Detección de vulnerabilidades masivas
El 13 de septiembre de 2026, un análisis técnico reveló fallas de seguridad en wallets de criptomonedas dentro de la App Store. El estudio, realizado por Igor Korsakov, CTO de BlueWallet, evaluó 494 aplicaciones de un universo de 904 registradas como no custodiales en iOS. Los resultados indicaron que 45 de ellas exponen los fondos de los usuarios, lo que representa casi el 10% de la muestra auditada.
Vectores de ataque identificados
El informe documentó fallos críticos que comprometen la promesa de la autocustodia. Los vectores de ataque concretos incluyen:
- Transmisión de claves: Envío de frases secretas, semillas mnemónicas y claves privadas a bases de datos remotas como Firestore o Heroku. Un caso expuesto es Aura: Bitcoin Wallet, cuyo código en GitHub sugiere ejecución local, pero su binario comercial en iOS envía los datos a un servidor externo.
- Cifrado deficiente: Creación de frases de semilla en servidores centralizados y uso de funciones matemáticas predecibles (como Math.random para el estándar BIP39), eliminando la entropía necesaria para que la wallet sea segura.
- Ejecución remota: Carga de módulos de JavaScript no firmados desde servidores externos sin verificar si fueron alterados por un atacante.
Impacto en la autocustodia y antecedentes
Estas deficiencias permiten que terceros calculen o adivinen las combinaciones de acceso, facilitando el vaciado remoto de fondos sin requerir la interacción de los propietarios. Korsakov aclaró que pueden existir falsos positivos y que la ausencia de una app en la lista no garantiza su seguridad al 100%.
El hallazgo cuestiona la eficacia de la revisión de seguridad de Apple. En mayo de 2026, la firma Kaspersky detectó 26 apps falsas en iOS que suplantaban a marcas como MetaMask y Coinbase. Además, la empresa enfrenta demandas legales por una app falsa de Sparrow Wallet que provocó el robo de 1,8 millones de dólares en Bitcoin. Hasta el momento, Apple no se ha pronunciado sobre el retiro de las aplicaciones señaladas.
Metodología de auditoría y rol de la IA
Para auditar el universo de aplicaciones, Korsakov extrajo los paquetes mediante la herramienta ipatool y realizó una inspección estática de código enfocada en JavaScript, apoyada por el modelo de inteligencia artificial Grok 4.6 xhigh.
Este uso de la IA demuestra una nueva dinámica en la ciberseguridad, permitiendo a los investigadores detectar fallas de seguridad en wallets de criptomonedas a gran escala. Sin embargo, esta misma capacidad de automatización es empleada por actores maliciosos para perfeccionar engaños, crear malware y encontrar brechas de código a una velocidad sin precedentes.
Recomendaciones técnicas
Frente a la fragilidad de las soluciones de firma única en entornos móviles, el reporte sugiere:
- Usar la aplicación móvil únicamente para consultar saldos y preparar transacciones.
- No almacenar claves secretas en el teléfono.
- Exigir que la autorización final (firma) se realice siempre desde un dispositivo físico desconectado de internet, como Keystone o Foundation Devices.


