El incidente de Coldcard, en términos claros
El trabajo más sensible de una cartera hardware es generar tu semilla — las 12 o 24 palabras que matemáticamente se convierten en tus claves privadas. Esa generación necesita aleatoriedad de alta calidad. Si la aleatoriedad es débil, un atacante que entienda el patrón puede adivinar semillas, drenar fondos y desaparecer. La cartera funciona normalmente todo el tiempo. Nada parece raro hasta que el dinero se mueve.
Según el propio aviso de seguridad de Coinkite, las semillas generadas en el firmware Coldcard Mk3 4.0.1 (marzo de 2021) hasta 4.1.9 tenían mucha menos entropía de la especificada. Los modelos más nuevos — Mk4, Mk5 y Q — también estaban afectados en el firmware previo al fix, produciendo unos 72 bits de entropía en lugar de los 128 esperados. El bug vivió en el firmware aproximadamente cinco años sin ser detectado por revisión interna, inspección pública del código ni auditoría externa.
El impacto observable: el 2026-07-30, aproximadamente 594 BTC — unos 38 millones de dólares — fueron drenados de alrededor de 500 carteras Coldcard en menos de 30 minutos. Chainalysis informa que el atacante priorizó primero las carteras más grandes, algo consistente con alguien que había precomputado las semillas por adelantado y barría cuando una transacción firmada desde cualquiera de ellas emitía la clave pública correspondiente.
Coinkite ha publicado firmware corregido para todos los modelos afectados. Fundamental: instalar el firmware corregido no repara una semilla ya existente. Los usuarios de cualquier versión afectada deben generar una nueva semilla en firmware corregido (o en un dispositivo totalmente distinto) y migrar sus fondos. Importar la semilla comprometida a otra aplicación de cartera no hace nada — la propia semilla es el objeto vulnerable.
Existe una excepción para los usuarios que generaron su semilla original usando al menos 50 tiradas de dados independientes, privadas y justas, añadidas a la entropía del dispositivo. Esa aleatoriedad aportada por el usuario fue suficientemente fuerte para dominar al RNG débil del dispositivo. Los usuarios que protegieron su cartera con una passphrase BIP-39 fuerte y única tienen exposición inmediata reducida, pero igual deben migrar, porque la passphrase no repara la semilla subyacente.
Por qué esto importa a los usuarios de Monero
Coldcard es un dispositivo solo Bitcoin. Ningún fondo XMR fue tocado. Entonces, ¿por qué esto está en xmr.club?
Porque la historia no va realmente sobre Coldcard. Va sobre una clase de bug — un generador de números aleatorios débil o sutilmente roto en el firmware del fabricante, sin detectar durante años — que puede pasarle a cualquier cartera hardware, de cualquier fabricante, con cualquier firmware. La implementación de Coldcard era código abierto. Fue revisada por múltiples terceros a lo largo de su vida. El bug igual vivió cinco años.
Cada cartera hardware que podrías usar para Monero tiene un RNG en su ruta de generación de semilla. Si ese RNG es débil — por error del fabricante, por un compromiso en la cadena de suministro, por una actualización de firmware que introduce una regresión sutil — el modo de fallo es idéntico: tu cartera parece normal, y un día un atacante que entiende el patrón barre tus fondos. No hay ningún síntoma externo que te avise.
Este no es el primer incidente de "bug oculto durante mucho tiempo sale a la luz años después" en el ecosistema cripto en 2026, y no será el último. La auditoría de código asistida por IA ha hecho dramáticamente más rápida la revisión a gran escala de firmware e implementaciones criptográficas; espera que aparezcan más bugs en código que llevaba años a la vista pública sin incidentes.
La conclusión no es "desconfía de las carteras hardware". Las carteras hardware siguen siendo una mejora sustancial frente a guardar semillas en computadores de propósito general. La conclusión es: entiende qué estás confiando, por fabricante. Y después usa las opciones que Monero te da para reducir esa huella de confianza.
Tus opciones para Monero en hardware, a fecha 2026-08
Tres fabricantes ofrecen actualmente soporte Monero de primera parte en sus líneas de cartera hardware. Difieren significativamente en lo que te piden confiar.
