NoticiasCriptoCómo los tenedores de criptomonedas pueden proteger sus fondos frente a riesgos de coerción física

Cómo los tenedores de criptomonedas pueden proteger sus fondos frente a riesgos de coerción física

Autor: Coindoo·

Puntos clave

  • •Una billetera de hardware previene ataques cibernéticos remotos, pero no puede impedir que un propietario sea coaccionado bajo amenaza física para aprobar una transacción.
  • •Una estructura multifirma 2-de-3 con separación geográfica y claves controladas de forma independiente se recomienda como punto de partida práctico para tenedores con ahorros significativos de criptomonedas a largo plazo.
  • •La documentación de Safe y Coinbase confirma que ciertos ajustes críticos de seguridad no pueden modificarse después de la creación, por lo que los tenedores deben configurar controles más fuertes antes de una emergencia.
  • •La custodia multifirma asistida por proveedores reduce ciertos riesgos de pérdida, pero introduce dependencias operativas, legales y jurisdiccionales que los tenedores deben evaluar plenamente antes de adoptarla.
  • •El proceso completo de recuperación para tenencias de alto valor debería probarse al menos una vez al año y después de cualquier cambio material relacionado con dispositivos, firmantes, ubicaciones o proveedores.
Cómo los tenedores de criptomonedas pueden proteger sus fondos frente a riesgos de coerción física

Puntos clave

Una billetera de hardware puede proteger criptomonedas frente a malware, phishing y robo remoto de claves, pero no puede impedir que un propietario sea obligado a aprobar una transacción.

Para tenedores técnicamente capaces con ahorros de largo plazo que podrían cambiarles la vida, una configuración multifirma 2-de-3 correctamente separada es un punto de partida práctico, no una regla universal.

La documentación de Safe y Coinbase ilustra por qué los controles críticos deben configurarse antes de una emergencia, en lugar de modificarse durante una.

La recuperación asistida por proveedores puede reducir algunos riesgos de pérdida, pero también crea dependencias operativas, legales y jurisdiccionales.

Ninguna arquitectura de billetera puede garantizar la seguridad personal durante una confrontación violenta.

Una billetera de hardware elimina muchas vías de ataque en línea, pero no elimina la autoridad de la persona que sabe cómo desbloquearla y usarla. Esa distinción es central para el riesgo de coerción física. Si una sola persona identificable puede mover de inmediato todo un portafolio, amenazar a esa persona puede ser más fácil que atacar la criptografía en sí.

El propósito de una custodia resistente a la coerción no es hacer imposible el acceso legítimo. Es garantizar que una persona, un dispositivo y una ubicación no proporcionen todo lo necesario para una transferencia inmediata.

Coindoo dijo que revisó documentación vigente de Safe, Coinbase, Casa, Unchained y Trezor, junto con la base de datos pública de Jameson Lopp sobre ataques físicos relacionados con criptomonedas. Cada diseño de custodia se consideró mediante una prueba documental de estrés en cuatro partes: qué no puede cambiarse después de la configuración, qué falla cuando un firmante o una cuenta no está disponible, qué ocurre cuando se rompe la ruta normal de recuperación y qué costo o fricción permanece cuando no hay emergencia. La revisión documental se realizó el 25 de julio de 2026. Coindoo dijo que no creó ni probó los productos descritos y que no llevó a cabo un retiro en vivo ni un ejercicio de recuperación.

Una base práctica para tenencias que pueden cambiar la vida

Para la mayoría de las personas técnicamente capaces que mantienen cantidades de bitcoin que podrían cambiarles la vida, el almacenamiento en frío de firma única no debería ser la configuración predeterminada.

Un punto de partida razonable es una estructura multifirma 2-de-3 con tres claves controladas por separado:

  • Una clave de firma disponible en la ubicación principal del tenedor
  • Una clave controlada de forma independiente y guardada fuera del sitio, en otra ciudad
  • Una clave de recuperación mantenida por un proveedor de custodia o por un cofirmante cuidadosamente seleccionado

En ese modelo, las dos claves autocontroladas deberían permitir al tenedor mover fondos sin depender del proveedor. Al mismo tiempo, una clave personal más la clave de recuperación deberían ser suficientes para recuperar el acceso si se pierde un dispositivo.

