Tu BitBox: qué hay que hacer, y qué NO hay que hacer

BitBox publicó el 17 de agosto la actualización «Dixence» y reconoció tres fallos graves. Es el cuarto fabricante de monederos del mes. Pero este caso no se parece a los otros tres — y lo que tienes que hacer cabe en una frase.

Lo único que hay que hacer
Actualizar el aparato a la versión 9.26.5
Nada más. No hay que mover fondos. No hay que regenerar la frase semilla. No hay que volver a recibir nada. Palabras de la propia BitBox: «lo único que tienes que hacer es actualizar el firmware».

Los tres pasos, tal cual

  1. Descarga la última versión de la aplicación BitBoxApp.
  2. Enchufa el aparato.
  3. Entra en los ajustes de «Gestionar dispositivo» y dale a actualizar.
Cuando termine, comprueba que pone 9.26.5. Si ya lo pone, no tienes que hacer nada.
¿Me afecta a mí?

Los tres fallos, y a quién le toca cada uno

El falloVersionesA quién
Gestor de arranque
Ya estaba tapado desde marzo, en la 9.26.2. Ahora solo lo cuentan.
hasta 9.26.1 El Nova de solo bitcoin no está afectado. Quien actualizó en los últimos meses, ya está cubierto
Corrupción de memoria
Hace falta que conectes el aparato a un ordenador ya comprometido.
hasta 9.26.4 Solo la edición Multi. La de solo bitcoin, no
Pagos silenciosos
El único que toca al dinero. Ver abajo.
9.21.0 – 9.26.4 Todos los aparatos

El matiz que no me puedo saltar: los pagos silenciosos

Es el único de los tres que toca al dinero, y hay que contarlo con precisión. BitBox dice literalmente que «no es posible el robo directo de fondos», pero que el fallo podía dejar fondos bloqueados en una dirección de pago no prevista. Bloqueados. No robados.

Y aquí está el hueco: en ningún sitio explican cómo recuperar unos fondos que ya se hayan quedado bloqueados. La actualización evita que vuelva a pasar; no dice que deshaga lo ya hecho.

Es una función minoritaria: si no sabes lo que son los pagos silenciosos, no los estás usando. Pero si tú sí los usas con un BitBox, eres el único caso en el que actualizar no cierra la historia: revisa tus fondos y escribe al soporte si algo no cuadra.

Por qué esto NO es lo de Coldcard

La diferencia que decide qué tienes que hacer

Si has oído «otro monedero con fallos graves», es normal que pienses en Coldcard. No tiene nada que ver, y confundirlos te puede llevar a hacer justo lo que no toca:

Coldcard

El fallo estaba en cómo se generó tu frase semilla. Si nació débil, sigue débil por mucho que actualices. Había que mover los fondos a un monedero nuevo. Resultado: 1.778 bitcoin sustraídos.

BitBox

El fallo estaba en el código del aparato, no en tu semilla. Actualizar lo cierra todo, y no hay que tocar nada más. Resultado: cero fondos sustraídos.

Por eso el titular honesto es «actualiza el aparato», y no «otro monedero comprometido». No es lo mismo, y la diferencia son tus bitcoin.

Lo que NO ha pasado

  • No se ha robado nada. Ni un caso. Palabras de la casa: «no hay motivo para que los usuarios entren en pánico».
  • No se ha filtrado nada tuyo. Esto no es lo de Trezor ni lo de SafePal, donde salieron nombres, direcciones y teléfonos de clientes. Aquí no ha salido nada de nadie.
  • No se puede aprovechar a distancia y en silencio. El fallo de memoria necesita que tú conectes el aparato a un ordenador ya comprometido.
  • No lo ha destapado nadie de fuera. Los tres los encontró BitBox por dentro, ella sola. Y luego lo contó — incluido uno que ya estaba arreglado y que nadie le obligaba a mencionar.
La urgencia es de mantenimiento, no de emergencia. Actualiza esta semana y sigue con tu vida.
La pregunta de fondo

¿Por qué salen cuatro fabricantes en un mes?

Hay una explicación, y la publicó la propia BitBox el 4 de agosto: la inteligencia artificial analiza bases de código enormes en horas, las machaca a escala y saca a la luz fallos que antes tardaban años en aparecer. Su frase: «se encuentran más fallos, y se encuentran más rápido».

Encaja con lo que estamos viendo: el fallo de Coldcard llevaba cinco años ahí metido y lo han encontrado ahora.

Freno de mano: no dan ni un número que lo respalde. Es una tesis razonada, no un dato — y a ellos les conviene contarla, porque justifica que publiquen tres fallos propios. Yo te la cuento como lo que es.
Y si es verdad, es buena noticia para el que actualiza: los fallos que llevaban años escondidos están saliendo a la luz, y salen ya con el parche puesto. Lo que hace diez años era mantenimiento, hoy es seguridad.