomendamos encarecidamente actualizar a la última versión del firmware en cualquier caso, para beneficiarte de todas las mejoras de seguridad.
¿Qué debo hacer para mantenerme a salvo?
Como usuario de BitBox, todo lo que tienes que hacer es actualizar tu firmware. Para ello, haz clic en el enlace dentro de la BitBoxApp para descargar la última versión de la aplicación, conecta tu BitBox y actualiza a la nueva versión del firmware desde Configuración > Gestionar dispositivo. Consulta esta guía si necesitas ayuda con esto.

Asegúrate de estar en el sitio web oficial de BitBox, bitbox.swiss, al descargar la nueva versión de la aplicación. Una forma fácil de evitar resultados de búsqueda maliciosos o enlaces manipulados es simplemente hacer clic en el banner de actualización o en la versión de la aplicación directamente desde dentro de la BitBoxApp que ya tienes instalada. Si lo deseas, también puedes verificar la firma de la aplicación tú mismo, asegurándote de que la BitBoxApp y su actualización del firmware provienen directamente de BitBox.
Ten en cuenta que, en dispositivos móviles, la BitBoxApp podría actualizarse automáticamente en segundo plano, en cuyo caso solo necesitarías actualizar manualmente el firmware de la BitBox.

Como siempre, ten un cuidado especial con los posibles atacantes que puedan utilizar anuncios de seguridad como este para infundir miedo e incertidumbre a través de campañas de correos electrónicos de phishing. ¡BitBox nunca te pedirá tus palabras de recuperación y nunca debes introducirlas en ningún otro lugar que no sea directamente en tu BitBox!
¿Qué estamos haciendo para mantenerte a salvo?
Las últimas semanas han sido testigo del esfuerzo de revisión más profundo de todo nuestro código base, lo cual es algo positivo. Nuestro equipo ha pasado incontables horas revisando la pila de software de BitBox. Pero las auditorías solo son útiles si encuentran y solucionan problemas. La versión Dixence y sus importantes mejoras de seguridad son solo un resultado del esfuerzo continuo por hacer que las hardware wallets de BitBox, y la autocustodia en general, sean lo más seguras posible.
Además, hemos recibido una cantidad récord de reportes de seguridad de auditores externos, que en su mayoría utilizaron modelos de IA modernos para buscar problemas en nuestro código. Hasta ahora, ninguno de estos auditores externos ha encontrado un problema crítico o grave. Algunos incluso nos han felicitado por el código limpio y organizado que produce nuestro equipo, lo cual nos alegra mucho escuchar.
Nos comunicaremos con nuestros usuarios a través de las BitBox News, banners de anuncios dentro de la BitBoxApp, así como publicaciones en redes sociales, sin mencionar este artículo del blog, por supuesto.
La semana pasada, también publicamos un artículo detallando por qué en los tiempos actuales, con la progresión constante de las pruebas de código basadas en IA, es importante que mantengas actualizado el firmware de tu hardware wallet. Esta versión establece otro ejemplo de por qué esa recomendación es tan importante, no solo para los usuarios de BitBox, sino para todas las hardware wallets del mercado.
Mejoras varias
Esta versión también contiene algunas correcciones de errores y mejoras de seguridad menores:
- Se solucionó un problema por el que los swaps no funcionaban correctamente en iOS y iPadOS.
- Se corrigieron varios problemas de seguridad menores identificados a través de extensas auditorías internas del firmware. Los cambios refuerzan el manejo de datos sensibles, las operaciones criptográficas, la validación de entradas y la protección contra estados inesperados del dispositivo.
¿Cómo puedo mantenerme al día?
Para recibir notificaciones sobre actualizaciones de seguridad como estas, nuevas funciones y mejoras, así como otros temas relacionados con Bitcoin, puedes suscribirte a las BitBox News.
Como siempre, no dudes en ponerte en contacto con nuestro equipo de soporte si tienes alguna pregunta.
Gracias por tu continuo apoyo,
El equipo de BitBox
Foto del lago Dix por Kevin Oetiker
¿Aún no tienes una BitBox?
Proteger tus criptomonedas no tiene por qué ser complicado. Las billeteras de hardware BitBox almacenan las llaves privadas de tus criptomonedas sin conexión, para que puedas gestionar tus monedas de forma segura.
Tanto la BitBox02 Nova como la BitBox02 también están disponibles en una edición exclusiva para Bitcoin, con un firmware radicalmente enfocado: menos código significa una menor superficie de ataque, lo que mejora aún más tu seguridad si solo guardas bitcoin.
¡Consigue una BitBox02 Nova o una BitBox02 en nuestra tienda!
Shift Crypto es una empresa privada con sede en Zurich, Suiza. Nuestro equipo de colaboradores de Bitcoin, expertos en criptomonedas e ingenieros de seguridad crea productos que permiten a los clientes disfrutar de un viaje sin estrés desde el nivel de principiante hasta el nivel de maestría en la gestión de criptomonedas. La BitBox02, nuestra billetera de hardware de segunda generación, permite a los usuarios almacenar, proteger y realizar transacciones con Bitcoin y otras criptomonedas con facilidad, junto con su software complementario, la BitBoxApp.