-
Los sistemas operativos macOS y Linux fueron potencialmente afectados por la vulnerabilidad.
-
El ataque dependía de un enlace especialmente manipulado que el usuario debía copiar al portapapeles
Wasabi Wallet, un monedero de Bitcoin, mantuvo durante casi dos años una vulnerabilidad que podía permitir a un atacante ejecutar comandos en equipos con macOS y Linux. El fallo habría sido introducido en febrero de 2024 y permaneció en el código hasta que fue corregido en marzo de 2026.
El problema estaba relacionado con los enlaces de los coordinadores de CoinJoin y la función “Leer más”. Un atacante podía crear un enlace especialmente manipulado y, si un usuario lo copiaba al portapapeles y después hacía clic en “Leer más” dentro de Wasabi, podía conseguir que el equipo ejecutara instrucciones no autorizadas con los mismos permisos de la víctima.
La vulnerabilidad representaba un riesgo importante. El ataque podía permitir acceder a información almacenada en el equipo, comprometer datos relacionados con la wallet, la extracción de claves, instalar malware o realizar otras acciones en el dispositivo. No obstante, no hay reportes públicos que confirmen robos masivos de fondos directamente atribuidos a este fallo.
El problema fue documentado públicamente el 16 de marzo de 2026 en el reporte #14410 del repositorio de Wasabi y corregido mediante una solicitud de incorporación de cambios #14411. El parche reforzó la validación de los enlaces y modificó la manera en que la aplicación los abría para impedir la ejecución de instrucciones maliciosas.

Captura del reporte oficial en GitHub de la vulnerabilidad de inyección de comandos en Wasabi Wallet. Fuente: GitHub
También se ha señalado que el cambio habría sido realizado por un desarrollador anónimo cuyo historial de contribuciones posteriormente habría sido eliminado o alterado. Esta circunstancia forma parte de las discusiones alrededor del hallazgo y debe diferenciarse de los hechos técnicos documentados sobre la vulnerabilidad.
El incidente no comprometió el protocolo de Bitcoin ni demostró una vulnerabilidad en CoinJoin: el problema estaba en la propia aplicación y en la forma en que procesaba determinados enlaces.
El caso de Wasabi se suma a otros incidentes recientes que han puesto bajo escrutinio la seguridad de las herramientas utilizadas para gestionar Bitcoin. Uno de ellos fue el problema de generación de entropía detectado en Coldcard, que afectó a determinadas versiones de su firmware. Aunque ambos casos tienen causas y mecanismos de ataque diferentes, evidencian un mismo riesgo: vulnerabilidades en el software o firmware de una wallet pueden comprometer la seguridad de los usuarios incluso cuando la red Bitcoin y su protocolo funcionan con normalidad.








