Si recibes inesperadamente un correo, una carta, una llamada, un SMS o un mensaje en redes sociales en nombre de BitBox y te piden que hagas algo, detente. Haz lo mismo ante un sitio web que se presente como BitBox. No utilices sus enlaces, códigos QR, descargas, números de teléfono ni direcciones de respuesta. Elige a continuación el caso que describa lo que ya ha ocurrido.
BitBox no te llamará. Si alguien se presenta por teléfono como BitBox o como su equipo de soporte, cuelga. El soporte de BitBox se comunica por escrito.
No compartas las palabras de recuperación ni la copia de seguridad
No introduzcas nunca tus palabras de recuperación en un sitio web, aplicación, ordenador, teléfono móvil, formulario, chat o herramienta de inteligencia artificial. El soporte de BitBox nunca te pedirá esas palabras ni la copia de seguridad de tu billetera. Quien las conozca podría controlar las billeteras derivadas de esa copia de seguridad y transferir fondos.
Si ya has introducido las palabras de recuperación o compartido una copia de seguridad de tu billetera, ve directamente a Has introducido palabras de recuperación o compartido una copia de seguridad.
¿Qué ha ocurrido?
Solo has recibido el mensaje, la carta o la llamada
El remitente no obtiene acceso a tu billetera por el mero hecho de enviarte un mensaje o una carta, ni por llamarte. No respondas, no escanees ningún código QR, no abras archivos adjuntos, no llames a los números indicados ni sigas sus instrucciones.
Si solo has recibido el contacto y no has abierto enlaces, escaneado códigos QR, descargado archivos, introducido datos, conectado tu BitBox ni aprobado acciones, no necesitas restablecer tu BitBox, transferir fondos ni contactar con el soporte.
Comprobar si el contacto es auténtico es opcional. Si quieres hacerlo, abre por tu cuenta el formulario oficial y crea una consulta completamente nueva.
Para revisar el contacto paso a paso, consulta Cómo comprobar si un contacto de BitBox es auténtico.
Has abierto un enlace o escaneado un código QR, pero no has introducido ningún dato
Cierra la página de inmediato. No descargues ni instales nada. No conectes tu BitBox ni apruebes ninguna acción en el dispositivo.
Continúa con la guía Cómo actuar después de un intento de phishing.
Has introducido una contraseña u otros datos de una cuenta
No sigas utilizando la página sospechosa. Desde otro dispositivo de confianza, abre por tu cuenta el sitio oficial del proveedor de correo, exchange, bróker, servicio de pago u otra cuenta afectada. Sigue la sección sobre datos de cuenta de Cómo actuar después de un intento de phishing. No envíes nunca al soporte de BitBox la contraseña ni un código de autenticación.
Has descargado o abierto un archivo, instalado software, conectado tu BitBox o aprobado una acción
No abras ni ejecutes un archivo descargado. Si ya lo has abierto o ejecutado, instalado software o permitido el acceso remoto, deja de utilizar el ordenador afectado para tu billetera, exchanges, correo, pagos u otras actividades sensibles. Desconecta tu BitBox y no apruebes nada más.
En la guía Cómo actuar después de un intento de phishing, elige el caso que describa lo que hiciste. Abre además el formulario oficial por tu cuenta y crea allí una nueva consulta.
Has introducido palabras de recuperación o compartido una copia de seguridad
Considera comprometidas las palabras de recuperación. Podrían permitir que un atacante controle las billeteras derivadas de esa copia de seguridad. Si utilizas una passphrase opcional, no la reveles bajo ningún concepto. Indica al soporte únicamente que utilizas una, para que pueda valorar el posible alcance de la exposición.
En la guía Cómo actuar después de un intento de phishing, ve de inmediato a la sección sobre palabras de recuperación expuestas. Allí se explica cuándo debes transferir los fondos a una billetera nueva y qué requisitos debes cumplir antes de hacerlo.
Utiliza un dispositivo distinto y de confianza para abrir el formulario oficial de soporte de BitBox y crear una consulta nueva. No envíes nunca al soporte palabras de recuperación, copias de seguridad de la billetera, claves privadas, contraseñas, passphrases, códigos PIN ni códigos de autenticación.
