5x rewards · Etapa inicial
Bitcoin

Detectan fallas de seguridad en 45 apps de billeteras cripto para iOS que podrían exponer las claves privadas

Ilustración: a smartphone displaying an abstract wallet app icon on a dark reflective surface. Ilustración generada con IA.
Ilustración generada con IA

Un análisis técnico de seguridad identificó 45 aplicaciones de billeteras de criptomonedas no custodiales disponibles en la App Store de Apple que presentan vulnerabilidades capaces de exponer las claves privadas de los usuarios y, con ellas, sus fondos. Las fallas detectadas incluyen filtración directa de claves privadas y generación de entropía débil en el proceso criptográfico, y afectan a cerca del 10% de las apps no custodiales evaluadas en iOS.

El hallazgo llega en un momento incómodo para una industria que lleva años repitiendo que la autocustodia es más segura que confiar en exchanges o bancos. Si las claves de un usuario pueden predecirse, extraerse o reconstruirse por un atacante, la promesa de “no son tus llaves, no son tus monedas” pierde sentido, sin importar cómo se publicite la aplicación.

Qué significa “no custodial” y por qué importa la entropía

Las billeteras no custodiales están diseñadas para que las claves privadas —los secretos criptográficos que autorizan el gasto de fondos— se generen y almacenen localmente en el dispositivo del usuario, en lugar de quedar en manos de una empresa o un exchange. Esta arquitectura es la preferida por quienes priorizan la privacidad y la seguridad, precisamente porque elimina a un tercero de la ecuación: no hay compañía que puedan hackear, ni custodio que congele una cuenta, ni base de datos central que vulnerar.

Pero ese diseño traslada toda la responsabilidad de la seguridad a la propia aplicación, y en particular a cómo genera esas claves. En términos criptográficos, la entropía se refiere a la aleatoriedad que alimenta el proceso de creación de una clave privada. Si esa aleatoriedad es débil, predecible o mal generada, la clave resultante puede ser adivinada, forzada por fuerza bruta o reconstruida por cualquiera que entienda la falla. No se trata de un riesgo teórico: la entropía débil ha sido, durante años, una causa documentada de pérdidas reales de fondos en la industria cripto, a menudo rastreada hasta generadores de números aleatorios defectuosos o librerías criptográficas mal implementadas.

La otra categoría de falla identificada, la filtración de claves privadas, es más directa: describe situaciones en las que una clave que nunca debería salir del dispositivo, o que nunca debería quedar expuesta sin cifrar, termina siendo accesible para un atacante a través de registros (logs), copias de seguridad, memoria del sistema, solicitudes de red u otros canales no previstos.

Qué implica esto para los usuarios y la industria

La implicación práctica es simple: un subconjunto de aplicaciones comercializadas bajo la promesa de darle al usuario control total sobre sus activos cripto podría, en la práctica, ofrecer ese control solo de nombre. Un atacante que identifique cuál de las 45 apps afectadas usa su objetivo podría, según la falla específica, derivar o extraer la clave privada y vaciar los fondos sin necesidad de comprometer la plataforma de Apple ni de engañar al usuario para que apruebe una transacción.

Esto trasciende a las apps afectadas puntualmente. La distribución a través de un mercado curado y de gran escala como la App Store transmite una señal implícita de revisión y confianza en la que muchos usuarios se apoyan al elegir software financiero. Que aproximadamente una de cada diez billeteras no custodiales evaluadas presente debilidades explotables sugiere que los procesos de revisión de las tiendas de aplicaciones, al menos tal como funcionan hoy, no logran detectar fallas en la implementación criptográfica, una categoría de error mucho más difícil de identificar que el malware o las violaciones de políticas que suelen filtrar estas revisiones.

El hallazgo se suma además a un patrón más amplio de erosión de la confianza en el manejo de datos financieros y personales vinculados a las criptomonedas. Otros incidentes recientes, como el caso en que una fintech importante filtró las tenencias de bitcoin y los documentos de identidad de sus clientes a un estafador que se hizo pasar por un regulador, confirman que la superficie de ataque en torno a la custodia cripto no se limita a los exchanges ni a las billeteras por sí solas. Mientras tanto, las instituciones financieras tradicionales avanzan en sentido contrario, integrando funciones vinculadas a las criptomonedas mediante depósitos tokenizados y productos de stablecoins, un movimiento que solo intensificará el escrutinio sobre qué tan segura es en realidad la infraestructura de los activos digitales.

Qué observar de ahora en adelante

Varias preguntas abiertas determinarán qué tan relevante resulta este hallazgo en la práctica:

  • Si se hacen públicos los nombres de las 45 aplicaciones específicas, para que los usuarios afectados puedan identificar su exposición y migrar sus fondos a billeteras no comprometidas.
  • Si Apple responde con cambios en los procedimientos de revisión de la App Store para aplicaciones financieras y criptográficas, o si la respuesta sigue siendo reactiva.
  • Si los desarrolladores de las apps señaladas publican parches que corrijan la generación de entropía y el almacenamiento de claves, y con qué rapidez llegan esas actualizaciones a los usuarios.
  • Si investigadores independientes u otros medios corroboran la metodología y el alcance del análisis, dada la naturaleza técnica de las vulnerabilidades relacionadas con la entropía.
  • Si auditorías similares se extienden a las tiendas de aplicaciones de Android, donde la distribución de billeteras no custodiales es igualmente extendida.

Para los usuarios de la región, el hallazgo funciona como recordatorio de que la autocustodia no elimina el riesgo, sino que lo traslada. Quienes eligen billeteras no custodiales precisamente para evitar depender de terceros —una práctica cada vez más común entre quienes usan cripto para ahorro, remesas o protección frente a la devaluación de sus monedas locales— siguen dependiendo del rigor técnico de la aplicación que instalan. Y ese rigor, según sugiere este análisis, no puede darse por sentado solo porque la app figure en una tienda considerada confiable.

Fuente: CriptoNoticias

Este contenido es informativo y no constituye consejo financiero ni de inversión.

Contenido informativo y educativo; no constituye asesoría financiera, de inversión, legal ni fiscal. Haz siempre tu propia investigación.

Lee. Comenta. Gana.

Comparte tu punto de vista sobre esta nota. Los comentarios de calidad los evalúa la IA y ganan puntos de recompensa.

Los puntos (Proof Points) son internos y no transferibles, sin valor monetario ni derecho a recibir $PROOF. Aviso legal

Únete a la conversación