Esta noticia en realidad es un poco extraña..

📊 热点新闻

Una aplicación de iPhone publicada en la App Store se promociona como una herramienta de monitoreo on-chain «de solo lectura». Dice que no es necesario conectar la wallet ni introducir la frase mnemotécnica.. Pero cuando el equipo de seguridad la desarma, descubre que dentro hay módulos capaces de leer datos de otras apps y además retransmitirlos de vuelta a un servidor remoto..

Muchísima gente ve esto y piensa: «otro app de phishing».. Pero lo que de verdad merece la pena mirar es que ese módulo aparece en dos versiones oficiales, la 1.1 y la 1.2, y está firmado con la misma identidad de desarrollador de Apple que la app en sí.. No fue un empaquetado hecho por terceros, es la misma versión que descargas directamente desde la tienda la que ya lo incluye..

Esto ya resulta bastante revelador.. La regla que todos damos por sentada es: «si pasa el control, entonces está limpio».. Lo que esta vez se ha desenterrado justamente fue el eslabón más cercano de la cadena de confianza..

Lo más interesante es su forma de operar.. No te engaña para que pegues la frase mnemotécnica; primero se hace pasar por una herramienta pequeña que supuestamente no tiene relación con tu wallet, y luego va a alcanzar los datos de casi veinte apps de carteras y notas que tienes en el teléfono.. Si acostumbras a guardar la frase mnemotécnica en una app de notas, lo que busca queda justo ahí, esperando..

Si lo pones junto con el otro mensaje de estos días, cambia el sabor.. Se llevaron activos por el equivalente a 20 millones de dólares de miles de usuarios de wallets de hardware; después de investigarlo, se comprobó que el atacante usó un lote de claves que «ya estaba» en su poder.. Los puntos en común de ambas cosas son muy claros: lo que fue vulnerado no fue la cadena, sino el eslabón en el que se descubre la llave..

Sube un nivel más.. El dinero institucional está entrando a martillazos en la «puerta de entrada»: comprar licencias, hacerse con custodia, meter activos tokenizados en cuentas de brokers.. Y al mismo tiempo, del lado minorista, la puerta de entrada se está rompiendo una y otra vez.. Es decir, a la vez que se pone precio a la puerta, se está excavando esa puerta: que ambas cosas ocurran al mismo tiempo es lo que tiene sentido..

Pero aquí está el problema.. El módulo malicioso se eliminó de la versión nueva el 17 de septiembre; sin embargo, los datos ya filtrados no van a volver solo porque desinstales la app.. Para quienes usaron esos dos versiones durante ese periodo, las frases mnemotécnicas y las claves privadas almacenadas en esa máquina ya no se consideran secretas por defecto.. La solución que dio el equipo de seguridad es muy directa: cambia a otro equipo que nunca lo haya instalado, crea una wallet nueva y mueve los activos..

Así que lo que realmente vale la pena vigilar no es si esa app se da de baja, sino esa línea más larga: cuando el teléfono se convierte en wallet, ¿qué hueco cuenta de verdad como la «wallet»: el del sistema operativo, la puerta del control de la tienda, o la libreta donde guardas la frase mnemotécnica?

Mientras esa línea siga ahí, el sobreprecio de las cuatro palabras «custodia propia» no desaparecerá.. Cada vez que ocurra algo como esto, el mercado vuelve a ponerle un precio a la autogestión.