-
Igor Korsakov, CTO de BlueWallet, auditó un universo de 494 aplicaciones en la tienda.
-
El estudio diferenció el nivel de amenaza en 23 casos críticos y 22 de severidad alta.
Un análisis técnico a 494 wallets de criptomonedas en la App Store, extraídas de un universo total de 904 aplicaciones registradas como no custodiales, reveló que 45 de ellas contienen fallos de seguridad graves.
El estudio, realizado por Igor Korsakov, CTO de BlueWallet, identificó que casi 1 de cada 10 aplicaciones auditadas en iOS expone los fondos de los usuarios. El informe documenta otros vectores de ataque concretos en la tienda de Apple:
- Envío de frases secretas, semillas mnemónicas y claves privadas a bases de datos remotas como Firestore, Heroku o dominios externos. Entre los casos expuestos destaca Aura: Bitcoin Wallet, cuyo código público en GitHub sugiere una ejecución local, pero su binario comercial en iOS envía los datos de recuperación al servidor coffer.agency.
- Cifrado deficiente: creación de frases de semilla en servidores centralizados y uso de funciones matemáticas predecibles (como Math.random para el estándar BIP39), eliminando la entropía necesaria para que la wallet sea segura.
- Ejecución remota: módulos de JavaScript no firmados cargados desde servidores externos sin verificar si fueron alterados por un atacante.
En la práctica, estas deficiencias anulan la promesa fundamental de la auto-custodia: el control exclusivo de los activos digitales. Al utilizar una de estas aplicaciones vulnerables, las claves secretas de los usuarios, el equivalente a las llaves de acceso a una caja fuerte, quedan expuestas a transmisiones no autorizadas hacia servidores externos.
Asimismo, la generación de frases de recuperación mediante fórmulas matemáticas predecibles permite que terceros puedan calcular o adivinar las combinaciones de acceso, abriendo la puerta al vaciado remoto de los fondos sin requerir la interacción de los propietarios.
«Pueden existir falsos positivos y que una app no aparezca en la lista no significa que sea 100% segura», aclaró Korsakov en su informe publicado en kek.lol.
Para auditar el universo de 904 wallets registradas, Korsakov extrajo los paquetes de aplicaciones mediante la herramienta ipatool y realizó una inspección estática de código, enfocada en JavaScript, apoyada por el modelo Grok 4.6 xhigh.

El impacto real: ¿qué significan estas fallas para los usuarios?
El hallazgo vuelve a poner en duda la revisión de seguridad de Apple. Aunque la App Store promete un entorno cerrado y seguro, no es la primera vez que fallan sus controles.
En mayo de 2026, la firma Kaspersky detectó 26 apps falsas en iOS que suplantaban a marcas reconocidas como MetaMask y Coinbase. Apple enfrenta demandas legales tras la aparición de una app falsa de Sparrow Wallet que provocó el robo de 1,8 millones de dólares en Bitcoin.
Hasta ahora, Apple no se ha pronunciado sobre el retiro de las aplicaciones señaladas.
El reporte reactiva la discusión sobre la fragilidad de las soluciones de firma única en entornos móviles conectados a Internet. Frente a la vulnerabilidad de las grandes tiendas de aplicaciones, la recomendación técnica sugiere:
- Usar la app móvil solo para consultar: Configurar la wallet del teléfono únicamente para preparar transacciones y ver el saldo, sin almacenar las claves secretas en el dispositivo.
- Usa la app del celular solo para consultar: no guardar las claves secretas en el teléfono. Configurar la wallet móvil únicamente para preparar las transacciones y ver el saldo, y exige que la autorización final (la firma) se haga siempre desde un dispositivo físico desconectado de internet (como Keystone o Foundation Devices).

En todo caso también es de tener en cuenta que las recientes revelaciones sobre la App Store confirman que la seguridad en el ecosistema de bitcoin y las criptomonedas atraviesa una etapa crítica, marcada por la multiplicación de vectores de ataque.
Sin embargo, el análisis de Igor Korsakov deja al descubierto una nueva dinámica en la ciberseguridad como es el uso de inteligencias artificiales como Grok 4.6 xhigh para auditar cientos de aplicaciones en tiempo récord.
Esta misma capacidad de automatización que hoy permite a los investigadores independientes detectar fallas ocultas a gran escala es la que emplean actores maliciosos para perfeccionar sus ofertas engañosas, automatizar la creación de malware y encontrar brechas de código a una velocidad sin precedentes.
Por ello, la batalla por la custodia digital ya no solo enfrenta a usuarios y ciberdelincuentes, sino a dos caras de la IA en una carrera constante por adelantarse al próximo fallo de seguridad.