Ledger — la opción HW para Monero con más tiempo en el mercado, y con la huella de confianza más pesada
Los dispositivos Ledger corren firmware cerrado dentro de un chip Secure Element certificado. El Secure Element contiene un True Random Number Generator (TRNG) por hardware; según la propia declaración de Ledger, este TRNG está certificado y produce los 256 bits completos de entropía para una semilla de 24 palabras. Ledger tiene soporte integrado para Monero desde 2019; la integración es estable y usada a escala.
Lo que confías técnicamente: a Ledger, la empresa, para que (a) haya implementado el TRNG correctamente, (b) haya implementado la derivación de semilla correctamente, (c) no haya introducido una regresión en ninguna actualización de firmware, y (d) no esté comprometida a nivel de cadena de suministro o de firma de firmware. No puedes verificar nada de esto directamente, porque el firmware dentro del Secure Element no se publica.
Lo que confías operativamente es una lista más larga. Ledger ha atravesado cuatro incidentes documentados que importan para un usuario motivado por la privacidad, y ninguno tocó claves de cartera — que es precisamente el punto:
- Julio 2020 — brecha de base de datos de e-commerce. ~270.000 registros de clientes exfiltrados, incluyendo nombres, direcciones postales, emails, teléfonos e historial de compras. Las direcciones físicas fueron después armadas: los usuarios recibieron cartas de extorsión en sus casas, y en casos documentados, amenazas de asalto domiciliario. No se expusieron claves de cartera; el daño fue de privacidad, no de custodia, y fue severo.
- Mayo 2023 — Ledger Recover. Una función opt-in del firmware que puede extraer la semilla de 24 palabras vía una actualización de firmware. La mera existencia de la función demostró que Ledger siempre ha tenido la capacidad técnica de extraer semillas mediante actualizaciones de firmware. El servicio sigue activo en 2026 pese al rechazo significativo de la comunidad.
- Diciembre 2023 — ataque a la cadena de suministro de Ledger Connect Kit. Se inyectó código malicioso en el paquete npm
@ledgerhq/connect-kitde Ledger, provocando que usuarios de DApp firmaran transacciones vaciacarteras. Sushi advirtió públicamente a los usuarios: "no interactúen con NINGUNA dApp". No es un bug de hardware — es una demostración de que la cadena de suministro de software de Ledger ha sido comprometida. - Enero 2026 — brecha de e-commerce de Global-e. Ledger confirmó en su sitio de soporte que nombres de clientes, direcciones postales, emails, teléfonos y detalles de pedido fueron expuestos vía su socio de e-commerce Global-e. Como en 2020, no se tocaron claves de cartera; pero la misma base de clientes quedó re-expuesta en la misma clase de fuga que ya había producido años de consecuencias de amenaza física. Sacado a la luz públicamente por ZachXBT el 2026-01-05.
- Abril 2026 — app falsa de Ledger Live en la App Store de Apple. Un clon malicioso de Ledger Live de un desarrollador registrado como "SAS Software Company" pasó el proceso de revisión de Apple y estuvo disponible aproximadamente una semana (7–13 de abril de 2026), drenando unos 9,5 millones de dólares de más de 50 usuarios a los que se les pidió su semilla de 24 palabras en el setup. Apple retiró la app el 16 de abril después de que ZachXBT documentara públicamente el patrón de robo. No es un bug de firmware ni de base de datos de Ledger — es suplantación — pero es al menos el segundo caso documentado (un falso casi idéntico también pasó la revisión de la Microsoft Windows store en 2023, costándole a los usuarios ~600.000 dólares antes de ser retirado) de una variante falsa de Ledger Live pasando la revisión de una plataforma mayor, con pérdidas reales registradas antes de que ni la plataforma ni Ledger lo detectaran. El monitoreo de suplantación de marca de Ledger no ha sido el canal de descubrimiento en ninguno de los dos eventos.
Para un usuario de Monero específicamente, las fugas de direcciones físicas son una preocupación sustancial de un modo que quizá no lo sea para un tenedor mainstream de Bitcoin. El diseño de Monero defiende la privacidad en la capa de protocolo; comprar el dispositivo que guarda tus XMR a un fabricante cuya base de datos de clientes acaba una y otra vez en manos de extorsionistas anula parcialmente el propósito. Si esta preocupación te aplica, compra por canales presenciales o mediante revendedores que no sean Ledger, y trata la dirección de envío del dispositivo como sensible.
