Las tres promesas
Una cartera de hardware ofrece tres garantías distintas, y en la cabeza de la gente suelen fundirse en una sola:
- Generación: tu clave se creó con entropía real, dentro del dispositivo.
- Custodia: la clave nunca sale del dispositivo y no puede extraerla el software de tu ordenador.
- Visualización: el dispositivo te muestra lo que realmente estás a punto de firmar.
Los incidentes de nuestro rastreador hasta ahora rompían la tercera. El compromiso de Ledger Connect Kit y la brecha de Radiant Capital implicaron ambos que los usuarios aprobaran una transacción tergiversada. La custodia del dispositivo aguantó; la visualización fue derrotada, o sencillamente no se leyó.
La que acaba de romperse
La generación es distinta en su naturaleza, porque es la única que un usuario no puede verificar a posteriori. Puedes comprobar una dirección de destino en la pantalla del dispositivo. Puedes decodificar una carga en una infraestructura separada. Lo que no puedes es mirar una semilla que generaste en 2022 y determinar cuánta entropía intervino en ella.
Es también la promesa con el radio de impacto más largo. Un fallo de visualización te cuesta una transacción. Un fallo de generación significa que toda clave creada bajo ese firmware era débil desde el momento en que existió, y sigue siéndolo hasta que se sustituya.
Por qué pasó inadvertido durante cinco años
Porque una salida de baja entropía es indistinguible por inspección de una de alta entropía. Una semilla generada con 72 bits tiene exactamente el mismo aspecto que una generada con 128. Nada se estropea, no aparece ningún error y todas las carteras funcionan con normalidad. El defecto solo es detectable auditando la ruta de código, y por eso sobrevivió a una migración de firmware y a años de distribución.
Es la misma lección estructural que el fallo del compilador Vyper en Curve: un código fuente que se lee correctamente y un comportamiento que no lo es. La base informática de confianza incluye la cadena de herramientas, y la cadena de herramientas incluye la ruta alternativa que una dependencia tome en silencio.
Qué no significa esto
No significa que las carteras de hardware no sirvan para nada, y no vamos a escribir ese titular. La custodia —la segunda promesa— ha aguantado notablemente bien en todos los incidentes de nuestro registro. No se están extrayendo claves de los dispositivos.
Lo que significa es algo más acotado y más útil: las garantías son separables, fallan de forma independiente, y la que no puedes auditar es justo la que acaba de fallar. Para quien esté definiendo una configuración de custodia, complementar la entropía del dispositivo desde una fuente independiente, o usar una frase de contraseña robusta, saca la generación de la dependencia exclusiva del firmware del fabricante.
Fuentes
- Blockhead, A five-year-old Coldcard bug let hackers guess bitcoin wallet keys, Coinkite confirms (3 Ago 2026)
- Bitcoin Foundation, Hardware Bitcoin Wallet Bug Puts Years of BTC Seeds at Risk (2 Ago 2026)
No es asesoramiento. Conisec informa solo a título informativo. Nada de este artículo es asesoramiento financiero, jurídico, fiscal ni de seguridad. Verifícalo con las fuentes primarias enlazadas más arriba antes de actuar.