Si un correo electrónico inesperado, una carta, una llamada, un mensaje, un sitio web, una descarga o una confirmación automática del soporte de BitBox te pide que hagas algo, detente. Comprueba el contacto únicamente a través de un canal oficial que hayas abierto por tu cuenta. No utilices para ello enlaces, códigos QR, números de teléfono, descargas, direcciones de respuesta ni datos del soporte incluidos en el contacto sospechoso.

Pedir datos secretos de la billetera siempre es una estafa

Si alguien te pide palabras de recuperación, una copia de seguridad de tu billetera, claves privadas, contraseña, passphrase, código PIN o código de autenticación, el contacto es fraudulento. Interrumpe el contacto. Esto es así independientemente del nombre del remitente, de la marca de BitBox o de la urgencia que alegue.

 

Si ya has hecho clic en un enlace, escaneado un código QR, descargado o instalado algo, conectado tu BitBox, aprobado una acción o introducido información, sigue la guía en inglés Cómo actuar después de un intento de phishing (en inglés).


Qué peticiones indican siempre una estafa

Considera fraudulento el contacto si te pide que:

  • reveles o introduzcas palabras de recuperación o una copia de seguridad de la billetera;
  • transfieras fondos a una billetera supuestamente «segura», «protegida» o «verificada»;
  • instales software de acceso remoto o una versión de la BitBoxApp que no hayas solicitado;
  • conectes tu BitBox a un sitio web para supuestamente verificarla, sincronizarla, restaurarla, migrarla o protegerla;
  • apruebes una transacción o acción de la billetera que no hayas iniciado; o
  • realices una actualización urgente de la BitBoxApp o del firmware mediante un código QR, un archivo adjunto o una descarga independiente que te proporcione el remitente.

También es engañosa la afirmación de que tu «cuenta de BitBox» ha sido comprometida. BitBox no custodia tus fondos. No puede bloquear, desbloquear, transferir fondos ni recuperar tu billetera de autocustodia. El soporte de BitBox no puede ver ni controlar tu billetera y nunca te pedirá que realices una acción urgente para protegerla.


Comprueba el canal de comunicación

Correo electrónico

Comprueba la dirección completa del remitente, no solo el nombre que aparece en pantalla. No respondas ni abras un enlace del correo para comprobar si es auténtico.

Compara la dirección completa con la referencia Páginas web, direcciones de correo y canales de soporte oficiales de BitBox (en inglés). Que una dirección te resulte conocida no basta si el correo es inesperado, intenta meterte prisa o te pide actuar sobre tu billetera.

Si quieres que BitBox compruebe el correo, abre por tu cuenta el formulario oficial de soporte de BitBox y crea una consulta completamente nueva. No respondas al correo sospechoso ni sigas sus enlaces.

Carta o comunicado impreso

Una impresión profesional, la marca de BitBox, una dirección de una empresa suiza o tu nombre y dirección postal correctos no demuestran que la carta sea auténtica.

Las actualizaciones de la BitBoxApp y del firmware de BitBox02 se distribuyen a través de la BitBoxApp. No escanees un código QR de una carta no solicitada que afirme que debes completar una actualización de seguridad o de firmware por separado. Abre el Support Hub por tu cuenta y sigue la guía oficial Cómo actualizar el firmware de tu BitBox02.

La carta falsa observada sobre «Quantum Resistance» se distribuyó ampliamente. BitBox recibió consultas de personas que nunca habían oído hablar de BitBox, no utilizaban productos BitBox y no tenían relación con las criptomonedas. Recibir la carta no significa, por tanto, que seas cliente de BitBox ni que te hayan seleccionado personalmente por tener una billetera.

Llamada, SMS, mensajería o mensaje directo

BitBox no se pondrá en contacto contigo por iniciativa propia mediante una llamada telefónica, SMS, Telegram, WhatsApp, Discord, redes sociales o un mensaje directo en un foro para hablar de la seguridad de tu billetera. Finaliza el contacto y bloquea al remitente. No continúes la conversación aunque la persona conozca tu nombre, la marca de tu billetera, tu correo electrónico, tu número de teléfono o detalles de una supuesta consulta con el soporte.

Sitio web o descarga

Un sitio web fraudulento puede copiar la marca de BitBox y utilizar una dirección parecida a la auténtica. Comprueba la dirección completa y compárala con la referencia Páginas web, direcciones de correo y canales de soporte oficiales de BitBox (en inglés).

Descarga la BitBoxApp únicamente desde la página oficial de descarga de BitBoxApp. Para una comprobación adicional, consulta las guías Verificación de la firma de BitBoxApp (en inglés) y Verificación de la suma de comprobación de BitBoxApp (en inglés).

Confirmación inesperada del soporte

Un estafador puede presentar una consulta mediante el formulario de contacto real utilizando tu dirección de correo electrónico. Después podrías recibir una confirmación automática auténtica del servicio oficial, aunque tú no hayas creado la consulta.

