Los ejemplos que siguen son patrones de estafa relacionados con BitBox que han sido confirmados u observados. Úsalos para reconocer contactos sospechosos, pero no hagas clic en enlaces, no escanees códigos QR, no llames a números de teléfono ni abras archivos adjuntos de la comunicación que estás comprobando.

Si ya has hecho clic en un enlace, escaneado un código QR, descargado o instalado algo, conectado tu BitBox a un sitio web o una aplicación sospechosos, introducido información o aprobado una acción, ve directamente a Cómo actuar después de un intento de phishing (en inglés). Si aún no sabes si un contacto es auténtico, consulta Cómo comprobar si un contacto de BitBox es auténtico (en inglés).


Correo falso sobre la actualización de los Términos de servicio y la política de privacidad

Un correo de phishing observado afirma que BitBox ha actualizado sus Términos de servicio y su política de privacidad tras un supuesto cambio de nombre de la empresa. Te pide que revises los documentos antes de una fecha límite y amenaza con restringir temporalmente una supuesta «cuenta de BitBox» si no confirmas la actualización.

El correo utiliza elementos copiados de la marca BitBox y datos que parecen auténticos sobre la empresa, los productos, los socios, la privacidad y el soporte. También incluye afirmaciones tranquilizadoras sobre la autocustodia y dice que BitBox nunca te pedirá una contraseña ni tus palabras de recuperación. Estos detalles buscan dar credibilidad al mensaje; no demuestran que el remitente ni sus enlaces sean auténticos.

El remitente real y el destino de la revisión de documentos utilizan un dominio no oficial parecido a uno legítimo. El correo te dirige a un botón para revisar los documentos y a un supuesto chat en directo.

Este correo de actualización de políticas es fraudulento

No uses el botón de revisión de documentos ni el chat en directo, no respondas a la dirección indicada y no abras ningún otro enlace del mensaje. BitBox no puede restringir el acceso a una billetera de autocustodia solo porque no hayas confirmado esa actualización por correo electrónico.

 

Que el texto del mensaje incluya una dirección real de correo electrónico de BitBox no demuestra que el mensaje sea auténtico. Comprueba la dirección completa del remitente y el destino completo del enlace en Páginas web, direcciones de correo y canales de soporte oficiales de BitBox (en inglés).

Si solo recibiste el correo y no interactuaste con él, no necesitas hacer nada con tu billetera ni contactar con el soporte. Si quieres que BitBox lo compruebe o lo registre, esto es opcional: abre por tu cuenta el formulario oficial de soporte de BitBox y crea una consulta completamente nueva. Si hiciste clic en un enlace, utilizaste el chat, descargaste algo o usaste un formulario del correo, sigue Cómo actuar después de un intento de phishing (en inglés).


Carta falsa con una supuesta actualización de seguridad «Quantum Resistance»

Una carta de phishing observada afirma que los usuarios de BitBox deben completar una «actualización de seguridad Quantum Resistance». Lleva la marca de BitBox, la dirección de la empresa Shift Crypto AG, el nombre y la dirección postal del destinatario, una fecha límite y un código QR.

La carta amenaza con consecuencias como limitar el acceso a BitBoxApp, dejar Clear Signing no disponible o restringir futuras funciones si no escaneas el código QR y completas la actualización.

Esta carta es fraudulenta

No escanees su código QR. Las actualizaciones de BitBoxApp y del firmware de BitBox02 se distribuyen a través de la BitBoxApp. No se activan mediante un código QR incluido en una carta no solicitada.

 

Esta campaña se distribuye ampliamente y no se limita a clientes de BitBox ni a personas que utilizan criptomonedas. BitBox ha recibido consultas de personas que nunca habían oído hablar de BitBox, no utilizaban productos BitBox y no tenían relación con las criptomonedas.

Por tanto, recibir una copia personalizada no significa que tengas una BitBox, una billetera de criptomonedas o que te hayan seleccionado específicamente por ser cliente de BitBox. Tampoco demuestra por sí solo que una BitBox, una billetera o las palabras de recuperación de una billetera estén comprometidas.

Si solo recibiste la carta y no interactuaste con ella, no necesitas hacer nada con tu billetera ni contactar con el soporte. Si quieres que BitBox la compruebe o la registre, esto es opcional: abre por tu cuenta el formulario oficial de soporte de BitBox y crea una consulta completamente nueva.


Falsas alertas de seguridad o de la billetera

Estos mensajes pueden afirmar que:

  • tus fondos están en peligro;
  • tu billetera o tu «cuenta de BitBox» están comprometidas;
  • tu firmware no es seguro;
  • el acceso se bloqueará o restringirá; o
  • debes realizar urgentemente una verificación, sincronización, migración o comprobación de seguridad.

El mensaje te dirige a un enlace o archivo adjunto, te pide escanear un código QR, llamar por teléfono, usar un chat o contactar con un supuesto empleado de soporte. BitBox no puede congelar ni desbloquear una billetera de autocustodia y no te pedirá que realices una acción urgente de seguridad para tu billetera a través de un contacto no solicitado.


