xmr.club
EN 中文 ES RU
← todas las guías
guía · explicación larga

iPhone viejo como cold storage de Monero — el reframe del "dirección de envío"

La brecha del proveedor de envíos de Trezor del 2026-08-13 expuso al mercado negro el nombre completo, teléfono y dirección postal de 11.742 clientes. Trezor abrió su comunicado con «nuestros dispositivos siguen seguros» — técnicamente cierto y completamente al lado del punto. El framing correcto no es riesgo de phishing; es riesgo físico: allanamiento de morada, acoso, secuestro, el «ataque de la llave inglesa de $5». Cualquier cosa enviada a tu identidad legal trae esa clase de exposición de fábrica. Abajo: cómo correr un iPhone viejo como cold wallet de Monero — comprado en efectivo, air-gapped, visualmente inidentificable, y fuera de la grilla de direcciones de envío por completo.

Por qué un iPhone viejo funciona como cold wallet

  • Sin registro PII en la cadena de suministro. Un Trezor / Ledger / Cypherock se envía a tu nombre y dirección, y ese registro vive en el stack de fulfillment del vendedor (y ahora, en el mercado negro). Un iPhone usado comprado en efectivo a un extraño es un dispositivo que ningún vendedor asocia con un holder de cripto.
  • Visualmente inidentificable. Un hardware wallet en un cajón grita «wallet». Un iPhone viejo en un cajón es un teléfono. Un ladrón con tu dirección no sabe que debe exigirlo, y si lo agarra ve un teléfono, no una pila.
  • Secure Enclave. Los iPhone desde el 6s en adelante traen Secure Enclave — almacenamiento de claves endurecido, arquitectónicamente comparable a lo que embarcan los hardware wallets dedicados.
  • Ubicuidad + disponibilidad de repuestos. Si el dispositivo muere o la batería se hincha, el reemplazo está en cualquier tienda de reparación, en efectivo, sin registro aduanero.
  • El air-gap es trivial. Modo avión + Wi-Fi deshabilitado + Bluetooth deshabilitado + SIM removida = un dispositivo que no puede exfiltrar un seed hasta que vos deliberadamente reactives la red.

Sourcing — la regla efectivo + segunda mano

  1. Comprá en efectivo, en persona, a un vendedor privado. Craigslist / MercadoLibre / Facebook Marketplace / un taller de barrio — el objetivo es un dispositivo que nunca haya tocado tu identidad ni un registro de tarjeta.
  2. Cualquier modelo desde iPhone 6s / SE (1a gen) sirve — hay Secure Enclave, los más nuevos aún reciben security updates. iPhone SE (2a/3a gen) es el sweet spot: barato, chico, todavía soportado.
  3. Factory reset antes de usarlo. Ajustes → General → Transferir o Restablecer iPhone → Borrar contenido y ajustes. No confíes en nada que dejó el dueño anterior.
  4. Salteá el setup de Apple ID. Cuando el Setup Assistant te pida iniciar sesión, usá «Configurar como nuevo iPhone» y luego rechazá el prompt de Apple ID («¿Olvidé la contraseña o no tengo Apple ID?» → «No tengo Apple ID» → «Configurar más tarde en Ajustes»). Tu cold wallet no puede estar atada a tu Apple ID real.
  5. Si tenés que instalar wallet desde el App Store, creá un Apple ID descartable con email enmascarado (SimpleLogin, addy.io) y sin método de pago. Instalá la wallet, cerrá sesión del Apple ID descartable antes de generar el seed.

Setup air-gap

  1. Modo avión ON.
  2. Wi-Fi OFF — por separado, en Ajustes → Wi-Fi (el Modo avión solo puede auto-reactivar Wi-Fi en algunas versiones de iOS).
  3. Bluetooth OFF — Ajustes → Bluetooth, por separado.
  4. SIM removida. Cero superficie de ataque celular.
  5. Actualizaciones automáticas OFF. Ajustes → General → Actualización de Software → Actualizaciones Automáticas → OFF. Vas a actualizar manualmente en un cronograma que vos controlás, sobre tu Wi-Fi de confianza, antes de volver a air-gap.
  6. Endurecimiento privacidad. Desactivá Siri, analíticas, ubicación, Handoff.
  7. Guardá el dispositivo offline cuando no estés firmando. Bolsa Faraday es overkill para casi todo threat model — un cajón alcanza. Batería: cargá a ~60% y guardá en un lugar fresco y seco; revisá dos veces al año.

Opciones de wallet para iOS + air-gap

  • Cake Wallet (recomendado). Nativa iOS, soporte directo para Monero, genera el seed en el Secure Enclave, corre 100% offline post-instalación. Emparejala con una copia view-only en un dispositivo online separado para tracking de receives.
  • Monero GUI en una laptop offline emparejada — si preferís firmar en laptop, usá el iPhone como view-only online y una Mac / Linux offline endurecida como signer. Mismo principio, distinto form factor.
  • Feather (desktop emparejada). Mejor UX para el flujo view-only + firma offline. Mismo patrón: iPhone online view, Feather en laptop offline como signer.
  • NO uses: wallets como extensión de browser, wallets custodial móviles, cualquier cosa que exija un paso de cloud backup durante el setup.