Esta estructura es solo un punto de partida. Puede no ser adecuada para un tenedor que necesita acceso frecuente, no puede mantener varios dispositivos, no puede llegar de forma confiable a la ubicación fuera del sitio o no acepta la dependencia legal y operativa creada por una clave mantenida por un proveedor.

Los fondos usados para gastos habituales o trading activo deberían permanecer en una billetera separada que contenga solo el monto necesario para la actividad ordinaria. La estructura multifirma se adapta mejor a tenencias de largo plazo, donde la fricción adicional es una característica y no un obstáculo diario.

Para tenencias EVM de largo plazo, un principio similar puede implementarse mediante una cuenta Safe con propietarios separados y un umbral 2-de-3. Safe, antes conocida como Gnosis Safe, es una de las plataformas de cuentas inteligentes más adoptadas en el ecosistema Ethereum y compatible con EVM, utilizada por DAOs, administradores de tesorería y tenedores individuales para aplicar políticas de aprobación con múltiples propietarios en cadena. Esos propietarios deben representar dispositivos, cuentas y ubicaciones realmente independientes, no tres credenciales guardadas en la misma vivienda. La documentación de Safe sobre conceptos de cuentas inteligentes está disponible en

La multifirma es una política, no solo más dispositivos

Una billetera multifirma requiere un número definido de claves para aprobar una transacción. En una configuración 2-de-3, existen tres claves autorizadas y se requieren dos cualquiera de ellas para mover fondos.

El umbral mejora la seguridad física solo cuando las claves están controladas de forma independiente. Tres dispositivos de firma y sus respaldos guardados en la misma vivienda conservan el mismo punto único de falla durante una invasión domiciliaria.

Jameson Lopp, cofundador del proveedor de custodia Casa y reconocido desarrollador y educador de infraestructura de Bitcoin, recomienda la separación geográfica de claves porque forzar el acceso a varias ubicaciones controladas aumenta el tiempo y la dificultad necesarios para completar un ataque. Su vínculo con Casa es relevante porque la custodia multifirma geográficamente distribuida forma parte del modelo de producto de la empresa. El punto operativo sigue siendo válido, pero la recomendación debe leerse como orientación práctica de alguien comercialmente vinculado con ese modelo, no como una recomendación independiente de producto. Casa publicó material relacionado en

La separación geográfica también crea modos de falla ordinarios que las descripciones de productos pueden subestimar. Una clave en una caja de seguridad bancaria puede ser inaccesible fuera del horario de la sucursal. Un firmante puede mudarse a otro país, enfermarse o volverse difícil de contactar. La muerte, incapacidad o divorcio pueden cambiar quién puede acceder a una ubicación. Un dispositivo de hardware puede fallar mientras su respaldo remoto no ha sido verificado durante años. Familiares pueden saber dónde está guardada una clave sin entender cómo funciona la recuperación.

Por esa razón, un diseño de custodia necesita un proceso de recuperación y herencia, no solo varios escondites.

Safe y Coinbase muestran la misma regla estructural

Safe y Coinbase utilizan arquitecturas diferentes, pero su documentación apunta al mismo principio de custodia: los controles importantes deben configurarse antes de que sean necesarios.

Para activos compatibles con EVM, las cuentas Safe mantienen una lista de propietarios y un umbral mínimo de firmas. La documentación técnica de Safe indica que cambiar el umbral es en sí mismo una transacción Safe. Eso significa que la política de aprobación vigente debe autorizar la política más estricta. Un tenedor no puede depender de elevar un umbral débil de 1-de-3 a 2-de-3 después de que una amenaza ya comenzó. La documentación de Safe sobre umbrales está disponible en

Coinbase, uno de los mayores exchanges de criptomonedas regulados en Estados Unidos, llega al mismo principio mediante su diseño Vault. Coinbase afirma que el retraso de retiro de 48 horas de un Vault, su propietario, las configuraciones de notificación y las configuraciones de seguridad no pueden cambiarse después de la creación. Un usuario que quiera controles diferentes debe crear otro Vault. Las preguntas frecuentes de Coinbase sobre Vault están disponibles en

Ninguna de estas limitaciones es necesariamente una falla. Impedir cambios rápidos de política puede evitar que un atacante o una cuenta comprometida debiliten silenciosamente el esquema de seguridad. La consecuencia operativa es que una configuración mal elegida puede seguir siendo inconveniente hasta que el tenedor migre deliberadamente a una nueva configuración. Los controles que resisten modificaciones de emergencia también resisten modificaciones legítimas de emergencia.

