Semillas débiles de monedero, explicado fácil

Cómo las semillas débiles ponen en riesgo tu bitcoin

La criptografía de Bitcoin puede seguir siendo segura aunque el software del monedero cree una semilla predecible. El riesgo empieza antes de la primera transacción: si alguien puede reproducir la semilla o una clave privada, podrá gastar desde otro dispositivo, incluso si el monedero hardware original permanece desconectado.

Respuesta rápida

¿Cómo puede una semilla válida ser insegura?

Tener 12 o 24 palabras válidas solo indica que la frase semilla tiene el formato correcto. No demuestra que el monedero la eligiera de un conjunto realmente impredecible. Un generador defectuoso puede crear una semilla aparentemente normal a partir de una lista mucho más pequeña que los atacantes pueden reproducir.

En estos incidentes, la blockchain de Bitcoin y las reglas de firma siguen funcionando como se diseñaron. El fallo ocurre en la generación de claves del monedero, antes de que la blockchain vea ninguna transacción.

Blockchain frente a monedero

La blockchain verifica firmas; el monedero crea el secreto

Son tareas separadas. La blockchain verifica las transacciones. El monedero crea y protege las claves para aprobarlas. Una semilla débil puede fallar en la capa del monedero aunque la blockchain siga siendo segura.

01

La blockchain

Guarda el historial de transacciones y acepta un gasto cuando la firma requerida es válida.

02

El monedero

Crea la semilla, deriva claves privadas, muestra direcciones y firma transacciones.

03

El atacante

Se pueden recrear las mismas claves en otro lugar si la semilla era predecible o se copió.

Si la semilla es conocida El atacante puede reconstruir el monedero en otro lugar

No es necesario robar el dispositivo. Un atacante puede importar una semilla copiada o predecible en un software compatible y firmar una transacción desde su propio ordenador.

Dos mitos habituales

Los monederos hardware y en frío reducen el riesgo, pero no hacen seguras las claves expuestas

Ambos enfoques pueden ser útiles. Su protección tiene un límite claro: el secreto debe haberse creado de forma segura y seguir siendo secreto.

Mito 1 · Monedero hardware

Nadie puede gastar sin mi dispositivo físico

Un monedero hardware mantiene las claves alejadas del ordenador habitual durante su uso normal. Sin embargo, esas mismas claves pueden recrearse en otro lugar si la semilla es copiada o predecible.

El dispositivo solo protege mientras la semilla y las claves privadas sigan siendo secretas.
Mito 2 · Monedero en frío

Un monedero fuera de línea hace que los bitcoin sean inaccesibles

Mantener el monedero desconectado bloquea el acceso remoto a ese dispositivo. No impide que alguien que ya tenga una copia de la semilla o clave privada use otro dispositivo para acceder.

El almacenamiento fuera de línea protege la copia original; no puede anular una copia secundaria.

Dónde empieza la debilidad

El error puede ocurrir antes de que aparezcan las palabras semilla

Un monedero primero recopila datos que nadie debería poder predecir. Luego utiliza un generador aleatorio seguro para convertir esos datos en una semilla. Si los datos iniciales son débiles, las palabras finales pueden parecer correctas aunque la elección de fondo siga siendo predecible.

01 Datos iniciales impredecibles Recogido de fuentes fiables del sistema o hardware
02 Generador aleatorio seguro Mezcla los datos iniciales en un valor apto para el monedero
03 Semilla y claves privadas Los secretos que en última instancia controlan los fondos

Entropía

Término técnico para la imprevisibilidad. Más entropía significa que el monedero tenía más valores realmente distintos entre los que elegir.

Generador aleatorio seguro

Software o hardware que convierte datos iniciales impredecibles en valores aptos para claves sensibles.

Frase semilla

Una copia de seguridad legible desde la que un monedero puede regenerar muchas claves privadas. Cualquiera con la semilla completa suele poder restaurar el monedero.

Clave privada

Un valor secreto que permite autorizar pagos desde una dirección concreta. Una sola semilla puede generar muchas claves privadas.