Falsas alertas de pagos, transacciones o exchanges

Un correo fraudulento puede parecer enviado por un proveedor de pagos, un bróker o un exchange. Puede incluir un código de confirmación de una transacción que no reconoces y un número de teléfono al que debes llamar si no la solicitaste.

La persona que atienda la llamada puede afirmar que alguien accedió desde otro país, que alguien había conseguido eludir la contraseña de tu dispositivo o que tu billetera está siendo atacada. Ese número forma parte de la estafa. No lo llames. Si necesitas comprobar la cuenta externa, abre por tu cuenta el sitio web oficial del proveedor.


Estafa con una confirmación del formulario de contacto

El estafador se pone en contacto contigo primero por teléfono, correo electrónico, SMS, mensajería o cualquier otro canal y averigua qué billetera, exchange o bróker utilizas.

A continuación, utiliza el formulario de contacto real del servicio oficial para presentar una solicitud con tu dirección de correo electrónico. Recibes una confirmación automática auténtica desde el dominio oficial. El estafador utiliza esa confirmación, un número de ticket, el nombre de un empleado o una supuesta extensión directa para hacer que la conversación original parezca legítima.

Una confirmación automática auténtica no demuestra que una llamada o un mensaje aparte sean auténticos si no creaste tú la solicitud. No respondas a la confirmación inesperada ni continúes la conversación mediante la información del ticket que te proporcionó el estafador.

Si quieres que BitBox compruebe la situación, abre por tu cuenta el formulario oficial de soporte de BitBox y crea una consulta completamente nueva. Indica que no enviaste la solicitud anterior. BitBox puede confirmar si la comunicación es auténtica o fraudulenta. Si no interactuaste de ninguna otra forma, contactar con el soporte es opcional, pero es la vía más segura si la situación parece urgente o sigues teniendo dudas.


Llamadas y mensajes de soporte fraudulentos

El estafador se hace pasar por BitBox o por otro proveedor por teléfono, SMS, Telegram, WhatsApp, Discord, redes sociales, un foro o un mensaje directo. Puede conocer datos personales y pedirte que mantengas la conversación en secreto.

BitBox no se pondrá en contacto contigo primero por estos canales para hablar sobre la seguridad de tu billetera. Finaliza el contacto y bloquéalo. No instales software, no concedas acceso remoto, no conectes tu BitBox, no transfieras fondos ni reveles información.


Sitios web y descargas falsos de BitBox

Una página web falsa puede copiar la marca de BitBox, utilizar una dirección parecida u ofrecer una versión maliciosa de BitBoxApp. Puede pedirte que restaures, sincronices, verifiques, migres o desbloquees tu billetera.

En un caso observado, una falsa «comprobación de seguridad de BitBox» pidió el modelo de BitBox y la dirección de correo electrónico, afirmó que la billetera estaba comprometida y solicitó las 24 palabras de recuperación para generar una copia de seguridad de reemplazo.

Una página web no puede comprobar, sustituir ni generar de forma segura nuevas palabras de recuperación para una billetera existente. Descarga BitBoxApp únicamente desde la página oficial de descarga de BitBoxApp.


Estafa que continúa a través de un exchange o un bróker

Después de averiguar dónde compró criptomonedas la víctima, el estafador puede hacerse pasar por el exchange o el bróker correspondiente. Le indica que convierta sus activos en Bitcoin y los envíe a una billetera como parte de un supuesto «bloqueo de seguridad» o una «recuperación de cuenta».

Es especialmente peligroso si el estafador ya obtuvo las palabras de recuperación de la billetera. Esas palabras podrían permitirle controlar las billeteras derivadas de esa copia de seguridad y mover los fondos que lleguen después.


Archivos adjuntos sospechosos y herramientas de acceso remoto

Los archivos adjuntos inesperados pueden aparentar contener informes de seguridad, extractos de cuenta, herramientas para billeteras, archivos de actualización o instrucciones de recuperación. El estafador también puede pedirte que instales una aplicación de acceso remoto para «proteger» el ordenador o la billetera.

No abras el archivo adjunto ni instales la herramienta. BitBox no envía software de billetera sin que lo hayas solicitado ni te pide acceso remoto para realizar tareas de seguridad en la billetera.


Cómo funcionan los correos fraudulentos

Para saber cómo los correos fraudulentos imitan a remitentes de confianza, crean sensación de urgencia, distribuyen descargas maliciosas e intentan obtener palabras de recuperación, consulta el artículo del blog de BitBox «Mantente seguro: comprende e identifica correos electrónicos fraudulentos».


Elige el siguiente paso correcto

Informar de un patrón nuevo o modificado es opcional si no has interactuado con él. Abre por tu cuenta el formulario oficial de soporte de BitBox, crea una consulta nueva, oculta de forma irreversible los datos personales que no sean relevantes y neutraliza por completo los códigos QR antes de compartir capturas de pantalla, salvo que el soporte te indique un método seguro específico.