🔒 He oído un rumor: entropía, cuántica y las barbas del vecino
- 🔒 He oído un rumor: entropía, cuántica y las barbas del vecino
- Dos rumores y una hermana Hargreeves (Umbrella Academy)
- Rumor 1: la entropía que nadie puede auditar
- El punto ciego de “don’t trust, verify”
- Rumor 2: el cuántico, o el rumor con fecha en el futuro
- Cuando las barbas de tu vecino veas pelar
- La medicina no es la misma para los dos rumores
- Passphrase: la entropía que sí controlas
- Multisig: que ningún fabricante pueda arruinarte solo
- Caso práctico: 3 pasos esta semana
- Recursos útiles
- Cierre
🔒 He oído un rumor: entropía, cuántica y las barbas del vecino
Aviso & DYOR
- Este post es educativo. No es asesoría financiera, legal ni fiscal.
- El punto de partida es un rumor y lo trato como tal. No verifiqué de forma independiente el aviso sobre Coldcard: si usas ese hardware, la fuente que vale es Coinkite, no yo ni un post en Nostr.
- Lo que sí es sólido es la parte estructural: la passphrase y el multisig. Ahí sí puedes perder tus fondos si ejecutas mal, y este post te dice exactamente dónde.
- Tú eres responsable de tus llaves, de tus backups y de tu plan de recuperación.
TL;DR: Circula un aviso de seguridad sobre Coldcard: un hotfix (Mk 5.6.0 / Q 1.5.0Q) que corrige la generación de semillas con entropía insuficiente, y el alcance habría pasado de “solo Mk3” a incluir Mk4, Mk5 y Q. No lo verifiqué. Y aquí está lo interesante: no hace falta que sea cierto para que te sirva. La entropía es el único punto de Bitcoin que no puedes verificar después de los hechos, y hay dos defensas que funcionan aunque el rumor sea falso: passphrase con entropía tuya y multisig con fabricantes distintos. Este post es sobre por qué actuar antes de la confirmación no es paranoia, es diseño.
Dos rumores y una hermana Hargreeves (Umbrella Academy)
Allison Hargreeves, la Número Tres, tiene el mejor poder de la familia: dice “he oído un rumor…” y el rumor se vuelve real. No convence a nadie. No pelea. Reescribe la realidad con una frase.
Nosotros no tenemos ese poder. En Bitcoin el rumor no crea la realidad, y esa es justo la parte incómoda: cuando escuchas “las semillas de tal dispositivo salieron débiles”, no sabes si acabas de enterarte de un hecho o de un pánico. Vas a saberlo en días o semanas. Mientras tanto, tienes fondos ahí.
Ahora mismo hay dos rumores sobre la mesa, y son de tipos muy distintos:
- El rumor corto: una generación de semillas defectuosa en hardware que mucha gente respeta.
- El rumor largo: la computación cuántica, con nueve instituciones poniendo dinero para adelantarse a ella.
Uno te dice que quizás ya pasó. El otro, que quizás va a pasar. Los dos comparten una propiedad rara: no puedes verificar tu exposición mirando tu wallet. Todo se ve normal. Y esa es la idea que quiero desarrollar.
Rumor 1: la entropía que nadie puede auditar
Lo que circula, en corto:
- Coinkite publicó un hotfix (Mk 5.6.0 / Q 1.5.0Q) que corrige un fallo en cómo la Coldcard generaba las semillas.
- Algunas unidades no habrían usado suficiente aleatoriedad (entropía) al crear la semilla.
- Al inicio se creyó que solo afectaba al Mk3; el análisis posterior habría confirmado que Mk4, Mk5 y Q también quedaron con menos entropía de la debida.
Repito el disclaimer porque importa: no lo verifiqué. Si tienes una Coldcard, ve al canal oficial de Coinkite, lee el aviso completo y actualiza. Este post no reemplaza eso.
Lo que sí quiero que te lleves es qué significa “entropía insuficiente”, porque es más grave y más elegante de lo que suena.
Tu semilla de 12 o 24 palabras no es una contraseña. Es un número gigante disfrazado de palabras. Su única protección es que ese número fue elegido al azar dentro de un espacio tan absurdamente grande que enumerarlo es imposible. Si el dispositivo, por un bug, eligió dentro de un espacio pequeño (digamos, unos pocos miles de millones de posibilidades en vez de 2^256), entonces tu semilla sigue teniendo 24 palabras impecables, sigue pasando el checksum de BIP39, sigue importándose sin error en Sparrow, y es enumerable. Alguien con un script y paciencia puede generar todas las semillas posibles de ese espacio reducido, derivar sus direcciones, y ver cuáles tienen saldo.