El formato correcto no garantiza una creación segura

Por qué 12 palabras correctas no son garantía de seguridad

Imagina una lotería que imprime números largos en los boletos pero en realidad solo usa 1.000 combinaciones posibles. Todos los boletos parecen legítimos, pero un atacante solo necesita probar esas 1.000 combinaciones. Un generador defectuoso de monederos crea un atajo similar.

Una semilla segura de 12 palabras debe generarse entre una cantidad enorme de posibilidades. Un monedero débil puede elegir entre una lista oculta mucho más pequeña. No puedes notar la diferencia solo leyendo las palabras o comprobando que la frase es válida.

01

Lo que ve el propietario

Doce palabras válidas, suma de comprobación correcta y un monedero que se abre normalmente.

02

Lo que permanece oculto

El generador partía de datos poco impredecibles y solo podía crear un conjunto limitado de semillas.

03

Lo que obtiene el atacante

Una lista mucho más corta para probar en vez de todas las semillas posibles.

El ejemplo de los 1.000 boletos es una analogía, no una estimación para un monedero concreto. El número real depende del generador defectuoso.

Fallos reales, causas distintas

La aleatoriedad débil ha dejado monederos expuestos más de una vez

Estos incidentes afectaron a productos y errores distintos. Todos enseñan lo mismo: una interfaz convincente y un secreto largo no garantizan que el secreto sea impredecible.

2023 Generador de semillas

Milk Sad / Libbitcoin Explorer

El comando bx seed usaba el generador Mersenne Twister con solo 32 bits de tiempo de sistema como entrada. El resultado parecía entropía de monedero, pero los investigadores pudieron recrear el pequeño conjunto de posibilidades y vincularon el fallo a robos reales en varias blockchains.

Un resultado largo no compensa un valor inicial predecible.
2011–2015 Monederos en navegador

RANDSTORM / BitcoinJS

Antiguos monederos basados en navegador podían heredar aleatoriedad débil de JavaScript y del entorno del navegador. Años después, investigadores advirtieron que algunos monederos creados en ese periodo podrían seguir siendo vulnerables.

Una clave antigua sigue siendo antigua aunque se actualice la interfaz del monedero.
2013 Monederos Android

Android SecureRandom

Una debilidad en la generación aleatoria segura de Android puso en riesgo los monederos Bitcoin afectados. Los desarrolladores publicaron correcciones, pero los usuarios también tuvieron que crear nuevas direcciones y rotar claves, ya que una actualización no podía proteger las claves débiles ya existentes.

Arreglar el generador protege las nuevas claves, no las ya creadas.
2026 Monedero hardware

COLDCARD RNG

Algunos firmware de COLDCARD generaron semillas con mucha menos imprevisibilidad de la esperada. El incidente demostró que incluso el hardware dedicado puede fallar si el proceso real de generación de semillas no usa correctamente sus fuentes seguras.

El hardware no sustituye la verificación de todo el proceso de generación de claves.Lee la guía completa del incidente COLDCARD

Comprobación práctica de riesgos

¿Cuándo considerar un monedero antiguo como potencialmente inseguro?

Normalmente no puedes juzgar una semilla solo por sus palabras. Lo importante es dónde, cuándo y con qué software o firmware se creó.

El origen de la semilla no está claro

No sabes qué app, web, dispositivo, firmware o procedimiento creó originalmente la frase de recuperación.

El monedero aparece en un aviso de seguridad

La semilla se creó con una versión mencionada en un aviso del fabricante, CVE, divulgación de investigación o nota de migración.

Se importó una semilla antigua en un monedero más reciente

Mover la misma frase de recuperación a un monedero hardware actual solo cambia el contenedor, no el secreto en sí.

La semilla o la clave privada pueden haberse expuesto

Se introdujo en una web, se fotografió, se guardó en notas en la nube, se compartió con soporte o la vio otra persona.

Elige la respuesta adecuada al riesgo

¿Qué hacer con una semilla antigua o dudosa?

No te alarmes solo porque el monedero sea antiguo. Primero comprueba cómo se creó la semilla y si ese producto o versión aparece en avisos de seguridad fiables. Actúa según la evidencia.

