La información proporcionada en este artículo es únicamente con fines informativos y no constituye asesoramiento financiero. Las inversiones en criptomonedas conllevan un alto grado de riesgo. Realiza siempre tu propia investigación.

Phishing desde el remitente auténtico: así compruebas un aviso de seguridad de tu wallet

Un supuesto aviso de seguridad a clientes de un fabricante de carteras llegó por la vía de envío auténtica y superó todas las comprobaciones técnicas. La vía de comprobación que sí aguanta te cuesta cuatro minutos.

Un sobre rasgado con el sello de lacre roto, atravesado por un anzuelo de acero, junto a un dispositivo metálico para guardar claves y una moneda con el símbolo del bitcoin grabado
13 min read
Compartir:

El miércoles por la noche, los propietarios de una cartera de hardware recibieron un correo con el asunto «Critical Security Alert: STM32 Entropy Vulnerability». El mensaje parecía un aviso de seguridad del fabricante Trezor y llegó por su vía de envío auténtica. El fabricante aclaró esa misma noche que el mensaje no procedía de él. Con ello decae el consejo que encabeza casi todas las guías: fijarse en la dirección del remitente.

Este texto explica en qué reconoces un aviso de seguridad falso cuando las comprobaciones técnicas de autenticidad de tu programa de correo dan todas en verde, y qué cuatro minutos de trabajo te libran del error más caro que puede cometer un inversor en criptomonedas.

Qué pasó el 9 de septiembre: un correo de alerta por la vía de envío auténtica

Trezor comunicó el 9 de septiembre de 2026 desde su cuenta en X: «Please be aware that the email named ‘Critical Security Alert: STM32 Entropy Vulnerability’ is not coming from us, and it’s a phishing attempt. Do not click on any link.» La publicación se subió, según Decrypt, en torno a las 16:30 de la costa este de Estados Unidos, es decir, poco después de las 22:30 en Europa central. Los destinatarios llevaban horas informando del mensaje.

La diferencia decisiva frente a las falsificaciones habituales está en el camino que tomó el correo. The Block informa de que los mensajes se enviaron desde el dominio oficial y legítimo de la empresa; el ataque se dirigió contra un proveedor externo a través del cual el fabricante despacha su correo a clientes. Trezor no ha nombrado públicamente a ese proveedor. La empresa hizo desactivar la página de destino enlazada y anunció una investigación. La propia cartera no se vio afectada en ningún momento, según sus propias declaraciones.

Para ti, como destinatario, eso significa: el correo estaba en la bandeja de entrada entre mensajes auténticos del mismo remitente, con el mismo diseño y desde el mismo dominio. Sin errata en el nombre, sin traducción tosca, sin adjunto sospechoso.

Entropía del STM32: por qué la vulnerabilidad inventada sonaba tan creíble

La falsificación afirmaba que unos desarrolladores habían encontrado una vulnerabilidad crítica a nivel de hardware en los microcontroladores de la familia STM32. Según el mensaje, estaría afectado aproximadamente uno de cada cuatro dispositivos, y el fallo debilitaría la aleatoriedad de la frase de recuperación. Así describe Decrypt el contenido del mensaje.

La entropía designa en criptografía la medida de azar a partir de la cual se genera una clave. Cuanto menos azar entra en esa generación, menor es el espacio de claves posibles y más factible resulta adivinar una. Una debilidad de entropía real sería para una cartera el hallazgo más grave imaginable, porque alcanzaría a todos los dispositivos de la misma serie y no solo a una cuenta.

De ahí procede exactamente el efecto de la treta. El atacante no se inventa un recibo impagado ni una cuenta bloqueada. Toma la única preocupación que cualquier propietario de una cartera de hardware lleva ya consigo. Los microcontroladores de esa gama están dentro de incontables aparatos industriales, el término se puede consultar y, en la historia de las criptomonedas, ha habido fallos de aleatoriedad reales. La afirmación es, por tanto, comprobadamente falsa, pero no manifiestamente absurda. Quien custodia bitcoins por su cuenta desde hace años lee una línea así con el pulso acelerado.