No hay señal. No hay alerta. La wallet no se ve distinta.
El punto ciego de “don’t trust, verify”
Aquí está el nudo filosófico del post, y es la razón por la que lo escribo.
Bitcoin es una máquina de verificar. Puedes verificar una firma. Puedes verificar un bloque. Puedes verificar que una transacción está incluida, que el suministro es el que dice ser, que tu nodo llegó a las mismas conclusiones que todos los demás sin preguntarle a nadie. Todo el sistema está construido para que no tengas que creerle a ninguna autoridad.
Excepto en un punto: el origen de tu llave.
No existe forma de mirar tus 24 palabras y determinar si nacieron de buena aleatoriedad. Una semilla débil y una semilla fuerte son indistinguibles al ojo, al checksum y a la wallet. Es el único lugar del stack donde no verificas: confías. Confías en un chip, en un firmware, en un fabricante, en que el generador de números aleatorios hizo su trabajo el día que apretaste el botón.
Y confiar no está mal. Confiar sin plan B sí.
Por eso el rumor, verdadero o falso, es útil: te obliga a mirar el único lugar donde tu soberanía descansa sobre la palabra de alguien más. La pregunta correcta no es “¿me tocó una Coldcard afectada?”. La pregunta correcta es:
Si el fabricante de mi llave se equivocó, ¿me entero antes o después de que se lleven mis sats?
Si la respuesta es “después”, tu setup depende de que nadie falle nunca. Eso no es un modelo de seguridad, es una esperanza.
Rumor 2: el cuántico, o el rumor con fecha en el futuro
El otro rumor no viene de un bug, viene de la física. Y ya no es un rumor de foro: nueve instituciones (BlackRock, Coinbase, Strategy, Galaxy, Anchorage, ARK, Block, Blockstream y Fidelity Digital Assets) comprometieron $15 millones en tres años para investigación de seguridad frente a la amenaza cuántica, coordinadas por Mike Schmidt de Brink. Galaxy además puso $5 millones por su cuenta.
Cuando la gente que administra el dinero de otros empieza a pagar por adelantado, no es que sepan algo que tú no sabes. Es que ellos no pueden permitirse enterarse tarde.
La amenaza en simple: Bitcoin firma con criptografía de curva elíptica. Una computadora cuántica suficientemente grande podría derivar la llave privada a partir de la llave pública. Nota bien dónde está el ataque: en la llave pública, no en tu semilla. Y eso cambia por completo cuál es la defensa, como veremos ahora.
Cuando las barbas de tu vecino veas pelar
El refrán es del siglo XVII y sigue siendo el mejor consejo de seguridad operativa que conozco: cuando las barbas de tu vecino veas pelar, pon las tuyas a remojar.
Traducción a nuestro contexto: la desgracia ajena es información gratis. Es la única forma de aprender de un fallo sin pagarlo.
Y aquí va el giro que hace que el refrán encaje tan bien con Bitcoin: en autocustodia, todos somos vecinos del mismo barrio. No comparto marca contigo, pero comparto la misma suposición: que el número aleatorio que hay debajo de todo esto salió bien. Un fallo en Coldcard no me afecta técnicamente si uso otra cosa; me afecta epistemológicamente, porque prueba que esa clase de fallo es posible en hardware serio, revisado, con años de reputación. El día que le pase a mi marca, ya no será noticia: será mi problema.
Actuar por el rumor del vecino no es reaccionar al miedo. Es aprovechar que el costo de la lección ya lo pagó otro.