No se encontró ningún aviso

Fuente conocida y sin señales de exposición

Mantén el monedero y el firmware actualizados, protege la copia de seguridad y revisa avisos de seguridad fiables. Un monedero antiguo no es automáticamente inseguro.

Origen dudoso o afectado

El origen de la semilla es desconocido o aparece en un aviso

Crea una semilla completamente nueva con software o hardware actualizado y seguro. Verifica la nueva copia de seguridad, haz una prueba con una pequeña cantidad y después traslada el resto de fondos.

Secreto expuesto

Alguien puede conocer la semilla o la clave privada

Considera los fondos controlados como en riesgo. Muévelos a direcciones generadas desde una nueva semilla. Cambiar el PIN, la contraseña o el dispositivo no cambia las claves expuestas.

Qué no soluciona una semilla débil o expuesta

  • Importar la misma semilla en un nuevo monedero hardware
  • Cambiar solo el PIN del dispositivo o la contraseña de la app
  • Instalar una actualización sin crear una nueva semilla
  • Desconectar el dispositivo tras exponer el secreto

Para desarrolladores de monederos

Prueba toda la ruta de creación de la clave

Un algoritmo seguro sobre el papel no es suficiente. Las revisiones deben seguir el proceso real desde la fuente de entropía, pasando por el generador aleatorio, hasta la semilla final, incluyendo firmware, navegador, sistema operativo, compilación y comportamientos de reserva.

  • Utiliza fuentes de plataforma o hardware diseñadas para aleatoriedad criptográfica.
  • Falla de forma segura si la fuente segura no está disponible; nunca recurras silenciosamente a una función aleatoria común.
  • Prueba el producto final y la ruta real de llamadas, no solo archivos fuente aislados.
  • Documenta cómo se crean las semillas y cómo deben migrar los usuarios tras un fallo.

Preguntas frecuentes

¿Pueden gastar mis bitcoin si conocen mi frase semilla?

Por lo general, sí. Una frase de recuperación completa puede regenerar las claves privadas del monedero. Un atacante puede importarla en un software compatible o en otro dispositivo y firmar transacciones sin tener tu monedero hardware original ni su PIN.

¿Se almacenan los bitcoin dentro de un monedero hardware?

No. La blockchain registra los bitcoin. Un monedero hardware protege y utiliza las claves que autorizan el gasto. Si alguien obtiene una copia equivalente de esas claves, el dispositivo físico deja de ser la única forma de autorizar una transacción.

¿El almacenamiento en frío protege una clave privada conocida?

No. El almacenamiento en frío ayuda a mantener una clave desconocida lejos de sistemas conectados. Si otra persona conoce la clave privada o la semilla, puede usar su propio sistema online para crear y emitir una transacción válida.

¿Puede una actualización de firmware arreglar una semilla débil antigua?

No. Una actualización puede corregir la creación de futuras semillas, pero no puede hacer impredecible una semilla que ya existe. Lo seguro es crear una semilla nueva y transferir los fondos a nuevas direcciones.

¿Puedo saber si una semilla es débil solo leyendo sus palabras?

Normalmente no. Una semilla débil puede tener el número de palabras esperado y una suma de comprobación válida. El riesgo depende de cómo y dónde se generó, así que revisa la app, dispositivo, firmware, fecha y avisos de seguridad relevantes.

¿Una contraseña fuerte hace segura una semilla débil?

No. El PIN del dispositivo o la contraseña de la app solo protegen el acceso local, pero no cambian las claves privadas derivadas de la semilla. En algunos monederos, una frase de contraseña adicional y robusta puede añadir otra capa de secreto, pero no debe considerarse una solución para una semilla débil ya conocida.

¿Una clave privada filtrada expone todo el monedero?

No siempre. Una clave privada normalmente controla los fondos de esa clave o dirección. Una semilla filtrada es más grave porque puede regenerar muchas claves privadas derivadas. El alcance exacto depende del diseño del monedero y de qué secreto se haya expuesto.

¿Una semilla de 24 palabras también puede ser débil?

Sí. Más palabras pueden representar más valores posibles, pero solo si el monedero eligió el valor inicial de forma segura. Un generador defectuoso puede crear una frase válida de 24 palabras a partir de un conjunto predecible mucho menor.