SPF, DKIM y DMARC: qué demuestran estas tres comprobaciones y qué no

Los programas de correo modernos someten cada mensaje entrante a tres procedimientos. SPF (Sender Policy Framework) deposita en el dominio una lista de los servidores autorizados a enviar en su nombre. DKIM (DomainKeys Identified Mail) adjunta a cada mensaje una firma criptográfica vinculada al dominio. DMARC enlaza ambos resultados y prescribe al destinatario qué hacer si alguno falla.

El portal Cryptopolitan cita a un destinatario cuya copia del correo de alerta superó las tres comprobaciones. No es una contradicción ni un fallo de la técnica, sino la consecuencia de lo que estos procedimientos garantizan en realidad. Lo que queda acreditado es que un mensaje pasó por un servidor que el titular del dominio autorizó para ello. Sobre el autor del mensaje, las tres comprobaciones no dicen nada.

Una empresa que envía boletines y correos de servicio autoriza para ello, por regla general, a un proveedor de envío especializado. Si un atacante consigue acceso a su panel, envía desde el canal autorizado. El SPF encaja, el DKIM firma, el DMARC da verde. La marca verde del programa de correo confirma en ese caso exactamente lo que debe confirmar y, aun así, no hay una sola palabra cierta en el mensaje.

Retén la frontera así: estas comprobaciones aseguran el canal, no el contenido. Quien de ahí deduce confianza en una llamada a actuar confunde una cosa con la otra.

Por qué una filtración en el proveedor no abre aun así tu cartera

Una cartera de hardware es un dispositivo que genera la clave privada y la mantiene en un chip aislado. Las transacciones se firman dentro del aparato; la clave no sale de él, tampoco al firmar. Un atacante que entra en el proveedor de envío de un fabricante llega a listas de distribución, nombres, direcciones de correo y, según los datos almacenados, a información de pedido o de entrega. A la clave no llega por esa vía.

Esa es la buena noticia y, a la vez, la razón por la que los atacantes dan el rodeo del correo. Los autores te necesitan a ti como herramienta. Todo el esfuerzo de esta campaña apunta a un único instante: que teclees tu frase de recuperación en un formulario. Si eso no sale, el asalto al proveedor no le sirvió de nada al atacante.

En la práctica se deriva de ahí una regla muy tranquila. Ningún fabricante te pedirá jamás que introduzcas, subas o fotografíes tu lista de palabras, ni que la anotes en algún sitio para su verificación. No existe ningún proceso técnico que lo requiera. Si justo ahora estás eligiendo un dispositivo o quieres comprar un segundo para la copia de seguridad, nuestra comparativa de carteras de hardware es mejor punto de partida que cualquier enlace llegado por correo.

Cuatro filtraciones de datos en treinta días: nuestro recuento sobre el propio archivo

Este recuento lo levantó cryptoticker.io el 10 de septiembre de 2026. Método: consulta de nuestra propia base de artículos a través de la interfaz de programación de Strapi, sobre todos los textos en alemán creados a partir del 1 de enero de 2026 cuyo identificador de dirección contiene uno de ocho términos (phishing, betrug, datenleck, scam, fake, identitaets, warnung, masche). Se examinaron los 16 resultados de esa consulta.

Diez de ellos son de los últimos treinta días. En cuatro casos se trataba del mismo fenómeno: datos de clientes o de pedidos de un proveedor de criptomonedas se filtraron en una empresa subcontratada. Se vieron afectados los ficheros de direcciones de dos fabricantes de carteras y de un proveedor de planes de ahorro en bitcoin; uno de los casos es la fuga de direcciones en un operador logístico, sobre la que informamos aquí. Otros tres de esos diez textos son advertencias del supervisor alemán BaFin sobre proveedores sin autorización.