La medicina no es la misma para los dos rumores
Aquí quiero ser honesto en vez de vendedor, porque es fácil decir “passphrase y multisig lo arreglan todo” y es falso. Los dos rumores atacan capas distintas:
| Defensa | Rumor de entropía (semilla débil) | Rumor cuántico (llave pública expuesta) |
|---|---|---|
| Passphrase BIP39 | ✅ Resuelve. El atacante enumera tu semilla y aun así no llega: le falta un secreto que él no puede derivar. | ❌ No sirve. El ataque cuántico va contra la llave pública en cadena, no contra la derivación de la semilla. |
| Multisig multi-fabricante | ✅ Resuelve. Una llave comprometida no alcanza el umbral. El fallo de un fabricante no te vacía. | 🟡 Ayuda, no salva. Sube el costo (hay que romper N llaves), pero no cambia la naturaleza del problema. |
| Higiene de direcciones | 🟡 Marginal. | ✅ Es la defensa real. Sin reutilizar direcciones y sin dejar saldo donde la llave pública ya está expuesta. |
Esa última fila merece una línea más, porque casi nadie la menciona: en las direcciones tipo P2PKH o P2WPKH que nunca han gastado, lo que está en cadena es un hash de tu llave pública, no la llave. Eso te da una capa extra. En cambio, cuando gastas, publicas la llave pública para siempre; y en Taproot (P2TR) la llave pública está expuesta en el output desde el primer momento, sin hash de por medio. No es un argumento contra Taproot, que tiene ventajas reales. Es un argumento a favor de saber qué estás publicando cuando publicas.
Passphrase: la entropía que sí controlas
La passphrase de BIP39 (la mal llamada “palabra 25”) no se guarda en ninguna parte del dispositivo. Se combina con tus palabras al derivar la semilla, y el resultado es una wallet completamente distinta. Cambia una letra y estás en otro universo, con otras direcciones y saldo cero.
Por qué es la respuesta exacta al rumor de la entropía: es el único momento del proceso donde tú inyectas aleatoriedad que el fabricante no generó. Si su RNG falló, el atacante enumera las 12 o 24 palabras posibles, sí, pero después tiene que adivinar además un secreto que salió de tus dados o de tu diceware. Recuperas el control del punto ciego.
Con dos condiciones, y no son negociables:
- La passphrase no puede salir del mismo dispositivo sospechoso. Si el RNG está roto, no le pidas a él que te genere el secreto que va a compensarlo. Dados, diceware, papel.
- Tiene que tener entropía de verdad. “MiPerro2019!” no es una passphrase, es una invitación. Cuatro a seis palabras de diceware es un mínimo razonable.
Y ahora la advertencia que más me importa de todo el post: la passphrase es la forma más rápida y más silenciosa de perder tus bitcoin para siempre. No hay soporte, no hay recuperación, no hay “olvidé mi contraseña”. Si la pierdes, tus fondos existen, se ven en la blockchain, y nadie los va a mover nunca. Estadísticamente, más gente ha perdido sats por su propia passphrase que por un RNG defectuoso.
- ✅ Respáldala físicamente, aparte de la semilla. Dos lugares distintos, dos riesgos distintos.
- ✅ Prueba la recuperación completa antes de mover un solo sat en serio. Wipe del dispositivo, restaurar desde palabras + passphrase, confirmar que aparece el saldo.
- ✅ Documenta para tus herederos. Una semilla sin passphrase, en manos de tu familia, es una wallet vacía y una tragedia doble.
- ❌ No la guardes junto a la semilla. Si viajan juntas, no agregaste una capa, agregaste un trámite.
- ❌ No la memorices y ya. Tu memoria de hoy no es la de dentro de cinco años, ni la del día que estés en el hospital.
- ❌ No uses caracteres que no puedas teclear en otro dispositivo. Ñ, tildes y emojis suelen dar problemas al recuperar en otra wallet.
Multisig: que ningún fabricante pueda arruinarte solo
Si la passphrase resuelve el punto ciego, el multisig resuelve algo más profundo: elimina el punto único de falla del fabricante.
Un 2-de-3 con tres marcas distintas (por ejemplo Coldcard + BitBox + SeedSigner, o Trezor + Ledger + una llave en papel generada con dados) tiene una propiedad hermosa: si mañana sale un aviso como el de este post sobre cualquiera de las tres, tu respuesta no es evacuar fondos con las manos temblando. Tu respuesta es rotar esa llave con calma, porque el atacante que tenga esa semilla débil sigue teniendo una sola llave, y necesita dos.
Eso convierte una emergencia en mantenimiento programado. Es exactamente lo que quieres que hagan tus defensas: bajar la temperatura de las malas noticias.
Y también aquí, la parte honesta:
- ✅ Diversifica fabricantes de verdad. Tres Coldcards es un 2-de-3 contra el robo, no contra un bug de firmware. Contra este rumor, tres unidades de la misma marca serían tres unidades afectadas.