Quieres comprobar si coincide con una estafa conocida
La lista Estafas e intentos de phishing conocidos en nombre de BitBox reúne ejemplos con fecha, como la campaña de Brevo de septiembre de 2026, llamadas en nombre de un exchange seguidas de un falso contacto de BitBox, sitios web fraudulentos, confirmaciones del formulario de contacto utilizadas como engaño y cartas con códigos QR para supuestas actualizaciones de seguridad o firmware.
Lo que BitBox nunca te pedirá
BitBox nunca te pedirá que:
- reveles palabras de recuperación, una copia de seguridad de tu billetera, claves privadas, contraseñas, passphrases, códigos PIN ni códigos de autenticación;
- transfieras fondos a una billetera supuestamente «segura» o «protegida» como parte de una consulta con el soporte;
- introduzcas palabras de recuperación en una página web o aplicación;
- instales software de acceso remoto o software de billetera que no hayas solicitado;
- continúes un supuesto caso de seguridad de la billetera por una llamada inesperada, una devolución de llamada, una sesión en directo o un acceso remoto;
- conectes tu BitBox a una página web para verificar, sincronizar, restaurar o proteger la billetera; ni
- actualices el firmware de la BitBox02 fuera de la BitBoxApp.
Las actualizaciones de firmware de la BitBox02 se distribuyen a través de la BitBoxApp. Si una carta, un mensaje, una persona que te llama o una página web te indica que actualices el firmware fuera de la BitBoxApp, detente y no sigas esas instrucciones. Consulta la guía oficial Cómo actualizar el firmware de tu BitBox02.
Comprueba el contacto por una vía independiente
No utilices enlaces, números de teléfono, direcciones de correo ni ningún otro dato del contacto sospechoso para comprobarlo. Consulta la guía Cómo comprobar si un contacto de BitBox es auténtico o contrasta cualquier dirección web o de correo con la referencia Páginas web, direcciones de correo y canales de soporte oficiales de BitBox.
Aunque el mensaje parezca urgente, no actúes bajo presión. Abre por tu cuenta el formulario oficial de soporte de BitBox, crea una consulta completamente nueva y pide a BitBox que verifique el contacto. BitBox puede confirmar si es auténtico o fraudulento.
El soporte de BitBox puede comprobar si una comunicación es auténtica y aclarar cómo funcionan los productos de BitBox. No tiene acceso a los fondos de tu billetera de autocustodia: no puede bloquearlos, transferirlos ni recuperarlos.
Cómo funcionan los correos fraudulentos
Para saber cómo los correos fraudulentos imitan a remitentes de confianza, crean sensación de urgencia e intentan obtener copias de seguridad de billeteras, consulta el artículo del blog de BitBox Mantente seguro: comprende e identifica correos electrónicos fraudulentos.
Informar de un intento de phishing
Si solo has recibido el contacto y no has abierto ni ejecutado nada, avisar al soporte es opcional. Si quieres comunicarlo o comprobar si es auténtico, abre por tu cuenta el formulario oficial de soporte de BitBox y crea una consulta nueva. No respondas al contacto sospechoso.
Si has abierto un enlace, escaneado un código QR, descargado o instalado algo, conectado tu BitBox, introducido información o aprobado una acción, sigue las indicaciones completas de la guía Cómo actuar después de un intento de phishing.
Incluye únicamente datos no sensibles del remitente, direcciones web, capturas de pantalla con la información sensible oculta y un breve resumen de lo que hiciste. No incluyas nunca palabras de recuperación ni otros secretos de la billetera.
Si has recibido un correo de phishing, guarda el mensaje como PDF o archivo de texto mediante la función de exportación o impresión de tu aplicación de correo y envíalo al soporte de BitBox junto con tu aviso. La dirección del remitente, el asunto, la fecha y el texto del mensaje nos ayudan a documentar el intento. Antes de enviarlo, elimina los datos personales que no sean necesarios y cualquier secreto. No pulses enlaces ni abras archivos adjuntos del correo, y no nos envíes adjuntos sospechosos ni programas.