BitBox corrige vulnerabilidades graves de seguridad en su firmware con la actualización Dixence, incluyendo exploits de bootloader y fallos de memoria que podrían comprometer fondos de usuarios.
***
- BitBox lanza actualización Dixence para corregir dos vulnerabilidades graves descubiertas internamente.
- Las fallas incluyen un exploit de bootloader que permite instalar firmware malicioso y un problema de corrupción de memoria en dispositivos Multi.
- BitBox recomienda actualizar todos los dispositivos a la versión 9.26.5; no hay informes de fondos robados.
- Un problema en pagos silenciosos podría bloquear fondos, aunque no ha sido explotado.
BitBox, el fabricante suizo de billeteras de hardware, ha lanzado una actualización de firmware denominada Dixence con el objetivo de corregir varias vulnerabilidades de seguridad graves descubiertas durante auditorías internas. Entre los problemas encontrados se incluyen un exploit de bootloader que podría permitir la instalación de firmware malicioso, una falla de corrupción de memoria en dispositivos Multi y un problema en la implementación de pagos silenciosos que podría bloquear fondos. La compañía asegura que no hay reportes de fondos robados y recomienda a todos los usuarios actualizar sus dispositivos a la última versión de firmware para protegerse.
La actualización, disponible a través de BitBoxApp, corrige ambos problemas con la versión de firmware 9.26.5 y también mejora aspectos menores de seguridad y manejo de errores. El equipo de BitBox destaca que estos hallazgos surgieron de una exhaustiva revisión de código, incluyendo el uso de modelos de inteligencia artificial de vanguardia para detectar fallos, así como de reportes de auditores externos. Aunque no se han reportado ataques exitosos, la empresa enfatiza la importancia de mantener actualizados los dispositivos para evitar posibles riesgos.
Actualización sobre el problema de seguridad del bootloader
La primera vulnerabilidad, clasificada como grave, se relaciona con una explotación del bootloader que ya había sido corregida en la actualización anterior Oeschinen, correspondiente a la versión de firmware 9.26.2. Esta explotación habría permitido a un atacante manipular a los usuarios para que instalaran firmware malicioso en sus dispositivos, lo que podría resultar en el robo de fondos si se combinaba con un ataque de phishing exitoso.
BitBox descubrió inicialmente esta explotación internamente, y posteriormente fue reportada por investigadores externos, lo que subraya la importancia de la transparencia en el proceso de corrección. Sin embargo, el BitBox02 Nova no se ve afectado debido a que las versiones específicas del bootloader donde la explotación es factible son antiguas y no están presentes en ese modelo. No hay informes de que esta vulnerabilidad haya sido explotada, y la empresa considera que las posibilidades de que se hayan robado fondos son muy bajas.
La compañía detalla que el escenario de ataque requeriría una alta destreza técnica por parte del atacante, además de un phishing exitoso para lograr que el usuario instale la versión falsa de BitBoxApp y actualice con el firmware manipulado. A pesar de la complejidad, es una amenaza significativa, y la actualización corrige el problema de raíz en el bootloader.
Esta vulnerabilidad ya fue corregida en la versión 9.26.2, pero con la nueva actualización se refuerza la protección y se invita a los usuarios a verificar que hayan instalado la última versión disponible. La firma sugiere que los usuarios actualicen a la versión 9.26.5, incluso si ya tienen la corrección del bootloader, para beneficiarse de todas las mejoras de seguridad.
Problema de memoria en dispositivos Multi
Otra vulnerabilidad grave descubierta internamente afecta a la edición Multi del BitBox cuando el dispositivo no ha sido configurado con una billetera y se usa con un host malicioso. Esta falla de corrupción de memoria podría permitir la ejecución de código arbitrario, lo que potencialmente llevaría a la instalación de firmware malicioso y a la pérdida de fondos.
La edición solo Bitcoin del BitBox no se ve afectada, ya que su firmware no contiene el código vulnerable. La actualización Dixence corrige este problema en la versión 9.26.5, y no hay reportes de que haya sido explotada en la naturaleza.
Este tipo de fallo de memoria es crítico en dispositivos de seguridad, ya que puede ser aprovechado para comprometer la integridad del sistema. BitBox recomienda encarecidamente a los usuarios de la edición Multi actualizar su firmware lo antes posible, especialmente si aún no han configurado una billetera en el dispositivo.
Bloqueo de fondos por pagos silenciosos
Durante las auditorías internas, los ingenieros de BitBox identificaron una vulnerabilidad potencialmente grave en la implementación de pagos silenciosos, una característica que permite recibir pagos sin revelar la dirección. Aunque no se puede robar directamente los fondos, un atacante podría bloquear los fondos en una dirección no intencionada, forzando a la víctima a cooperar con el atacante para recuperarlos, lo que podría derivar en un ataque de rescate.
