Tu BitBox: qué hay que hacer, y qué NO hay que hacer
BitBox publicó el 17 de agosto la actualización «Dixence» y reconoció tres fallos graves. Es el cuarto fabricante de monederos del mes. Pero este caso no se parece a los otros tres — y lo que tienes que hacer cabe en una frase.
Los tres pasos, tal cual
- Descarga la última versión de la aplicación BitBoxApp.
- Enchufa el aparato.
- Entra en los ajustes de «Gestionar dispositivo» y dale a actualizar.
Los tres fallos, y a quién le toca cada uno
| El fallo | Versiones | A quién |
|---|---|---|
| Gestor de arranque Ya estaba tapado desde marzo, en la 9.26.2. Ahora solo lo cuentan. |
hasta 9.26.1 | El Nova de solo bitcoin no está afectado. Quien actualizó en los últimos meses, ya está cubierto |
| Corrupción de memoria Hace falta que conectes el aparato a un ordenador ya comprometido. |
hasta 9.26.4 | Solo la edición Multi. La de solo bitcoin, no |
| Pagos silenciosos El único que toca al dinero. Ver abajo. |
9.21.0 – 9.26.4 | Todos los aparatos |
El matiz que no me puedo saltar: los pagos silenciosos
Es el único de los tres que toca al dinero, y hay que contarlo con precisión. BitBox dice literalmente que «no es posible el robo directo de fondos», pero que el fallo podía dejar fondos bloqueados en una dirección de pago no prevista. Bloqueados. No robados.
Es una función minoritaria: si no sabes lo que son los pagos silenciosos, no los estás usando. Pero si tú sí los usas con un BitBox, eres el único caso en el que actualizar no cierra la historia: revisa tus fondos y escribe al soporte si algo no cuadra.
La diferencia que decide qué tienes que hacer
Si has oído «otro monedero con fallos graves», es normal que pienses en Coldcard. No tiene nada que ver, y confundirlos te puede llevar a hacer justo lo que no toca:
El fallo estaba en cómo se generó tu frase semilla. Si nació débil, sigue débil por mucho que actualices. Había que mover los fondos a un monedero nuevo. Resultado: 1.778 bitcoin sustraídos.
El fallo estaba en el código del aparato, no en tu semilla. Actualizar lo cierra todo, y no hay que tocar nada más. Resultado: cero fondos sustraídos.
Lo que NO ha pasado
- No se ha robado nada. Ni un caso. Palabras de la casa: «no hay motivo para que los usuarios entren en pánico».
- No se ha filtrado nada tuyo. Esto no es lo de Trezor ni lo de SafePal, donde salieron nombres, direcciones y teléfonos de clientes. Aquí no ha salido nada de nadie.
- No se puede aprovechar a distancia y en silencio. El fallo de memoria necesita que tú conectes el aparato a un ordenador ya comprometido.
- No lo ha destapado nadie de fuera. Los tres los encontró BitBox por dentro, ella sola. Y luego lo contó — incluido uno que ya estaba arreglado y que nadie le obligaba a mencionar.
¿Por qué salen cuatro fabricantes en un mes?
Hay una explicación, y la publicó la propia BitBox el 4 de agosto: la inteligencia artificial analiza bases de código enormes en horas, las machaca a escala y saca a la luz fallos que antes tardaban años en aparecer. Su frase: «se encuentran más fallos, y se encuentran más rápido».
Encaja con lo que estamos viendo: el fallo de Coldcard llevaba cinco años ahí metido y lo han encontrado ahora.