Por qué un iPhone viejo funciona como cold wallet
- Sin registro PII en la cadena de suministro. Un Trezor / Ledger / Cypherock se envía a tu nombre y dirección, y ese registro vive en el stack de fulfillment del vendedor (y ahora, en el mercado negro). Un iPhone usado comprado en efectivo a un extraño es un dispositivo que ningún vendedor asocia con un holder de cripto.
- Visualmente inidentificable. Un hardware wallet en un cajón grita «wallet». Un iPhone viejo en un cajón es un teléfono. Un ladrón con tu dirección no sabe que debe exigirlo, y si lo agarra ve un teléfono, no una pila.
- Secure Enclave. Los iPhone desde el 6s en adelante traen Secure Enclave — almacenamiento de claves endurecido, arquitectónicamente comparable a lo que embarcan los hardware wallets dedicados.
- Ubicuidad + disponibilidad de repuestos. Si el dispositivo muere o la batería se hincha, el reemplazo está en cualquier tienda de reparación, en efectivo, sin registro aduanero.
- El air-gap es trivial. Modo avión + Wi-Fi deshabilitado + Bluetooth deshabilitado + SIM removida = un dispositivo que no puede exfiltrar un seed hasta que vos deliberadamente reactives la red.
Sourcing — la regla efectivo + segunda mano
- Comprá en efectivo, en persona, a un vendedor privado. Craigslist / MercadoLibre / Facebook Marketplace / un taller de barrio — el objetivo es un dispositivo que nunca haya tocado tu identidad ni un registro de tarjeta.
- Cualquier modelo desde iPhone 6s / SE (1a gen) sirve — hay Secure Enclave, los más nuevos aún reciben security updates. iPhone SE (2a/3a gen) es el sweet spot: barato, chico, todavía soportado.
- Factory reset antes de usarlo. Ajustes → General → Transferir o Restablecer iPhone → Borrar contenido y ajustes. No confíes en nada que dejó el dueño anterior.
- Salteá el setup de Apple ID. Cuando el Setup Assistant te pida iniciar sesión, usá «Configurar como nuevo iPhone» y luego rechazá el prompt de Apple ID («¿Olvidé la contraseña o no tengo Apple ID?» → «No tengo Apple ID» → «Configurar más tarde en Ajustes»). Tu cold wallet no puede estar atada a tu Apple ID real.
- Si tenés que instalar wallet desde el App Store, creá un Apple ID descartable con email enmascarado (SimpleLogin, addy.io) y sin método de pago. Instalá la wallet, cerrá sesión del Apple ID descartable antes de generar el seed.
Setup air-gap
- Modo avión ON.
- Wi-Fi OFF — por separado, en Ajustes → Wi-Fi (el Modo avión solo puede auto-reactivar Wi-Fi en algunas versiones de iOS).
- Bluetooth OFF — Ajustes → Bluetooth, por separado.
- SIM removida. Cero superficie de ataque celular.
- Actualizaciones automáticas OFF. Ajustes → General → Actualización de Software → Actualizaciones Automáticas → OFF. Vas a actualizar manualmente en un cronograma que vos controlás, sobre tu Wi-Fi de confianza, antes de volver a air-gap.
- Endurecimiento privacidad. Desactivá Siri, analíticas, ubicación, Handoff.
- Guardá el dispositivo offline cuando no estés firmando. Bolsa Faraday es overkill para casi todo threat model — un cajón alcanza. Batería: cargá a ~60% y guardá en un lugar fresco y seco; revisá dos veces al año.
Opciones de wallet para iOS + air-gap
- Cake Wallet (recomendado). Nativa iOS, soporte directo para Monero, genera el seed en el Secure Enclave, corre 100% offline post-instalación. Emparejala con una copia view-only en un dispositivo online separado para tracking de receives.
- Monero GUI en una laptop offline emparejada — si preferís firmar en laptop, usá el iPhone como view-only online y una Mac / Linux offline endurecida como signer. Mismo principio, distinto form factor.
- Feather (desktop emparejada). Mejor UX para el flujo view-only + firma offline. Mismo patrón: iPhone online view, Feather en laptop offline como signer.
- NO uses: wallets como extensión de browser, wallets custodial móviles, cualquier cosa que exija un paso de cloud backup durante el setup.
El flujo canónico: view-only + firma air-gap
- Generá el seed en el iPhone air-gapped (Cake Wallet → new wallet → escribí el seed a metal offline). Nunca foto, nunca iCloud, nunca AirDrop.
- Exportá la view-only key desde la wallet offline.
