La filtración de Bits of Gold pone el número de identidad, la cuenta bancaria y la dirección de wallet en la misma ficha, y quien perdió esa ficha no era Bits of Gold
El aviso que Bits of Gold envió a sus clientes el domingo por la mañana no habla de monedas robadas ni de claves comprometidas. Habla de una lista de campos: nombre, número de identidad,…

El aviso que Bits of Gold envió a sus clientes el domingo por la mañana no habla de monedas robadas ni de claves comprometidas. Habla de una lista de campos: nombre, número de identidad, correo, teléfono, dirección IP, datos de la cuenta bancaria y dirección pública de la wallet. Es la primera vez este mes que una filtración cripto suelta esas dos últimas columnas juntas, y son precisamente las dos que convierten un listado de contactos en un mapa.
La empresa es el mayor bróker cripto regulado de Israel y el primero activo de los nueve autorizados por la Autoridad de Mercado de Capitales, Seguros y Ahorro, con licencia 56716 y unos 300.000 clientes registrados según su propia web. La cifra que circuló todo el domingo, 200.000 afectados, no la ha confirmado la compañía. Lo que sí confirmó, y es más incómodo, es dónde estuvo el fallo: en un sistema de terceros que ni siquiera aparece con nombre en el comunicado.
Qué se llevaron y qué se quedó dentro
El incidente ocurrió "hace varios días" según el propio aviso, y se comunicó el domingo 16 de agosto. Bits of Gold detectó accesos no autorizados a un sistema de soporte usado para análisis de datos, bloqueó el acceso y desconectó ese sistema de sus fuentes de información. Contrató a una firma especializada en respuesta a incidentes y notificó a las autoridades. El servicio, dice, sigue funcionando con normalidad.
La lista de lo que no se rompió también es concreta, y conviene leerla con la misma atención que la otra: no salieron las contraseñas de acceso, ni los escaneos del documento de identidad, ni los datos completos de tarjeta, ni los CVV. Tampoco las claves privadas, porque la compañía no las custodia. El dinero y las monedas de los clientes no estuvieron en juego en ningún momento.
"Hace unos días identificamos un acceso no autorizado a un sistema de soporte para análisis de datos, como parte de un incidente cibernético a gran escala que también afectó a otras empresas en el mundo", dice el mensaje que la compañía mandó a sus clientes, reproducido por Calcalist.
El fallo no estaba en Bits of Gold
Aquí está la parte que se repite. Según Calcalist, el ataque no apuntaba a la empresa israelí: entraron en una compañía de software que Bits of Gold utiliza, y por ahí cayeron cientos de firmas en todo el mundo. Ninguna otra compañía israelí figura por ahora entre las afectadas. El proveedor sigue sin identificarse públicamente, y esa omisión no es un detalle menor, porque impide a cualquier otro licenciatario saber si comparte el mismo eslabón.
Es el tercer caso en cinco días con la misma forma. El 13 de agosto, Trezor avisó de que la dirección postal de 11.742 compradores salió por el proveedor logístico ShipMonk. El domingo, horas antes del aviso israelí, SafePal reconoció 39.798 clientes con sus datos de pedido a la venta. En los tres casos, la empresa que pidió los datos no es la que los perdió.
| Caso | Aviso | Afectados | Quién falló | Campo más sensible |
|---|---|---|---|---|
| Trezor | 13-ago | 13.689 | ShipMonk (logística) | Dirección postal |
| SafePal | 16-ago | 39.798 | Proveedor de pedidos | Dirección postal |
| Bits of Gold | 16-ago | 200.000 (sin confirmar) | Software de análisis, sin nombre | Cuenta bancaria + wallet |
Por qué esta ficha vale más que una dirección de envío
Una dirección postal filtrada dice dónde vive alguien que compró un monedero de hardware. Es peligroso, y por eso el recuento de secuestros cripto del semestre importa tanto. Pero el expediente de un bróker regulado va un paso más allá: junta el nombre legal, el número de identidad, el teléfono, la cuenta bancaria por la que entró el dinero y la dirección pública de la wallet por la que salió.
Ese último cruce es el que no tiene marcha atrás. Una dirección de wallet pública es consultable por cualquiera en un explorador de bloques, con su saldo y su histórico completo. Sin la fila que la ata a un nombre, es un número. Con la fila, deja de serlo para siempre, y no hay rotación de contraseñas que lo arregle: se puede cambiar un teléfono, no el número de identidad ni las transacciones ya firmadas.