La prueba documental de estrés

Safe y Coinbase demuestran por qué las listas de funciones no son suficientes al evaluar un producto de custodia. Las preguntas más útiles se centran en fallas y reversibilidad.

La primera pregunta es qué no puede deshacerse. Retrasos fijos de retiro, propietarios inmutables, configuraciones de seguridad bloqueadas y cambios de umbral que requieren el quórum existente afectan si una configuración débil puede repararse rápidamente.

La segunda pregunta es qué se rompe cuando un participante no está disponible. Un firmante puede perder un dispositivo, un proveedor puede no estar disponible, una cuenta de correo electrónico puede ser inaccesible o una clave puede estar guardada dentro de una sucursal bancaria cerrada durante el fin de semana.

La tercera pregunta es qué ocurre cuando falla la ruta normal. Una guía o página de producto puede explicar claramente la firma ordinaria y prestar menos atención a teléfonos perdidos, verificaciones de identidad fallidas, correos faltantes, dispositivos dañados y escalamiento de soporte.

La cuarta pregunta es cuánto cuesta el control cuando nada sale mal. Retrasos, suscripciones, viajes, mantenimiento, reemplazo de dispositivos y pruebas de recuperación siguen siendo cargas reales incluso cuando no ocurre ningún robo o emergencia.

Esta prueba documental de estrés no puede revelar todos los problemas que expondría el uso práctico. Puede identificar limitaciones diseñadas antes de que un saldo sustancial dependa de ellas.

La multifirma asistida por proveedores cambia un riesgo por otros

La custodia colaborativa da al tenedor algunas claves mientras un proveedor de servicios controla otra clave de recuperación o cofirma.

Unchained describe una configuración 2-de-3 en la que el cliente mantiene dos claves y Unchained mantiene una. La empresa no puede mover el bitcoin por sí sola, mientras que el cliente normalmente puede realizar transacciones sin el proveedor. La información de Vault de Unchained está disponible en

Casa afirma de forma similar que controla una clave de recuperación, pero nunca suficientes claves para mover fondos unilateralmente. La documentación de la app de Casa está disponible en

Estos modelos reducen el riesgo de que la pérdida de un dispositivo destruya permanentemente el acceso. También crean una relación que no existe en una custodia multifirma completamente independiente.

El uso de una clave mantenida por un proveedor puede depender del estado de la cuenta, verificaciones de identidad, disponibilidad de soporte, términos contractuales, la continuidad operativa de la empresa y la legislación de la jurisdicción en la que opera. El proveedor no puede tomar los fondos por sí solo, pero el tenedor aún puede depender de su cooperación durante la recuperación.

La documentación de Casa hace explícita parte de esa fricción. Su Recovery Key tiene un retraso obligatorio y no es adecuada para transacciones urgentes. Los clientes estándar se autentican mediante preguntas de seguridad, mientras que algunos clientes de niveles superiores usan un proceso de verificación por video. La documentación de Casa sobre Recovery Key está disponible en

Eso no es necesariamente una razón para rechazar la custodia colaborativa. Es una razón para tratar al proveedor como una dependencia operativa y jurisdiccional, en lugar de describir su clave como seguridad adicional gratuita.

Antes de elegir una configuración asistida por un proveedor, un tenedor debería saber quién controla cada clave, qué combinaciones de claves pueden mover fondos, qué exige el proveedor antes de firmar, si la recuperación es posible sin el proveedor, qué ocurre si la cuenta se cierra o el servicio se descontinúa, y qué leyes y jurisdicciones se aplican a la clave mantenida por el proveedor.