- Pasá la view-only key a tu dispositivo online vía QR (offline iPhone muestra QR, dispositivo online escanea).
- El dispositivo online ahora ve balance + arma unsigned tx — pero no puede gastar.
- Para enviar: armá unsigned tx en online → generá QR → offline iPhone escanea y firma → offline iPhone genera QR de signed tx → online escanea y broadcast.
- Verificá la dirección destino en el iPhone offline antes de firmar. Malware en el device online puede swap una address entre «vos pegás» y «vos firmás». El device offline es tu última línea de defensa.
Por qué esto le gana a un Trezor en opsec de dirección de envío
Reframe en dos columnas. Un hardware wallet en tu cajón hoy le da al atacante:
- Un registro de envío atando tu nombre + teléfono + dirección a «tiene cripto».
- Un dispositivo visible que identifica exactamente qué software / seed format exigir bajo coerción.
- Una superficie de ataque marca-brand — cada CVE de firmware, cada leak de customer database, cada phishing pre-targetea a vos.
Un iPhone air-gapped comprado en efectivo en el mismo cajón le da al atacante:
- Nada. Sin registro de envío, sin brand association, sin señal visible de que ese device específico contiene algo.
El approach iPhone no le gana a un Trezor en seguridad criptográfica — los dos son fuertes. Le gana en superficie de threat model, que es donde los hardware wallets dejaron de ser silenciosamente la opción más segura.
Antecedente — no es una toma nueva
El patrón es previo a la brecha de Trezor del 2026-08-13. El investigador on-chain ZachXBT — la referencia en forensics de cripto robada — lo recomendó públicamente en su canal de Telegram (el post tiene 88.3K vistas), textual:
«Hot take: Todos los hardware wallets son completa basura y no aconsejo usarlos para tareas importantes como firmar transacciones o guardar fondos. Mucho mejor tener un iPhone separado cuyo único propósito sea servir como tu hardware wallet. Ledger es el peor y Ledger Live tiene updates regulares de UI/apps sin motivo que rompen acciones simples.»
La brecha de Trezor endureció el argumento: antes el caso para el separate-iPhone era firmware trust y UX del vendor; ahora el mismo patrón también cierra la superficie de shipping-address. Si el investigador más activo en trazar cripto robada estuvo en esto por meses y los datos de la brecha ahora lo respaldan sobre motivos que ni siquiera esgrimía, el patrón vale tomarse en serio.
Trampas
- iOS forced updates cuando la versión llega a end-of-support. Apple corta security updates después de ~5–7 años por modelo. Planeá el update cadence en Wi-Fi de confianza, después volvés a air-gap.
- App Store account entanglement. Si iniciaste sesión con un Apple ID real durante setup, el dispositivo está linkeado a tu identidad en los registros de fulfillment de Apple. Factory reset y de nuevo con un burner o sin Apple ID.
- Battery swelling en devices de long-storage. Baterías de litio no aman quedarse en 100% o 0% por años. Cargá a ~60% para storage; revisá dos veces al año.
- La trampa «cuál app tiene el seed real». Si instalás múltiples wallet apps para testear, seed confusion es real. Wipe entre tests, después una vez limpio con el setup real.
- Screenshot en la app equivocada. Un screenshot del seed screen vive en Fotos, sincroniza a iCloud si está activado, y arruina todo el setup.
- Face ID en la pantalla de ver-seed. Cómodo. También cómodo para un atacante sosteniendo el device contra tu cara mientras dormís. Passcode-only unlock para el signer device.
Cuándo esto NO es el patrón correcto
- Saldos chicos / spending activo. Una hot wallet en tu teléfono diario está bien para < 1 XMR. La fricción del air-gap no vale para plata de almuerzo.
- Usuarios que no van a mantener el proceso. La disciplina del air-gap es la propiedad de seguridad. Si vas a re-habilitar Wi-Fi «solo un minuto», el modelo entero colapsa.
- Setups team / multisig. Multisig con hardware wallets de distintos vendors, jurisdicciones y personas es más fuerte que un airgap iPhone single-device.
- Si ya estás profundo en un workflow Ledger / Trezor que funciona. No cambies por cambiar. Agregá rotación de dirección de envío (PO box, drop shipper, mail forwarding) antes de tu próxima orden y cerrás la mayor parte del shipping-address gap sin cambiar de wallet.
Cross-refs del curator
- Guía padre: /guides/monero-cold-storage.
- Verificar wallet: /guides/verify-wallet-binary.
- Herencia: /guides/monero-inheritance-plan.