Tu billetera de hardware criptográfico puede mantenerse segura mientras todo a su alrededor falla

By: cryptoslate.com|2026/09/18 11:50:25

Dos incidentes de billetera esta semana expusieron una creciente debilidad en la autoconservación de criptomonedas: los sistemas que rodean a los dispositivos de hardware.

D'CENT, una billetera de hardware popular en Corea del Sur, dijo que está investigando transferencias no autorizadas de algunos usuarios de su billetera basada en software, mientras que Trezor, otra empresa de hardware criptográfico, reveló que los atacantes exportaron 347,149 contactos de correo electrónico de clientes después de violar al proveedor de marketing de terceros Brevo.

Ninguna de las empresas ha informado de un compromiso de la seguridad de su billetera de hardware.

Sin embargo, ambos incidentes crearon rutas hacia el mismo premio: la frase de recuperación que puede reconstruir una billetera y controlar sus activos.

La reutilización de frases de D'CENT arrastra activos de hardware al riesgo de software

La investigación de D'CENT muestra cómo mover una frase de recuperación a software puede extender el riesgo más allá del dispositivo donde se creó originalmente la billetera.

La empresa recibió informes de transferencias no autorizadas el 16 de septiembre y encontró que la mayoría de los usuarios afectados estaban utilizando su billetera de aplicación, que almacena o importa claves en un teléfono. D'CENT no ha confirmado un compromiso que afecte a sus productos de hardware y continúa investigando la causa y el alcance total de las transferencias.

Sus criterios actuales se centran en billeteras cuyas frases de recuperación fueron ingresadas en la billetera de aplicación y que tenían un historial de firma de transacciones en versiones anteriores a la 8.1.0, lanzada el 5 de noviembre de 2025. La posible exposición abarca Bitcoin, Ethereum, XRP Ledger, Tron y otras redes compatibles con EVM.

Eso crea un posible cruce para los usuarios de hardware. Una frase de recuperación generada en un dispositivo D'CENT puede reconstruir las mismas claves privadas en otros lugares si el usuario más tarde importa esas palabras en la billetera de software. D'CENT dijo que conectar un dispositivo de hardware a su aplicación normalmente no transfiere la frase de recuperación al teléfono; importar manualmente la frase en la billetera de aplicación sí lo hace.

La empresa está aconsejando a los usuarios que cumplan con sus criterios que actualicen la aplicación antes de firmar otra transacción, creen una billetera respaldada por una nueva frase de recuperación y transfieran activos afectados en lugar de restaurar la frase antigua en otro dispositivo.

D'CENT también está trabajando con intercambios, fuerzas del orden e investigadores de blockchain para rastrear y potencialmente congelar activos robados.

La violación de Trezor convierte los datos de clientes en una superficie de ataque

El incidente de Trezor comenzó más lejos de la billetera misma, mostrando cómo la información sobre quién posee un dispositivo puede convertirse en una infraestructura útil para los atacantes.

Brevo dijo que un atacante explotó una falla en su implementación de inicio de sesión único SAML para acceder a 138 cuentas de clientes. Se exportaron contactos de 43 cuentas, mientras que seis se utilizaron para enviar correos electrónicos de phishing a través de infraestructura de clientes legítimos. Por lo tanto, los mensajes pasaron las verificaciones normales de autenticación de correo electrónico y parecieron originarse de sistemas de confianza.

Para Trezor, la violación expuso 347,149 contactos de correo electrónico de marketing. Los atacantes enviaron un mensaje alegando una vulnerabilidad crítica de hardware y requiriendo que los clientes descargaran una aplicación que luego solicitaba su respaldo de billetera. Aproximadamente 2,500 destinatarios llegaron al dominio malicioso antes de que Trezor lo desactivara.

Trezor dijo que hacer clic en el enlace por sí solo no expuso fondos. Sin embargo, el riesgo surgió si un usuario ingresaba el respaldo en la aplicación maliciosa, permitiendo a un atacante recrear la billetera en otro lugar.

La lista de correos electrónicos exportados crea un problema de mayor duración incluso después de que el primer dominio de phishing haya desaparecido. Los detalles de contacto verificados para los usuarios de billeteras de hardware pueden reutilizarse en campañas de seguimiento adaptadas a futuras alertas de seguridad, actualizaciones de software o solicitudes de soporte.

Trezor ya había enfrentado una exposición relacionada en agosto cuando un incidente con un proveedor de envíos reveló la identidad del cliente y la información del pedido. La empresa dijo que esa violación expuso números de teléfono y direcciones de envío, mientras que sus billeteras permanecieron sin afectar.

Los dos eventos muestran cómo los proveedores fuera de la infraestructura directa de un fabricante de hardware pueden proporcionar a los atacantes la información necesaria para identificar a los posibles poseedores de criptomonedas y construir enfoques más convincentes.

Los fabricantes de billeteras enfrentan una carga de seguridad más amplia

Los incidentes probablemente aumentarán la presión sobre las empresas de billeteras para tratar las bases de datos de clientes y los flujos de trabajo de software como parte del mismo programa de seguridad que sus dispositivos.

Trezor dijo que ha suspendido su cuenta de Brevo y está revisando las relaciones con proveedores y los requisitos de seguridad tras la violación. Brevo cerró la ruta SSO utilizada por el atacante, restableció las sesiones activas y dijo que estaba implementando una solución permanente que restringe la autenticación a la organización que posee cada configuración SSO.

D'CENT, mientras tanto, dijo que está agregando salvaguardias y procedimientos de verificación previos al lanzamiento mientras continúa su investigación. Su desafío inmediato es determinar el conjunto completo de direcciones afectadas y si los activos ya movidos pueden recuperarse a través de intercambios o fuerzas del orden.

Ambas empresas aún dependen de que los usuarios mantengan las frases de recuperación fuera de línea. Una vez que esas palabras se ingresan en software comprometido o se entregan a través de phishing, el atacante ya no necesita derrotar al dispositivo de hardware.

Eso desplaza parte de la carga competitiva para los fabricantes de billeteras más allá de los chips seguros y la arquitectura de firma.

Las empresas que venden productos de autoconservación tendrán que mostrar cada vez más cómo limitan los datos de clientes retenidos, evalúan a los proveedores externos y diseñan software complementario para que un compromiso en otro lugar de la pila no proporcione otro camino hacia las claves que su hardware fue diseñado para proteger.

Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.

Te puede gustar

iconiconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación empresarial:@weikecs
Trading cuantitativo y CM:[email protected]
Programa VIP:[email protected]