El precedente lo puso Ledger en 2020, cuando la fuga de su base de clientes derivó en años de campañas de phishing y en amenazas físicas a compradores concretos. La diferencia es de calidad del dato: allí había correos y direcciones de compradores de un dispositivo, aquí hay clientes verificados de un bróker con licencia, con saldo estimable en cadena y una cuenta bancaria asociada.
El expediente existe porque lo pide la ley
La ironía es completa. Bits of Gold no acumuló esos datos por gusto: el número de identidad, la cuenta bancaria y el origen de fondos son exactamente lo que un regulador exige para dar una licencia de servicios financieros. La compañía ha ido en esa dirección todo el año. En abril logró la aprobación para emitir BILS, una stablecoin respaldada uno a uno por shékels, después de unos dos años en el sandbox regulatorio, y firmó con el grupo Paz para vender monedas a través de su cartera Yellow.
El mismo bróker que peleó cuatro años contra Bank Leumi por una cuenta bancaria y ganó en el Supremo israelí es hoy el ejemplo de manual del bróker cumplidor. Ese es el trato que firma cualquier plataforma regulada: recopila más para operar legalmente, y con ello crea un archivo cuyo valor para un atacante crece con cada campo obligatorio. El expediente no se puede borrar mientras la cuenta esté abierta, y la superficie de riesgo se extiende a cada proveedor con el que se comparte.
Y no es un problema exclusivo del sector cripto. Hace dos días contamos que la hacienda francesa tardó 48 días en admitir la fuga de 678.438 fichas fiscales con renta y dirección. La diferencia es que a un contribuyente francés no se le puede consultar el saldo en un explorador público.
La otra cara: el modelo de custodia aguantó
Conviene no inflar el episodio. Nadie perdió una moneda. La arquitectura que importaba, la que decide si los fondos siguen siendo tuyos, funcionó: las claves privadas no estaban ahí porque el bróker no las guarda, las contraseñas no salieron y los escaneos de documentos tampoco. La compañía dice además que no hay indicios de que la información expuesta se haya usado.
El riesgo real es de ingeniería social, y ese depende de una decisión humana en el momento de la llamada. Un atacante con nombre, teléfono, últimos dígitos bancarios y dirección de wallet puede montar un mensaje que suene a soporte legítimo, pedir un código de verificación o empujar una transferencia "de seguridad" a otra cartera. La propia empresa lo dijo por escrito: no pedirá nunca contraseñas, códigos ni claves privadas, ni pedirá mover fondos a otra wallet.
El contexto tampoco ayuda a los estafadores lentos: el guion ya está escrito y probado. Esta misma semana vimos cómo la migración forzada de cuentas en Europa tras MiCA disparó una ola de suplantaciones de reguladores y exchanges. Una lista de 200.000 clientes verificados es materia prima para ese mismo esquema, con la ventaja de que el atacante ya sabe con qué banco trabaja cada víctima.
- El número confirmado de afectados. Mientras la compañía no lo publique, los 200.000 son una estimación de terceros frente a 300.000 registrados.
- La identidad del proveedor de software. Es el dato que permitiría a los otros ocho licenciatarios israelíes saber si están en la misma lista.
- Si los datos aparecen a la venta en foros, como pasó con el lote de SafePal. Ahí cambia de fuga contenida a campaña activa.
- Movimientos de la Autoridad de Mercado de Capitales y de la autoridad de protección de datos israelí: requerimiento, expediente o nada.
- El primer caso documentado de phishing o SIM swap contra un cliente identificado por esta filtración.
- Si el incidente global salpica a otra plataforma con licencia, dentro o fuera de Israel, con el mismo proveedor detrás.
Queda una pregunta que ninguna de las tres empresas de esta semana ha respondido con números: cuánto tiempo conservan los datos que ya no necesitan, y cuántos proveedores tienen copia. Bits of Gold contó qué campos pudieron verse y cerró la puerta el mismo día que la detectó, lo cual es más de lo que hicieron otros. Pero la ficha ya está fuera, y esa no caduca.
Con información de: Calcalist, crypto.news, SecurityWeek, BleepingComputer, aviso a clientes de Bits of Gold.