Saltar al contenido

Consejos de seguridad

Carteras de hardware: contra qué protegen, y las formas en que la gente sigue perdiendo fondos

Una cartera de hardware mantiene su clave privada fuera de un ordenador conectado a internet. Contra qué protege, y los modos de fallo que deja abiertos.

Redacción de My Coin Partner 5 min de lectura
A small cube sealed inside a thick walled box that is open on exactly one side

Declaración de socio

My Coin Partner cobra comisión de algunas de las plataformas sobre las que escribe. La comisión no decide qué clasificamos ni qué recomendamos, y cada comparativa indica el baremo con el que se puntuó. Leer la divulgación completa.

A menudo se describe una cartera de hardware como algo que hace que sus criptomonedas estén a salvo. En realidad hace algo bastante más específico que eso, y en la brecha entre lo específico y la afirmación general es donde la gente pierde dinero creyendo que está protegida.

El único problema que resuelve

Una cartera de hardware genera y almacena su clave privada dentro de un dispositivo dedicado, y realiza allí la firma. La clave nunca existe en forma legible en su ordenador o teléfono.

Esto neutraliza toda una categoría de ataque. El malware que lee archivos, registra pulsaciones de teclado o rastrea la memoria de su ordenador no puede obtener una clave que nunca estuvo presente en él. Incluso en una máquina totalmente comprometida, el atacante puede ver lo que usted hace, pero no puede firmar una transacción sin el dispositivo, y el dispositivo exige confirmación física.

Se trata de una mejora genuinamente grande, y es todo lo que el hardware ofrece.

Lo que no resuelve: aprobar lo que no debía

El dispositivo firma lo que usted confirma. Si confirma una transacción que envía sus fondos a un atacante, la cartera de hardware producirá fielmente una firma válida para ella.

Este es el modo de fallo predominante y no tiene nada que ver con la seguridad de la clave. Una interfaz convincente le pide que apruebe algo, la pantalla muestra una transacción que usted no entiende del todo, y usted pulsa el botón. El dispositivo hizo su trabajo a la perfección. Leer lo que realmente se muestra en la pantalla del dispositivo — no lo que dice el sitio web que es — es la única defensa, y es el paso que la gente se salta porque el sitio web ya le dijo qué esperar.

Lo que no resuelve: las aprobaciones de tokens

En las redes que las admiten, una aprobación concede a un contrato permiso para mover un token en su nombre, a veces sin límite y a veces indefinidamente. Ese permiso persiste después de la transacción que lo concedió.

Una cartera de hardware firmará sin problema una aprobación ilimitada, porque firmar es lo que hace. Los fondos pueden entonces moverse más adelante sin ninguna interacción adicional por su parte ni la del dispositivo. Revisar y revocar aprobaciones es una tarea de higiene aparte que el hardware no realiza.

Lo que no resuelve: la frase semilla

El dispositivo protege la clave frente a su ordenador. No protege la frase semilla frente a usted.

La frase se genera durante la configuración y se anota a mano, y desde ese momento es una copia en texto plano de cada clave que contiene el dispositivo. Fotografiarla, escribirla en cualquier sitio o guardarla en un servicio en la nube convierte una cartera protegida por hardware en una protegida por software, sin cambiar nada en el dispositivo. Cualquier solicitud de introducir la frase en un sitio web o una aplicación es un intento de hacer exactamente esto, y no existe una versión legítima de esa solicitud. Nuestra entrada del glosario explica por qué la frase tiene más peso que cualquier clave individual.

Lo que no resuelve: la pérdida

La autocustodia elimina al custodio, lo que elimina tanto el riesgo del custodio como su proceso de recuperación. Un dispositivo perdido con una frase guardada de forma segura es una molestia. Un dispositivo perdido con la frase también perdida es una pérdida permanente, sin apelación, sin línea de soporte y sin mecanismo de ningún tipo.

Se trata de una contrapartida real y debería asumirse de forma deliberada, en lugar de absorberla como efecto secundario de seguir un consejo. Nuestra comparación sobre quién custodia realmente sus criptomonedas cubre el lado de la custodia de esta misma decisión.

El resumen preciso

Una cartera de hardware pone su clave privada fuera del alcance del software de su ordenador. No verifica que una transacción sea la que usted pretendía realizar, no gestiona los permisos vigentes que ha concedido, no protege una frase que ha manejado con descuido, y no ofrece recuperación si pierde ambas cosas. Es una solución sólida para un problema y ninguna solución en absoluto para las cuatro formas más comunes en que la gente realmente pierde sus fondos.

La cadena de suministro forma parte del modelo de amenazas

Una cartera de hardware solo es fiable si es el dispositivo que fabricó el fabricante. Comprarla en un mercado de terceros o aceptar un dispositivo no solicitado introduce la posibilidad de manipulación, y el ataque no requiere sofisticación: un dispositivo que llega con una frase semilla ya escrita dentro de la caja es un dispositivo cuyas claves generó otra persona.

Las reglas que se derivan son breves. Compre directamente al fabricante. Genere usted mismo la semilla en el dispositivo durante la configuración, en lugar de aceptar una que venga incluida. Verifique el dispositivo mediante cualquier mecanismo de atestación que ofrezca el fabricante. Un dispositivo que llegó con una frase está comprometido, sin importar lo convincente que sea el embalaje.

La firma a ciegas es la brecha que persiste

La pantalla del dispositivo es su defensa, y en transacciones complejas puede que no sea capaz de mostrar en términos comprensibles lo que usted está aprobando. Algunas interacciones se presentan como una carga opaca que el dispositivo muestra como datos y no como una acción legible para un humano.

Aprobar algo que no se puede leer es el equivalente cripto de firmar un contrato en blanco. Cuando un dispositivo o una interfaz puede decodificar una transacción en términos claros, esa capacidad vale más que cualquier especificación de la caja. Cuando no puede, la respuesta honesta es tratar la interacción como de alto riesgo en lugar de simplemente hacer clic para continuar, que es justo lo contrario de lo que fomenta un aviso bien diseñado.

Qué hacer con la frase, en concreto

El consejo suele quedarse en “guárdela a salvo”, lo cual no es accionable. En realidad importan dos propiedades, y tiran en direcciones opuestas: la frase debe sobrevivir a la pérdida de su vivienda, y no debe ser legible para quien la encuentre.

La redundancia resuelve la primera: más de una copia, en más de un lugar físico, en un soporte que resista el agua y el fuego. El ocultamiento resuelve la segunda, y una copia guardada donde un ladrón buscaría no es una copia de seguridad, es solo un retraso. Dividir una frase entre varias ubicaciones a veces se sugiere y es fácil de hacer mal: una división ingenua puede reducir el espacio de búsqueda para un atacante que posea una parte, al tiempo que añade una nueva forma de perder el acceso de manera permanente.

Sea cual sea el esquema que elija, pruebe la recuperación antes de que importe de verdad. Una copia de seguridad que nunca se ha restaurado es una hipótesis, no una copia de seguridad.

Lecturas relacionadas