Los fabricantes de monederos físicos Trezor y Foundation han lanzado alertas sobre un repunte en las campañas de suplantación de identidad dirigidas a usuarios de dispositivos de almacenamiento en frío. Este incremento se produce después de que se hiciera pública una vulnerabilidad en los equipos Coldcard, lo que ha sido aprovechado por ciberdelincuentes para enviar mensajes engañosos, distribuir programas dañinos y sustraer datos confidenciales.
Suplantación mediante correos y mensajes
Trezor, reconocido productor de carteras de hardware, ha notificado que ha identificado intentos de phishing a través de correos electrónicos y otros medios de comunicación donde los atacantes se hacen pasar por la compañía. Estos fraudes simulan ofrecer asistencia técnica, solicitar traslados de fondos o exigir actualizaciones de seguridad urgentes. La firma ha recordado que la frase de recuperación nunca debe ser compartida ni ingresada en plataformas web externas, y que su uso debe limitarse al propio dispositivo en un proceso de restauración legítimo.
Foundation también en la mira de los estafadores
Por su lado, Foundation, fabricante de la cartera Passport, ha denunciado la existencia de correos fraudulentos que imitan sus comunicaciones oficiales y pretenden redirigir a los usuarios hacia sitios web falsos o descargas infectadas. La empresa ha subrayado que no establece contacto inicial por mensaje directo ni solicita la instalación de software desconocido ni la revelación de información relacionada con la recuperación de una cartera.
Origen de la alerta: vulnerabilidad en Coldcard
Estas advertencias surgen a raíz de una falla en el firmware de los dispositivos Coldcard, manufacturados por Coinkite, que afectó a ciertas versiones desde 2021. El fallo permitió comprometer algunas semillas de recuperación generadas por estos equipos. Según los análisis del incidente, los atacantes lograron sustraer al menos 1.596 BTC, valorados en más de 100 millones de dólares, pertenecientes a aproximadamente 7.300 direcciones. No obstante, otras estimaciones sitúan las pérdidas potenciales en hasta 2.055 BTC, equivalentes a unos 130 millones de dólares.
Medidas y recomendaciones de seguridad
Coinkite publicó actualizaciones de emergencia y aconsejó migrar los fondos vinculados a semillas generadas bajo las versiones afectadas, ya que una actualización del firmware no corrige las claves creadas previamente. El impacto del suceso ha llevado a fabricantes como Trezor y Foundation a intensificar sus alertas frente a ataques de phishing dirigidos a usuarios que buscan proteger sus activos. Trezor ha aclarado que sus dispositivos no se ven afectados por este incidente debido a que emplean un sistema distinto para la generación de aleatoriedad. La compañía ha insistido en que las comunicaciones legítimas de los fabricantes deben verificarse siempre a través de canales oficiales antes de ejecutar cualquier acción sobre los fondos.
Lecciones para la autocustodia
Este episodio pone de manifiesto los retos de la autocustodia: si bien las carteras físicas otorgan un control directo sobre los fondos, su seguridad depende tanto de la tecnología como de las prácticas del usuario. Con el incremento en la adopción de estos dispositivos, verificar las comunicaciones oficiales y proteger las frases de recuperación se convierten en hábitos esenciales para minimizar riesgos.