Una nueva auditoría técnica de aplicaciones de wallets de criptomonedas en la App Store de Apple ha encontrado que casi una de cada diez presenta fallos de seguridad graves capaces de exponer los fondos de los usuarios, un hallazgo que probablemente inquiete a los tenedores europeos que dependen de aplicaciones móviles para gestionar activos en autocustodia.
El análisis, publicado en kek.lol y elaborado por Igor Korsakov, director de tecnología de BlueWallet, examinó 494 de las 904 aplicaciones de wallets no custodiales registradas en la App Store. De las revisadas, 45 fueron señaladas por problemas como filtraciones de datos, cifrado débil y ejecución remota de código sin firmar, vulnerabilidades que podrían permitir que las claves privadas o las frases de recuperación caigan en manos equivocadas.
La metodología de Korsakov se basó en ipatool para extraer los paquetes de las aplicaciones para su inspección, con una revisión estática de código asistida por el modelo de inteligencia artificial Grok 4.6 xhigh. Según la infografía del informe, 23 de las aplicaciones señaladas fueron clasificadas con una vulnerabilidad crítica, mientras que 22 fueron calificadas de alto riesgo.
Uno de los ejemplos citados en el informe es Aura: Bitcoin Wallet, en la que la auditoría encontró que se envían datos de recuperación a un servidor externo operado por coffer.agency, una práctica que socava la premisa básica del almacenamiento no custodial, en el que se supone que solo el usuario controla sus claves.
Cautela ante los falsos positivos
Korsakov advirtió que los hallazgos no deben tomarse como prueba definitiva de peligro para toda aplicación que no figure en la lista, ni como garantía de seguridad para las que quedaron fuera de ella. "Puede haber falsos positivos, y que una aplicación no aparezca en la lista no significa que sea 100% segura", afirmó.
También instó a los usuarios a no depositar una confianza ciega en un único dispositivo o proveedor cuando se trata de claves privadas. "Nunca confíes una clave privada a un único dispositivo, o a un único proveedor. Pueden filtrarla, o pueden generarla de forma incorrecta", dijo, y recomendó usar las wallets móviles solo para consultar saldos o preparar transacciones, manteniendo las claves reales en dispositivos de hardware offline como los fabricados por Keystone o Foundation Devices.
Un patrón más amplio de riesgo en la App Store
La auditoría llega en un contexto de incidentes de seguridad recurrentes vinculados a la oferta de criptomonedas en la App Store. Kaspersky detectó 26 aplicaciones falsas para iOS que suplantaban a MetaMask y Coinbase en mayo de 2026, y una versión fraudulenta de la aplicación Sparrow Wallet para iOS habría costado a los usuarios 1,8 millones de dólares en Bitcoin robado, una estafa que desde entonces ha derivado en demandas contra Apple. Apple no ha comentado si tiene intención de retirar las aplicaciones señaladas en la auditoría de Korsakov.
Para los usuarios europeos, que dependen cada vez más de soluciones de custodia orientadas al móvil para transacciones cotidianas de criptomonedas, los hallazgos refuerzan un consejo de seguridad de siempre: la comodidad de un smartphone no debería tener como precio el lugar donde realmente reside la clave privada.