Los retrasos de retiro agregan fricción, no protección personal

Un retraso de retiro impide que una transacción inmediata se complete. No garantiza que un atacante abandone el intento ni que entienda la limitación.

Para un Coinbase Vault estándar, las aprobaciones requeridas por correo electrónico deben completarse antes de que comience el período de 48 horas. Solo puede haber una solicitud de retiro activa a la vez, y cambiar configuraciones fijas de Vault requiere crear un nuevo Vault.

Esas restricciones pueden ser útiles durante un retiro no autorizado. También pueden convertirse en obstáculos cuando una cuenta de correo vinculada es inaccesible, un mensaje de aprobación no llega o el tenedor necesita legítimamente los fondos con rapidez.

Un retraso de retiro es un comportamiento público del producto, no una defensa secreta. Un atacante que entiende el sistema puede saber que una transacción no puede completarse de inmediato. El retraso reduce el acceso inmediato a los activos, pero no debería describirse como un control que garantiza que la persona será liberada o que impide que el incidente continúe.

Las billeteras ocultas no eliminan el control unilateral

Las billeteras protegidas por frase de contraseña pueden crear saldos separados desde el mismo dispositivo de hardware. Pueden agregar privacidad cuando una persona no autorizada examina la billetera.

Trezor, uno de los fabricantes de billeteras de hardware con más trayectoria en la industria de criptomonedas, explica que cada frase de contraseña abre una billetera separada y que una frase de contraseña olvidada no puede recuperarse. La guía de Trezor está disponible en

La función introduce riesgo de pérdida permanente y, aun así, deja a una persona con capacidad para acceder al saldo principal. Un saldo oculto o señuelo también puede fallar si los atacantes creen que existen activos adicionales. No debería reemplazar la autoridad separada, los procedimientos de recuperación probados ni un plan de privacidad más amplio.

Probar la recuperación, no solo el gasto

Una configuración de custodia debe probarse con un monto pequeño antes de que dependa de ella un saldo sustancial.

La prueba debería establecer si el tenedor puede completar una transacción con cada combinación prevista de claves, recuperarse después de que un dispositivo se pierda o destruya, alcanzar las claves fuera del sitio dentro del plazo esperado, reemplazar a un firmante sin debilitar la política, usar la ruta de recuperación del proveedor cuando falla la ruta normal y explicar el procedimiento de herencia al destinatario previsto.

Una verificación ligera de estado no es lo mismo que un simulacro completo de recuperación. Puede confirmar que una clave puede firmar sin demostrar que el tenedor podría reconstruir la configuración después de perder un dispositivo, cambiar de teléfono o perder acceso a una cuenta normal.

Para tenencias de largo plazo que podrían cambiar la vida, el proceso completo de recuperación debería probarse al menos una vez al año y después de cualquier cambio material que involucre un dispositivo, firmante, ubicación, número de teléfono, dirección de correo electrónico o proveedor.

La documentación de Casa sobre herencia ofrece un ejemplo concreto de la carga de mantenimiento. Su sistema utiliza un destinatario designado y requiere verificaciones recurrentes de estado en claves móviles y de hardware compartidas. La empresa dice que esas verificaciones deben completarse cada seis meses. Las preguntas frecuentes de Casa sobre herencia también indican que un destinatario que solicita acceso puede enfrentar un período de verificación de seis meses. La documentación está disponible en

Esos controles pueden reducir el acceso no autorizado, pero también exigen que el propietario y el destinatario mantengan dispositivos, datos de contacto y claves compartidas actualizados durante años.

La privacidad puede reducir riesgos antes de que importen los controles de custodia

Los controles de custodia comienzan después de que un atacante seleccionó un objetivo. La privacidad reduce la información disponible durante ese proceso de selección.

La base de datos pública de Lopp sobre ataques físicos conocidos relacionados con criptomonedas, separada de la documentación de producto de Casa, registra invasiones domiciliarias, secuestros, suplantación de repartidores, selección errónea de objetivos e incidentes en los que los atacantes descubrieron que la víctima prevista no tenía criptomonedas. Lopp afirma que la base de datos no es exhaustiva porque muchos incidentes nunca se informan públicamente. La base de datos está disponible en https://github.com/jlopp/physical-bitcoin-attacks.