El hallazgo no es espectacular y justo por eso importa: la materia prima para correos de phishing hechos a medida se está generando ahora mismo a razón de uno al mes, y se genera sobre todo en las empresas que envían, empaquetan y despachan por cuenta de los proveedores de criptomonedas. Quien figura una vez en una lista así, se queda ahí.

Los límites de este recuento forman parte de él. Queda abierto si los mismos destinatarios aparecen en varias listas, cuántos clientes europeos estaban afectados en cada caso y cuántos incidentes hubo sobre los que no hemos informado. Lo que se mide aquí es nuestra propia cobertura, no el mercado.

Cinco frases que no aparecen en ningún aviso auténtico de una cartera

Cuando la dirección del remitente deja de servir como señal, queda el contenido. Estas formulaciones no existen en la comunicación auténtica de un fabricante:

  • Una petición de introducir, confirmar o validar la frase de recuperación, o de remitirla «para su verificación».
  • Un plazo de pocas horas, unido al anuncio de que el saldo correrá peligro después.
  • Un enlace que lleva directamente a un formulario de entrada en lugar de a la portada o al blog del fabricante.
  • La petición de instalar una actualización a partir de un archivo adjunto al correo en vez de mediante la aplicación oficial del fabricante.
  • Un encabezamiento con nombre completo y dirección de entrega, pensado para generar familiaridad. Tras una filtración de direcciones eso ya no sirve como prueba de autenticidad; más bien es una señal de alarma.

El último punto da la vuelta a una costumbre que funcionó bien durante muchos años. Antes, el trato personalizado pasaba por indicio de autenticidad, porque los envíos masivos eran impersonales. Desde que los ficheros de direcciones se filtran con regularidad, ya no vale para eso. Hasta dónde llega esto ahora lo muestra el caso de las cartas de seguridad falsas que este verano llegaron por correo postal al buzón.

Dos sellos de latón casi idénticos uno junto a otro sobre terciopelo oscuro, uno con una costura de fundición finísima, y entre ellos una moneda con el símbolo del bitcoin grabado
Dos sellos, una diferencia: la autenticidad no se lee a primera vista.

Así compruebas un correo de seguridad en cuatro minutos

El proceso es siempre el mismo, con independencia del fabricante y de lo auténtico que parezca el correo.

  1. No hagas clic en ningún enlace del mensaje. Tampoco «solo para mirar».
  2. Ignora por completo la dirección del remitente. En este caso el remitente no sirve como señal, ni en un sentido ni en el otro.
  3. Abre la página del fabricante con un marcador que hayas puesto tú mismo, o teclea la dirección a mano. No a través del buscador: los anuncios sobre los términos de búsqueda son una vía de ataque propia.
  4. Mira en el blog o en el apartado de estado del fabricante si hay algún comunicado sobre el supuesto incidente. Una vulnerabilidad real de esa magnitud se publica ahí, no se difunde únicamente por correo.
  5. Comprueba el canal oficial de la empresa en las redes sociales. En el caso descrito aquí, el desmentido estaba justo ahí, pocas horas después del envío.
  6. Marca el mensaje como phishing en tu programa de correo y bórralo después.

Cuatro minutos es un cálculo generoso. Lo decisivo es de todos modos el orden: sales del correo antes de decidir nada.

Si ya has hecho clic: qué cuenta ahora con la frase de recuperación

Un clic por sí solo no revela nada. Una página abierta no puede leer tu frase de recuperación, porque esta no está en ningún sitio de tu ordenador si la custodias correctamente. La frase de recuperación es la lista de habitualmente doce o veinticuatro palabras a partir de la cual se pueden restaurar todas las claves de tu cartera. Quien la tiene, tiene el saldo, sin tocar jamás el dispositivo.

La única pregunta que importa ahora es, por tanto: ¿has tecleado esas palabras en algún sitio, las has subido o las has fotografiado y enviado? Si no, el incidente ha terminado para ti. Cambia de todos modos la contraseña de la cuenta de correo afectada si usas ahí la misma combinación que en otros sitios.