Trezor — Safe 3 / Safe 5 / Safe 7, añadido en 2026
La serie Safe de Trezor añadió un Secure Element a su enfoque anterior de firmware de código abierto. El soporte Monero se añadió en 2026, integrado a través de Cake Wallet en desktop y móvil. La generación de semilla de Trezor combina entropía del computador anfitrión conectado con entropía del propio dispositivo; esta mezcla significa que un RNG débil del dispositivo puede ser parcialmente mitigado por una entropía fuerte del anfitrión, y viceversa. El firmware es de código abierto y amigable a la auditoría.
Lo que confías: a Trezor, la empresa, más a los revisores que han mirado el firmware abierto, más la corrección del sourcing de entropía en el lado anfitrión en tu computador específico. Los dispositivos más viejos Trezor Model One y Model T no son de la serie Safe y quedan fuera de este análisis. La historia pública de Trezor incluye una vulnerabilidad de extracción física en Model One / Model T mediante voltage glitching (2020) — no es un bug de RNG, pero es un recordatorio de que incluso el firmware de código abierto puede tener superficie de ataque físico.
Keystone 3 Pro — air-gapped, SKU específico de Monero
Keystone 3 Pro es un dispositivo solo por QR, totalmente air-gapped: nunca se conecta a un computador o teléfono por USB, Bluetooth o Wi-Fi. Toda la comunicación pasa por la cámara, escaneando códigos QR de un lado a otro. Keystone vende un bundle de producto distinto KV032-Monero específicamente para usuarios de Monero, que se integra con clientes Monero de la comunidad. El firmware es de código abierto; la organización KeystoneHQ también mantiene un fork de Cuprate, el nodo experimental de Monero en Rust — una señal de que el soporte Monero no es accidental.
Lo que confías: a Keystone, la empresa, más a los revisores del firmware abierto. El air-gap tiene una propiedad interesante específicamente para la clase de bug de RNG: aunque el RNG del dispositivo sea débil, un atacante sin canal de red hacia el dispositivo no puede exfiltrar la semilla de forma remota — solo puede comprometerte si ya conoce tus claves públicas Y ha deducido independientemente tu semilla a partir del patrón del RNG (como pasó en el caso Coldcard). Esto no es inmunidad, pero es una vía de ataque menos que en dispositivos conectados por USB.
OneKey ofrecía anteriormente soporte para Monero y desde entonces lo ha retirado; no es una opción actual para quienes tienen XMR.
Las mitigaciones específicas de Monero
Esta es la sección que importa. La arquitectura de wallet de Monero te da opciones que un usuario de Bitcoin no tiene fácilmente — opciones que te dejan reducir la confianza que estás poniendo en el RNG de tu cartera hardware.
Separar la view key y la spend key
Cada cartera Monero tiene dos claves privadas: una view key (permite a quien la tenga ver las transacciones entrantes y los balances) y una spend key (permite a quien la tenga mover fondos de verdad). Puedes poner la view key en un dispositivo y la spend key en otro. El patrón más útil aquí: la cartera hardware guarda solo la view key, la spend key se genera por separado a partir de entropía aportada por el usuario y se mantiene air-gapped u offline. Si después se descubre que el RNG de la cartera hardware es débil, el atacante aprende tu view key — puede ver tu balance pero no puede gastar ni un solo piconero.
Restaurar desde entropía aportada por el usuario — saltarse el RNG por completo
monero-wallet-cli puede restaurar una cartera a partir de una semilla que generes tú mismo. Tira 50 o más dados justos y privados, convierte el resultado a una mnemonic compatible usando una herramienta offline (o el proceso estándar SLIP-0039), y pásale esa mnemonic a monero-wallet-cli --restore-deterministic-wallet. Acabas de crear una cartera Monero cuya semilla no depende del RNG de ningún fabricante de hardware. Nunca. Esta es la mitigación individual más fuerte disponible contra la clase de bug de RNG. No es práctica para principiantes — el proceso de tirar dados es tedioso y fácil de hacer mal — pero para grandes tenencias es proporcionada.
Subdirecciones para aislamiento parcial
Una sola semilla Monero genera subdirecciones ilimitadas, cada una no vinculable en cadena con las otras. Esto no defiende contra una semilla comprometida (todas las subdirecciones comparten las mismas claves privadas), pero sí te permite compartimentar el riesgo entre casos de uso: una subdirección para pagos a comercios, otra para retiros de exchange, otra para almacenamiento en frío. Si más tarde sospechas que un canal de tu semilla está expuesto, lo que importa es la vinculabilidad on-chain de las subdirecciones — y el diseño de subdirecciones de Monero mantiene eso en el mínimo teórico.