BitBox no ha recibido reportes de pagos silenciosos fallidos por parte de sus usuarios, por lo que no cree que esta vulnerabilidad haya sido explotada. No obstante, se corrige con la actualización Dixence en la versión de firmware 9.26.5.
La empresa subraya que, aunque no hay un riesgo de pérdida directa de fondos, el bloqueo puede causar estrés y potenciales pérdidas financieras para los usuarios afectados, por lo que tomaron medidas para solucionarlo de manera proactiva.
¿Estoy afectado?
Es importante señalar que el rango de dispositivos afectados varía según la vulnerabilidad. El BitBox02 con versiones de firmware hasta 9.26.1 podría verse afectado si el usuario instala una aplicación maliciosa junto con firmware malicioso. La edición Multi del BitBox02 y BitBox02 Nova hasta la versión 9.26.4 está en riesgo si el dispositivo no tiene billetera configurada y se usa con un host malicioso.
Además, todos los dispositivos BitBox con versiones de firmware entre 9.21.0 y 9.26.4 podrían estar afectados por la vulnerabilidad de pagos silenciosos, si el usuario creó una transacción a una dirección de pago silencioso con un host malicioso. Los dispositivos con firmware 9.26.5 o superior no están afectados por ninguna de estas vulnerabilidades.
Sin importar si el escenario de uso aplica, BitBox recomienda a todos los usuarios actualizar a la última versión de firmware para beneficiarse de todas las mejoras de seguridad.
¿Qué debo hacer para mantenerme seguro?
Los usuarios de BitBox deben actualizar su firmware lo antes posible. El proceso es sencillo: dentro de la BitBoxApp, se debe hacer clic en el enlace para descargar la última versión de la aplicación, conectar el dispositivo y actualizar el firmware desde la configuración de ‘Manage device’. BitBox también sugiere evitar descargar software desde otros sitios que no sean la página oficial bitbox.swiss.
Una manera fácil de evitar resultados de búsqueda maliciosos es hacer clic en el banner de actualización o en la versión de la aplicación directamente desde la BitBoxApp ya instalada. Si se desea, se puede verificar la firma de la aplicación para asegurarse de que proviene directamente de BitBox.
En dispositivos móviles, la BitBoxApp puede actualizarse automáticamente en segundo plano, pero el firmware necesita actualizarse manualmente. La compañía advierte sobre campañas de phishing que aprovechan anuncios de seguridad para infundir miedo, y recuerda que BitBox nunca pedirá las palabras de recuperación a los usuarios.
¿Qué estamos haciendo para mantenerte seguro?
BitBox ha llevado a cabo el esfuerzo de revisión más profundo de todo su código, invirtiendo innumerables horas en revisar la pila de software. Las auditorías resultaron en mejoras significativas como la actualización Dixence, que corrige varias vulnerabilidades críticas.
La firma destaca que ha recibido una cantidad récord de informes de seguridad de auditores externos, muchos de ellos utilizando modelos de IA modernos para buscar problemas en el código. Aunque estos auditores no han encontrado fallos críticos o graves, la empresa reconoce que el uso de IA es una tendencia creciente en la auditoría de código y que las actualizaciones de firmware son esenciales para protegerse contra nuevas amenazas.
La comunicación con los usuarios se realiza a través de BitBox News, banners dentro de la BitBoxApp y publicaciones en redes sociales. BitBox enfatiza que la actualización del firmware es crucial no solo para sus dispositivos, sino para todas las billeteras de hardware del mercado, dado el constante progreso de las pruebas de código basadas en IA.
Mejoras misceláneas
La actualización Dixence también incluye mejoras de seguridad menores y correcciones de errores. Se corrigió un problema donde el intercambio no funcionaba correctamente en iOS y iPadOS, y se fortalecieron el manejo de datos sensibles, las operaciones criptográficas, la validación de entrada y la protección contra estados inesperados del dispositivo.
Estas mejoras, identificadas a través de auditorías internas exhaustivas, contribuyen a elevar la seguridad general del dispositivo, ofreciendo una experiencia más robusta y confiable para los usuarios finales.
BitBox anima a los usuarios a mantenerse actualizados suscribiéndose a BitBox News y recuerda que su equipo de soporte está disponible para resolver cualquier duda. Con esta actualización, la compañía refuerza su compromiso con la seguridad y la transparencia en el ecosistema de las criptomonedas.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Hardware
Qwen3.8-27B en un DGX Spark: cómo el software multiplicó por 10 la velocidad de inferencia
Criptomonedas
Agente de IA explota falla de macOS en 4 horas e infiltra mineros de Monero
Exchanges
Kraken incorpora Claude Mythos 5 para encontrar vulnerabilidades en su infraestructura antes que los hackers
Análisis de mercado