El flujo canónico: view-only + firma air-gap

  1. Generá el seed en el iPhone air-gapped (Cake Wallet → new wallet → escribí el seed a metal offline). Nunca foto, nunca iCloud, nunca AirDrop.
  2. Exportá la view-only key desde la wallet offline.
  3. Pasá la view-only key a tu dispositivo online vía QR (offline iPhone muestra QR, dispositivo online escanea).
  4. El dispositivo online ahora ve balance + arma unsigned tx — pero no puede gastar.
  5. Para enviar: armá unsigned tx en online → generá QR → offline iPhone escanea y firma → offline iPhone genera QR de signed tx → online escanea y broadcast.
  6. Verificá la dirección destino en el iPhone offline antes de firmar. Malware en el device online puede swap una address entre «vos pegás» y «vos firmás». El device offline es tu última línea de defensa.

Por qué esto le gana a un Trezor en opsec de dirección de envío

Reframe en dos columnas. Un hardware wallet en tu cajón hoy le da al atacante:

  • Un registro de envío atando tu nombre + teléfono + dirección a «tiene cripto».
  • Un dispositivo visible que identifica exactamente qué software / seed format exigir bajo coerción.
  • Una superficie de ataque marca-brand — cada CVE de firmware, cada leak de customer database, cada phishing pre-targetea a vos.

Un iPhone air-gapped comprado en efectivo en el mismo cajón le da al atacante:

  • Nada. Sin registro de envío, sin brand association, sin señal visible de que ese device específico contiene algo.

El approach iPhone no le gana a un Trezor en seguridad criptográfica — los dos son fuertes. Le gana en superficie de threat model, que es donde los hardware wallets dejaron de ser silenciosamente la opción más segura.

Antecedente — no es una toma nueva

El patrón es previo a la brecha de Trezor del 2026-08-13. El investigador on-chain ZachXBT — la referencia en forensics de cripto robada — lo recomendó públicamente en su canal de Telegram (el post tiene 88.3K vistas), textual:

«Hot take: Todos los hardware wallets son completa basura y no aconsejo usarlos para tareas importantes como firmar transacciones o guardar fondos. Mucho mejor tener un iPhone separado cuyo único propósito sea servir como tu hardware wallet. Ledger es el peor y Ledger Live tiene updates regulares de UI/apps sin motivo que rompen acciones simples.»

La brecha de Trezor endureció el argumento: antes el caso para el separate-iPhone era firmware trust y UX del vendor; ahora el mismo patrón también cierra la superficie de shipping-address. Si el investigador más activo en trazar cripto robada estuvo en esto por meses y los datos de la brecha ahora lo respaldan sobre motivos que ni siquiera esgrimía, el patrón vale tomarse en serio.

Trampas

  1. iOS forced updates cuando la versión llega a end-of-support. Apple corta security updates después de ~5–7 años por modelo. Planeá el update cadence en Wi-Fi de confianza, después volvés a air-gap.
  2. App Store account entanglement. Si iniciaste sesión con un Apple ID real durante setup, el dispositivo está linkeado a tu identidad en los registros de fulfillment de Apple. Factory reset y de nuevo con un burner o sin Apple ID.
  3. Battery swelling en devices de long-storage. Baterías de litio no aman quedarse en 100% o 0% por años. Cargá a ~60% para storage; revisá dos veces al año.
  4. La trampa «cuál app tiene el seed real». Si instalás múltiples wallet apps para testear, seed confusion es real. Wipe entre tests, después una vez limpio con el setup real.
  5. Screenshot en la app equivocada. Un screenshot del seed screen vive en Fotos, sincroniza a iCloud si está activado, y arruina todo el setup.
  6. Face ID en la pantalla de ver-seed. Cómodo. También cómodo para un atacante sosteniendo el device contra tu cara mientras dormís. Passcode-only unlock para el signer device.

Cuándo esto NO es el patrón correcto

  • Saldos chicos / spending activo. Una hot wallet en tu teléfono diario está bien para < 1 XMR. La fricción del air-gap no vale para plata de almuerzo.
  • Usuarios que no van a mantener el proceso. La disciplina del air-gap es la propiedad de seguridad. Si vas a re-habilitar Wi-Fi «solo un minuto», el modelo entero colapsa.
  • Setups team / multisig. Multisig con hardware wallets de distintos vendors, jurisdicciones y personas es más fuerte que un airgap iPhone single-device.
  • Si ya estás profundo en un workflow Ledger / Trezor que funciona. No cambies por cambiar. Agregá rotación de dirección de envío (PO box, drop shipper, mail forwarding) antes de tu próxima orden y cerrás la mayor parte del shipping-address gap sin cambiar de wallet.

Cross-refs del curator

Picks

  • Cake Wallet — Wallet XMR nativa iOS; genera seed en Secure Enclave; corre air-gapped post-instalación.
  • Monero GUI — Signer offline en laptop si preferís no firmar desde el teléfono.
  • Feather — Mejor UX desktop para el flujo view-only + firma offline.
  • Monerujo — Alternativa Android si en vez de iPhone tenés un Android viejo.