BitBox divulgó ayer dos vulnerabilidades graves de firmware y recomendó que todos los usuarios actualicen a la versión 9.26.5. La organización también afirmó que, en este momento, no hay reportes de explotación de vulnerabilidades ni de pérdidas de fondos por parte de los usuarios.

Una de las cuestiones es especialmente interesante: el atacante no puede sacar tus monedas a distancia. Primero tiene que engañarte para que instales una falsa BitBoxApp, luego hacer que desbloquees el dispositivo, y solo entonces tendría la oportunidad de instalar el firmware malicioso en una billetera de hardware real.

Es decir, las vulnerabilidades técnicas son solo la mitad de una cadena de ataque; la otra mitad sigue siendo la gente.

Después de que se publique el aviso de seguridad, al contrario, seré aún más cauteloso con los correos de "actualización urgente". Los estafadores prefieren aprovechar noticias reales para crear presión por tiempo: el número de versión es verdadero, la vulnerabilidad es real y solo el enlace de descarga es falso. Como los usuarios acaban de ver la noticia, es más probable que confíen.

La forma más segura no es rechazar la actualización, sino tomar otra ruta para actualizar: entra al acceso de actualización desde la aplicación oficial que ya tienes instalada; cuando sea necesario descargar, introduce tú mismo la dirección del sitio web oficial, sin hacer clic en correos, mensajes privados ni anuncios de búsqueda; las frases de recuperación solo se deben introducir en el dispositivo de hardware, no hace falta en ningún sitio web ni para atención al cliente.

Lo más importante que vale la pena recordar esta vez no es “que una cartera de hardware tampoco es segura”, sino:

Las actualizaciones de seguridad corrigen el código, y la ruta de actualización protege tu seguridad.

Cuando recibes un correo que dice “se ha detectado una vulnerabilidad grave, actualiza de inmediato”, ¿haces clic directamente en el enlace o abres tú mismo la aplicación oficial?