Coldcard pide a sus usuarios que no abran el enlace: el engaño salió por el canal que nadie suele poner en duda, el oficial

Coldcard investiga un enlace de phishing en su cuenta de X

Coldcard investiga un enlace de phishing en su cuenta de X

Coldcard, el monedero físico para bitcoin que fabrica la canadiense Coinkite, reconoció este domingo que está investigando cómo apareció un enlace de phishing en su cuenta oficial de X. La compañía pidió a sus usuarios que no visiten ese enlace ni interactúen con él y dijo que compartirá cualquier actualización verificada cuando la tenga. No ha precisado cuánto tiempo estuvo publicado, si alguien llegó a pulsarlo ni por dónde entró quien lo colocó. Tampoco ha confirmado si la cuenta sigue comprometida. El aviso lo recogió Cointelegraph la mañana del 11 de octubre. La secuencia resulta incómoda para una marca cuyo argumento entero es que las claves no salen del aparato: el aparato aguantó, el canal por el que la empresa habla con sus clientes no. Para quien guarda bitcoin en uno de estos dispositivos, lo accionable es justo esa petición: no pulsar.

Qué ha dicho Coldcard y qué sigue sin decir

El comunicado es corto y hace dos cosas: avisa y promete. Avisa de que el enlace no es suyo y pide no tocarlo; promete publicar lo que vaya confirmando. Nada más. En un incidente de este tipo lo que falta suele ser lo importante —cómo se publicó el mensaje, cuánto duró colgado, qué pedía la página del otro lado— y Coldcard todavía no lo ha contado.

Coldcard no es un monedero cualquiera. Es un dispositivo pensado solo para bitcoin, diseñado para firmar operaciones sin conectarse nunca al ordenador: el usuario pasa la transacción por tarjeta microSD y la devuelve firmada. Esa manera de trabajar atrae a un público concreto, el que guarda saldos a largo plazo y se toma la custodia propia como una disciplina. Es, por eso mismo, una lista de objetivos cara para quien consigue hablar con voz de la marca.

Por qué un enlace en la cuenta verificada es peor que un correo falso

El consejo que repite todo el sector es ir siempre a los canales oficiales. Este episodio ataca precisamente ese reflejo. Un correo con remitente raro lo descarta cualquiera con cinco minutos de experiencia; un mensaje publicado en el perfil que uno sigue desde hace años, con su insignia y su historial, se lee con la guardia baja.

El acceso a una cuenta corporativa se pierde casi siempre por vías conocidas: credenciales de un empleado reutilizadas, una sesión robada, una aplicación de terceros con permiso para publicar que nadie revocó, o un duplicado de la tarjeta SIM asociada al segundo factor. Coldcard no ha dicho cuál de ellas le ocurrió, y conviene no atribuirle ninguna hasta que lo aclare. Lo que sí se repite es el destino: páginas que imitan la web del fabricante y piden validar el monedero, instalar una actualización urgente de firmware o introducir la frase de recuperación para una supuesta migración. El catálogo de estafas con criptomonedas y sus señales describe ese guion con sus variantes.

El dispositivo solo falla si el usuario lo abre

Aquí está el límite real del daño. Un monedero físico guarda la clave privada dentro y firma dentro; ni una web ni una aplicación pueden sacarla de ahí. Para que un ataque así termine en pérdida hacen falta dos manos: la del atacante y la del propietario escribiendo la frase de recuperación en una pantalla que no es la de su aparato, o aprobando en el dispositivo una transacción cuya dirección de destino no ha leído.

De ahí que la confirmación en pantalla sea el detalle que más peso tiene en los análisis de Trezor Safe 5 y Ledger Nano X: la pantalla del aparato es la única fuente que el ordenador no puede falsificar. Ninguna marca de este sector pide la frase de recuperación por un enlace, nunca, por ninguna razón. Esa regla y el resto están ordenadas por impacto en la guía de seguridad para criptomonedas, y la diferencia entre lo que expone un monedero conectado y uno que no lo está, en billeteras frías y calientes.

Qué vigilar los próximos días

Coldcard dijo que publicará actualizaciones verificadas. Hasta que lo haga, cualquier mensaje de esa cuenta que hable de firmware, de migraciones o de validar un dispositivo merece desconfianza, incluso si el perfil ya parece recuperado. Las actualizaciones de firmware se descargan de la web del fabricante y se comprueban con la firma que publica; no se instalan porque lo diga un enlace en una red social. Quien pulsó el enlace y escribió algo en la página haría bien en mover los fondos a un monedero con una semilla nueva, no en esperar a ver qué pasa.

Del episodio solo hay una cosa confirmada por ahora: el enlace existió y era malicioso. El resto lo tiene que contar la empresa.

Fuentes

Este artículo no es una recomendación de inversión. Las criptomonedas son un activo volátil y sin cobertura de garantía de depósitos: puedes perder todo el dinero invertido.

El resumen en medio minuto. Ver en YouTube

¿Quieres ver antes nuestras noticias en Google? Añade Jukipto como fuente preferida.

Tags / Categorías : Tecnología

Este artículo lo publica la redacción de Jukipto siguiendo nuestra política editorial. Los datos de mercado proceden de CoinGecko. No es una recomendación de inversión: las criptomonedas son un activo volátil y puedes perder todo el dinero invertido — lee el aviso legal financiero. ¿Ves un error? Escríbenos a info@jukipto.com y lo corregimos.

Elige el tema
Elige el color de acento