Pérdida por autocustodia de Bitcoin pone bajo escrutinio la seguridad de las billeteras
Puntos clave
- •Una pérdida por autocustodia reportada en 116 millones de dólares ha redirigido la atención hacia los riesgos operativos en la gestión de billeteras de Bitcoin.
- •El equipo de seguridad de Block divulgó una alternativa predecible del generador de números aleatorios y una debilidad de resembrado de 32 bits en el firmware de Coldcard.
- •La autocustodia elimina el riesgo de contraparte, pero deja la generación, el almacenamiento y la recuperación de claves enteramente a cargo del usuario.
- •Se aconseja a los titulares verificar las actualizaciones de firmware, comprender cómo se genera la aleatoriedad y proteger las frases de recuperación frente a puntos únicos de fallo.
- •Las configuraciones de firmas múltiples pueden reducir la posibilidad de que una clave comprometida o un dispositivo defectuoso vacíe los fondos, pero añaden complejidad.

Una pérdida por autocustodia reportada en 116 millones de dólares ha concentrado firmemente la atención en la seguridad de las billeteras de Bitcoin, desplazando la discusión desde las quiebras de exchanges hacia los riesgos operativos que recaen enteramente en los titulares individuales. El incidente llega mientras investigadores de seguridad examinan debilidades en el firmware que impulsa las billeteras de hardware populares. El atractivo de la autocustodia se amplió tras el colapso del exchange FTX en 2022, que renovó el principio de la industria de "no son tus claves, no son tus monedas", y el escrutinio actual muestra la carga operativa que ese principio conlleva.
El renovado foco en la autocustodia de Bitcoin sigue a una divulgación del equipo de seguridad de Block —Block es la empresa de fintech anteriormente conocida como Square— que describe una alternativa predecible en el generador de números aleatorios y una debilidad de resembrado de 32 bits en el firmware de Coldcard, una billetera de hardware fabricada por Coinkite. La aleatoriedad débil durante la generación de claves es una de las pocas fallas que pueden comprometer una billetera que de otro modo estaría correctamente guardada: una clave privada es tan fuerte como la entropía que la respalda y, en términos criptográficos, un espacio de 32 bits es lo suficientemente pequeño como para ser examinado de forma exhaustiva con recursos de computación ordinarios, razón por la cual las debilidades de este tipo se consideran graves. Para cobertura relacionada, consulte Bitcoin cae tras datos de inflación de EE. UU.; los ETF registran salidas por segundo día.
El educador de Bitcoin BitcoinPierre también llamó la atención sobre el problema, señalando en X los hallazgos del firmware como una razón para que los titulares revisen cómo se crearon sus claves y dónde están almacenadas. Para cobertura relacionada, consulte Otro minero de Bitcoin vende BTC para financiar su giro hacia centros de datos de IA.
Puntos clave
- Una pérdida por autocustodia reportada en 116 millones de dólares ha replanteado la seguridad de las billeteras como un asunto de riesgo operativo y no de mercado.
- El equipo de seguridad de Block divulgó una alternativa predecible del generador de números aleatorios (RNG) y una debilidad de resembrado de 32 bits en el firmware de Coldcard.
- La autocustodia elimina el riesgo de contraparte, pero deja la generación, el almacenamiento y la recuperación de claves enteramente en manos del usuario.
Por qué el incidente es un problema de autocustodia, no de mercado
La autocustodia otorga a los titulares control total sobre sus monedas, pero ese control conlleva responsabilidad total. No hay mesa de ayuda, ni reversión de cargos, ni contraparte que pueda deshacer un error una vez que los fondos se mueven.
Eso es lo que distingue a la autocustodia de la vía de los ETF que muchos inversores usan hoy —una vía que se amplió después de que los reguladores de EE. UU. aprobaran los ETF de Bitcoin al contado en enero de 2024—, en la que la custodia se delega a gestores regulados. Las instituciones han adoptado cada vez más ese modelo: JPMorgan ha aumentado sus posiciones en ETF de Bitcoin y Ether, y emisores como Cboe buscan la aprobación de ETF apalancados de futuros de Bitcoin. Esos productos reintroducen el riesgo de contraparte a cambio de eliminar la carga de la gestión de claves.
Cómo reducir el riesgo de autocustodia tras una pérdida de esta magnitud
Los hallazgos sobre el firmware de Coldcard señalan el primer eslabón débil: cómo una billetera genera sus claves. Los titulares que usan dispositivos de hardware deben confirmar que ejecutan un firmware con parches y comprender cómo el dispositivo obtiene su aleatoriedad antes de confiarle saldos significativos.
La disciplina con la frase semilla es el segundo punto. Una frase de recuperación —el respaldo de normalmente 12 o 24 palabras definido por el estándar BIP39 de Bitcoin— almacenada digitalmente, fotografiada o guardada en un solo lugar reintroduce justamente el punto único de fallo que la autocustodia pretende eliminar.
Para saldos mayores, las configuraciones de firmas múltiples (multisig) distribuyen la autoridad de firma entre varios dispositivos o ubicaciones, de modo que una sola clave comprometida o un dispositivo defectuoso no pueden vaciar una billetera. El compromiso es una mayor complejidad tanto para gastar como para recuperar.
La lección más amplia es que la autocustodia elimina el riesgo de contraparte pero no el error del usuario, y que incluso el hardware de confianza puede contener fallas. Investigadores independientes ya habían analizado billeteras de hardware antes, pero los hallazgos de Coldcard se refieren al momento en que una clave se crea por primera vez. El mismo escrutinio se aplica ahora en todo el ecosistema, con un equipo red team de Bitcoin usando herramientas de IA para buscar posibles fallas en el software del que depende la red. Para los titulares, los desarrollos prácticos a vigilar son las actualizaciones de firmware de los fabricantes que aborden las debilidades divulgadas y la investigación de seguridad de equipos ajenos a los propios proveedores de billeteras.
Referencias adicionales: documento de origen 1.
Aviso legal: Este artículo tiene fines exclusivamente informativos y no constituye asesoramiento financiero ni de inversión. Los mercados de criptomonedas y activos digitales conllevan un riesgo significativo. Realice siempre su propia investigación antes de tomar decisiones.