Wallets solo-view en dispositivos no confiables
Como la view key de Monero es separable, puedes cargar una wallet solo-view en un teléfono, un navegador o cualquier dispositivo en el que no confíes plenamente — revisar tu balance, vigilar pagos entrantes, correr terminales de comercio — sin exponer autoridad de gasto alguna. La spend key se queda air-gapped. El modelo de Bitcoin no ofrece esto de forma limpia; las watch-only wallets existen pero la abstracción no es de primera clase.
Cómo compras importa tanto como qué compras
Cada fabricante de carteras hardware mantiene una base de datos de clientes — nombres, direcciones de envío, métodos de pago, historial de pedidos — y cada base de datos de esas es un objetivo de phishing y de extorsión. Las brechas de Ledger de 2020 y 2026 son el estudio de caso, pero el mismo modo de fallo está estructuralmente disponible para cualquier fabricante que acepte pedidos online. Si compras un "dispositivo de seguridad" con tu ID real, tu dirección real de casa y una tarjeta de crédito, la base de datos de clientes del fabricante es una lista de tenedores de cripto confirmados con direcciones de casa adjuntas. Cuando (no si) esa base de datos acaba donde no debería, tú estás en ella.
Para reducir tu exposición:
- Paga en efectivo o Monero, no con tarjeta de crédito. Esto elimina el vínculo de identidad entre la transacción y tu nombre real.
- Envía a un buzón de correo, apartado postal o la dirección de un amigo — no a tu residencia principal. Una base de datos de envíos filtrada se convierte en objetivo de extorsión solo cuando mapea a los dueños de dispositivo con las puertas reales de sus casas.
- Compra en persona cuando sea práctico. Cash-and-carry en una tienda física de cripto o en un comercio de electrónica elimina de la ecuación de exposición tanto la base de datos del fabricante como la base de datos de envíos.
- No compres a través de marketplaces que ya te conocen (Amazon, eBay ligados a tu cuenta principal). Su base de datos de clientes es otra superficie con la misma clase de riesgo.
Nada de esto es específico de Ledger. Trezor, Keystone y cualquier fabricante futuro que venda dispositivos físicos online mantendrá una base de datos de clientes, y esa base de datos acabará filtrándose — por sus propios sistemas, por un procesador de pagos, por un socio de logística. Cualquier otra cosa es auto-doxxing.
Conclusión para el lector
Aquí no hay rankings de fabricantes. Sería deshonesto — conoces tu propio modelo de amenaza y lo que hay en juego mejor que nosotros, y la "mejor" cartera depende de qué superficie de confianza consideres menos arriesgada.
Lo que sí recomendamos:
- Diversifica entre fabricantes si lo que hay en juego justifica el coste operativo. Repartir un stash grande entre un Ledger, un Trezor Safe y un Keystone 3 Pro significa que ningún bug de RNG o firmware de un solo fabricante te lleva a cero.
- Genera tu propia entropía si no quieres confiar en el RNG de ningún fabricante en particular. Para tenencias muy grandes esto es proporcionado. Usa la ruta de restauración de
monero-wallet-clidescrita arriba. - Vigila los avisos de seguridad de los fabricantes. Todos los fabricantes listados aquí los publican. Suscríbete. Léelos el día que salen, no la semana en que las noticias los reportan.
- Verifica la versión de firmware antes de generar una semilla. El bug de Coldcard fue corregido en firmware más nuevo — pero los usuarios que ya habían generado en la versión afectada no fueron ayudados por la actualización. Si compras un dispositivo nuevo, actualízalo al firmware corregido actual antes de generar cualquier semilla.
- No te ates a una sola marca. La lección de los últimos seis años — las brechas de e-commerce de Ledger de 2020 y 2026, Ledger Recover, el compromiso de la cadena de suministro del Ledger Connect Kit, las apps de suplantación de Ledger Live que pasaron las revisiones de la Windows store (2023) y de Apple (2026), el bug de RNG de Coldcard, la extracción del Trezor Model One — es que todo fabricante acaba teniendo un mal día en las noticias, y algunos fabricantes tienen varios. La redundancia te protege de cada uno de ellos.
El aviso de Coldcard está en blog.coinkite.com/coldcard-mk3-seed-generation-warning/. Si posees un dispositivo afectado, léelo hoy.