Si sí, cuenta la velocidad. Configura en un dispositivo limpio una cartera nueva con una frase de recuperación nueva y traslada allí los saldos, empezando por la partida mayor. La cartera antigua se considera abierta desde el momento de la introducción, de forma permanente e irreversible; una contraseña o un PIN no cambian nada. Revisa después cada aplicación a la que hayas concedido permisos con la dirección antigua y retíralos.

Deja constancia escrita del proceso, con fecha, hora e importe. Para una denuncia y para el tratamiento fiscal de una pérdida necesitarás ese registro más adelante.

Cuenta en un exchange en vez de cartera: por qué la misma treta se ve distinta ahí

Quien mantiene su saldo en un exchange recibe correos de otro tipo: supuestas retiradas, bloqueos de cuenta o justificantes exigidos por el reglamento europeo de mercados de criptoactivos MiCA. El patrón es el mismo, la palanca es otra: el objetivo son las credenciales y el segundo factor. Cómo se reconoce esa variante lo hemos escrito a propósito de la falsa solicitud de retirada.

Tres ajustes reducen el riesgo ahí de forma perceptible, y los tres se activan en pocos minutos. Primero, una lista blanca de retiradas: con ella, las salidas solo van a direcciones que hayas registrado antes, y las direcciones nuevas no funcionan hasta pasado un plazo de bloqueo. Segundo, un segundo factor mediante una aplicación de autenticación o una llave de seguridad en vez de por SMS, porque un número de teléfono se puede secuestrar mediante el cambio de tarjeta SIM. Tercero, una dirección de correo separada que uses exclusivamente para cuentas de exchange y que no figure en ningún boletín.

Una cadena de acero con un candado macizo en el tirador de la puerta de una caja fuerte y, delante, una moneda con el símbolo del bitcoin grabado
La protección nace del camino que eliges tú mismo, y no de la bandeja de entrada.

A la valoración pertenece también lo que queda abierto. El investigador de seguridad Jameson Lopp y Nick Neuman, responsable del custodio Casa, consideran posible que el ataque a través del proveedor de envío no haya alcanzado a un solo fabricante; Neuman informa de mensajes parecidos dirigidos a clientes de un segundo proveedor de carteras. Es la apreciación de dos especialistas identificados, no un hecho confirmado, y las empresas afectadas no se han pronunciado de forma definitiva hasta ahora. Para tu conducta no cambia nada en todo caso: la vía de comprobación de arriba vale para cualquier correo, venga del remitente que venga.

Detectar un aviso de seguridad falso: qué te llevas de aquí

  1. Ponte hoy mismo un marcador a la página del fabricante de tu cartera y utiliza en adelante solo ese. Si al hacerlo descubres que quieres sustituir tu dispositivo o añadir un segundo, compara los modelos en la comparativa de carteras de hardware en lugar de por un enlace de la bandeja de entrada.
  2. Activa en cada cuenta de exchange la lista blanca de retiradas y un segundo factor basado en aplicación. Qué mercados ofrecen estos ajustes y están bajo supervisión europea lo muestra el repaso a los exchanges de criptomonedas regulados.
  3. Determina dónde está tu frase de recuperación y mantén ese sitio sin cambios. La lista de palabras va en papel o en metal, nunca en un archivo, nunca en un formulario. Quien mantiene importes en el ordenador debería comprobar además qué aplicación sirve para eso, por ejemplo en la comparativa de carteras de software.

Los atacantes han demostrado esta semana que pueden usar el buzón auténtico de un fabricante. Lo que no pueden: quitarte las palabras de la caja fuerte. Esa parte la decides tú.

Fuentes: comunicado de Trezor en X del 9 de septiembre de 2026; Decrypt del 9 de septiembre de 2026.

(10 de septiembre de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)

Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.

También te podría interesar