- ✅ Respalda el descriptor / los xpubs, no solo las semillas. Sin el descriptor, tres semillas correctas no arman la wallet. Es la causa número uno de pánico en multisig.
- ✅ Haz un simulacro de pérdida de una llave antes de que sea real. Firma, rota, verifica.
- ❌ No armes multisig antes de dominar single-sig con PSBT. La complejidad mata más fondos que los atacantes.
- ❌ No metas la misma passphrase en las tres llaves. Reintrodujiste el punto único de falla que viniste a eliminar.
Regla de proporción, sin moralina: si el monto no justifica el ritual, single-sig con passphrase y buen backup es una decisión perfectamente adulta. El multisig empieza a pagar cuando el fondo importa lo suficiente como para que un solo error de un tercero sea inaceptable.
Caso práctico: 3 pasos esta semana
No hace falta un fin de semana entero. Esto se hace por capas.
- Firmware al día, hoy. Cualquier dispositivo, cualquier marca. Y lee el aviso oficial de tu fabricante, no el resumen de nadie (incluido este).
- Ensaya una passphrase con saldo de prueba. Crea la wallet con passphrase, envíale 10.000 sats, borra el dispositivo por completo, y recupérala desde cero. Si no la recuperas, acabas de aprender la lección más barata de tu vida.
- Escribe tu inventario de confianza. Una hoja, cinco líneas: qué llave, qué fabricante, dónde vive el backup, quién más puede llegar a ella, qué pasa si esa marca aparece mañana en un aviso de seguridad. Si alguna línea queda en blanco, ahí está tu próximo proyecto.
Nota práctica: si sospechas que tu semilla nació en un dispositivo afectado, la passphrase te compra tiempo, no te da una semilla nueva. El destino final es migrar a una semilla generada con entropía verificable (dados, por ejemplo) y mover los fondos. La passphrase es el puente, no la orilla.
Recursos útiles
- Coinkite / Coldcard (aviso y firmware oficiales): https://coldcard.com/docs/upgrade
- BIP-39 (semillas y passphrase, especificación): https://github.com/bitcoin/bips/blob/master/bip-0039.mediawiki
- BIP-32 (derivación jerárquica): https://github.com/bitcoin/bips/blob/master/bip-0032.mediawiki
- BIP-129 (Bitcoin Secure Multisig Setup): https://github.com/bitcoin/bips/blob/master/bip-0129.mediawiki
- EFF diceware (listas de palabras para passphrase): https://www.eff.org/dice
- Sparrow Wallet (multisig y descriptores): https://sparrowwallet.com/
- Nunchuk (multisig colaborativo y herencia): https://nunchuk.io/
- Brink (coordinación del consorcio de seguridad): https://brink.dev/
- Consorcio de seguridad Bitcoin, $15M frente a la amenaza cuántica: https://decrypt.co/374145/blackrock-coinbase-strategy-15m-quantum-proof-bitcoin
Cierre
No tengo el poder de Allison. No puedo decir “he oído un rumor” y hacer que se vuelva verdad, ni hacer que se vuelva mentira.
Tengo uno mejor, y mucho más aburrido: puedo hacer que el rumor no importe. Un setup bien armado no necesita saber si el aviso de Coldcard es exacto, ni cuándo llega la computadora cuántica. Solo necesita que ninguna de las dos cosas, por sí sola, alcance para vaciar una wallet.
Esa es toda la tesis: no diseñes para el rumor que oíste, diseña para el rumor que todavía no oíste. Cuando llegue, y va a llegar, quieres estar haciendo mantenimiento, no evacuación.
- Acción hoy: actualiza el firmware de tu hardware wallet y crea una wallet con passphrase de prueba con 10.000 sats. Bórrala del dispositivo y recupérala desde cero. Media hora, y sales sabiendo si tu plan de recuperación es real o imaginario.
- Pregunta para la comunidad: ¿cuál fue el último rumor que te hizo cambiar tu setup de verdad, y cuánto tardaste en moverte? ¿O sigues esperando la confirmación?
Próximo post: La passphrase que nadie puede heredar. Cómo documentar el secreto que te salva sin convertirlo en el que arruina a tu familia.
techflows@blink.sv
Nostr: npub1ahlmfhkf4rszm2uv45jnkc2jrcwjfmc0dgdgzfese8md8z2ldx4qqy88la
Si esto te es útil, un zap es la mejor señal. Si algo está mal, corrígeme públicamente: lo agradezco más que el zap.
Write a comment