Su valor para este análisis no es ofrecer un total global exacto. Muestra que la riqueza percibida y la información personal filtrada pueden crear riesgo físico incluso cuando los atacantes malinterpretan las tenencias reales de la víctima.

Las transacciones blockchain en redes como Bitcoin y Ethereum son seudónimas: son visibles públicamente en un libro mayor permanente, vinculadas a direcciones en lugar de nombres legales. Esa transparencia significa que cualquiera que conecte una identidad del mundo real con una dirección en cadena puede estimar tenencias sin el consentimiento del tenedor, lo que convierte la privacidad operativa en una preocupación complementaria junto con la arquitectura de custodia.

Capturas de pantalla de portafolios, direcciones públicas de billeteras, agendas de conferencias, fotografías del hogar y publicaciones de viajes en vivo pueden conectar una identidad con riqueza percibida y ubicaciones predecibles. Familiares, empleados y asistentes también pueden convertirse en objetivos indirectos incluso cuando no pueden acceder a los activos.

Por lo tanto, una revisión de seguridad debería considerar quién sabe de las tenencias, qué divulga y qué direcciones o rutinas son accesibles públicamente. El informe de Coindoo sobre el aumento de invasiones domiciliarias verificadas relacionadas con criptomonedas durante H1 2026 examinó cómo se recopilaron los datos públicos, por qué el total financiero destacado está dominado por valores atípicos y por qué Francia puede ser tanto un foco real como un país con seguimiento oficial más sólido: https://coindoo.com/crypto-crime-moves-offline-home-invasions-rise/.

Cuándo una configuración 2-de-3 puede no encajar

Una configuración 2-de-3 con separación geográfica es un punto de partida sólido para tenedores técnicamente capaces con ahorros de largo plazo que podrían cambiarles la vida, pero no debería adoptarse mecánicamente.

Una configuración más simple puede ser más apropiada cuando el saldo es reemplazable, es poco probable que el tenedor mantenga varios dispositivos correctamente o la complejidad crearía un riesgo de pérdida accidental mayor que la amenaza que se intenta abordar.

Una estructura más restrictiva puede justificarse cuando el tenedor es identificable públicamente, administra activos de una empresa, asiste regularmente a eventos de la industria o controla un monto que crearía un incentivo serio para ataques organizados.

Los traders activos y usuarios de DeFi no deberían forzar toda actividad a pasar por almacenamiento en frío profundo. Deberían separar el capital requerido para transacciones habituales de las tenencias cuya pérdida podría cambiarles la vida.

El objetivo no es la máxima complejidad. Es un sistema en el que la falla probable de un dispositivo, una persona, una cuenta o una ubicación no derrote todo el diseño de custodia.

Ningún diseño de custodia garantiza la seguridad física

Las billeteras multifirma, las claves de proveedores, los límites de transacción y los retrasos de retiro pueden reducir el acceso unilateral inmediato. No pueden garantizar que un atacante entienda o acepte la restricción.

Estos sistemas deberían configurarse antes de un incidente para reducir la autoridad que una persona lleva consigo. No deberían tratarse como instrucciones para responder durante una confrontación violenta.

La seguridad personal y la seguridad de la familia deben tener prioridad sobre la preservación de activos. Cualquier persona que enfrente una amenaza inmediata debería contactar a los servicios de emergencia competentes tan pronto como las circunstancias lo permitan de forma segura.

La prueba final de una configuración de custodia de alto valor no es solo si alguien puede hackearla. Es si una persona asustada puede ser obligada a derrotar todo el sistema por sí sola.

Esta guía tiene fines únicamente informativos y de concientización sobre seguridad. No respalda a ningún proveedor de custodia ni garantiza protección frente a robos o delitos físicos. Los tenedores deberían verificar la documentación vigente de los productos, probar procedimientos con montos pequeños y obtener asesoría calificada en custodia, seguridad y aspectos legales antes de cambiar una configuración de alto valor.