Si no presentaste la consulta, esa confirmación automática auténtica no demuestra que sean legítimos la llamada, el mensaje o la conversación que mantuviste por otro canal. No respondas a la confirmación inesperada, no utilices su número de caso y no continúes el contacto con la persona que te escribió o llamó.

Si quieres que BitBox compruebe la situación, abre manualmente el formulario oficial de soporte de BitBox y crea una consulta completamente nueva. Indica que no presentaste la consulta anterior y pide a BitBox que compruebe el contacto. BitBox puede confirmar si la comunicación es auténtica o fraudulenta.

Si no interactuaste con el contacto sospechoso, esta comprobación es opcional. Si el mensaje parece urgente o sigues teniendo dudas, es más seguro crear una consulta oficial nueva que actuar bajo presión.


Otras señales de alerta

Fíjate si aparecen varias de estas señales:

  • un contacto inesperado, urgencia, amenazas o una fecha límite;
  • afirmaciones de que ya están robando tus fondos o de que se limitará tu acceso;
  • un número de teléfono al que debes llamar para cancelar una transacción inesperada;
  • afirmaciones de que ha habido inicios de sesión desde el extranjero, de que alguien ha eludido la contraseña de tu dispositivo, de que tu billetera está bloqueada o de que tu cuenta debe bloquearse urgentemente;
  • un supuesto contacto directo con el soporte que incluye un código de consulta, el nombre de un empleado o una extensión directa que no solicitaste;
  • peticiones de información secreta, capturas de pantalla, acceso remoto, descargas o transferencias desde tu billetera;
  • instrucciones para «verificar», «sincronizar», «proteger», «restaurar», «migrar» o «comprobar» una billetera en un sitio web; o
  • enlaces, archivos adjuntos o códigos QR incluidos en un contacto inesperado.

La ortografía, la gramática, la marca y la personalización pueden aportar contexto, pero ninguna de ellas demuestra que la comunicación sea auténtica.


Por qué podrían haberte contactado

Las campañas de phishing suelen distribuirse ampliamente y no solo entre usuarios conocidos de BitBox. Entre los destinatarios puede haber personas que no tienen ningún producto ni relación con BitBox y que no utilizan criptomonedas. Los estafadores contactan con mucha gente y esperan que la historia parezca relevante para una parte de los destinatarios.

Un mensaje personalizado tampoco demuestra que tu BitBox, tu dispositivo, la BitBoxApp o tu billetera estén comprometidos, ni que se hayan expuesto tus palabras de recuperación. Los estafadores pueden combinar datos de contacto disponibles públicamente, listas de marketing, números de teléfono marcados al azar, información de redes sociales, filtraciones de datos de terceros y formularios de contacto utilizados de forma fraudulenta.

BitBox ha informado de incidentes anteriores que podrían explicar parte de estos contactos personalizados:

  • En julio de 2022, una filtración en ActiveCampaign, un proveedor externo de correos electrónicos de marketing, dejó expuestas direcciones de correo y una cantidad limitada de datos relacionados. Consulta la explicación de BitBox sobre el incidente de ActiveCampaign (en inglés).
  • Una filtración de datos independiente de Twitter/X dejó expuestas direcciones de correo asociadas a cuentas de Twitter. Esto puede ayudar a los estafadores a relacionar una dirección con actividades públicas relacionadas con las criptomonedas. El incidente no afectó a los sistemas de BitBox. Consulta la declaración de BitBox sobre la filtración de Twitter/X.

No supongas qué fuente estuvo implicada en tu caso. Para obtener información actual sobre el tratamiento y la eliminación de datos de soporte, consulta Por qué eliminamos tus datos de contacto y cómo tratamos tus datos (en inglés).


Verifica el contacto mediante una consulta oficial nueva

Si sigues teniendo dudas, abre una pestaña nueva del navegador y escribe manualmente contact.bitbox.swiss. Crea una consulta completamente nueva y describe lo que has recibido. No respondas al contacto sospechoso ni reutilices su número de teléfono, enlace, código de consulta o los datos del supuesto empleado.

Envía únicamente datos no sensibles, por ejemplo el remitente, un número de teléfono, una dirección web, capturas de pantalla con la información sensible ocultada de forma irreversible y las acciones que ya hayas realizado. No envíes nunca palabras de recuperación, copias de seguridad de la billetera, claves privadas, contraseñas, passphrases, códigos PIN ni códigos de autenticación.

Si no interactuaste, contactar con el soporte es opcional. Si la comunicación parece urgente, crear una consulta oficial nueva antes de actuar es la opción más segura. Si ya interactuaste, sigue la guía en inglés Cómo actuar después de un intento de phishing (en inglés) y contacta con el soporte mediante la consulta oficial nueva.

La comprobación termina cuando identificas una petición claramente fraudulenta y detienes el contacto, o cuando BitBox confirma la comunicación a través de tu consulta nueva e independiente.