Semillas débiles de monedero, explicado fácil
Cómo las semillas débiles ponen en riesgo tu bitcoin
La criptografía de Bitcoin puede seguir siendo segura aunque el software del monedero cree una semilla predecible. El riesgo empieza antes de la primera transacción: si alguien puede reproducir la semilla o una clave privada, podrá gastar desde otro dispositivo, incluso si el monedero hardware original permanece desconectado.
Respuesta rápida
¿Cómo puede una semilla válida ser insegura?
Tener 12 o 24 palabras válidas solo indica que la frase semilla tiene el formato correcto. No demuestra que el monedero la eligiera de un conjunto realmente impredecible. Un generador defectuoso puede crear una semilla aparentemente normal a partir de una lista mucho más pequeña que los atacantes pueden reproducir.
En estos incidentes, la blockchain de Bitcoin y las reglas de firma siguen funcionando como se diseñaron. El fallo ocurre en la generación de claves del monedero, antes de que la blockchain vea ninguna transacción.
Índice
Blockchain frente a monedero
La blockchain verifica firmas; el monedero crea el secreto
Son tareas separadas. La blockchain verifica las transacciones. El monedero crea y protege las claves para aprobarlas. Una semilla débil puede fallar en la capa del monedero aunque la blockchain siga siendo segura.
La blockchain
Guarda el historial de transacciones y acepta un gasto cuando la firma requerida es válida.
El monedero
Crea la semilla, deriva claves privadas, muestra direcciones y firma transacciones.
El atacante
Se pueden recrear las mismas claves en otro lugar si la semilla era predecible o se copió.
No es necesario robar el dispositivo. Un atacante puede importar una semilla copiada o predecible en un software compatible y firmar una transacción desde su propio ordenador.
Dos mitos habituales
Los monederos hardware y en frío reducen el riesgo, pero no hacen seguras las claves expuestas
Ambos enfoques pueden ser útiles. Su protección tiene un límite claro: el secreto debe haberse creado de forma segura y seguir siendo secreto.
Nadie puede gastar sin mi dispositivo físico
Un monedero hardware mantiene las claves alejadas del ordenador habitual durante su uso normal. Sin embargo, esas mismas claves pueden recrearse en otro lugar si la semilla es copiada o predecible.
El dispositivo solo protege mientras la semilla y las claves privadas sigan siendo secretas.Un monedero fuera de línea hace que los bitcoin sean inaccesibles
Mantener el monedero desconectado bloquea el acceso remoto a ese dispositivo. No impide que alguien que ya tenga una copia de la semilla o clave privada use otro dispositivo para acceder.
El almacenamiento fuera de línea protege la copia original; no puede anular una copia secundaria.Dónde empieza la debilidad
El error puede ocurrir antes de que aparezcan las palabras semilla
Un monedero primero recopila datos que nadie debería poder predecir. Luego utiliza un generador aleatorio seguro para convertir esos datos en una semilla. Si los datos iniciales son débiles, las palabras finales pueden parecer correctas aunque la elección de fondo siga siendo predecible.
Entropía
Término técnico para la imprevisibilidad. Más entropía significa que el monedero tenía más valores realmente distintos entre los que elegir.
Generador aleatorio seguro
Software o hardware que convierte datos iniciales impredecibles en valores aptos para claves sensibles.
Frase semilla
Una copia de seguridad legible desde la que un monedero puede regenerar muchas claves privadas. Cualquiera con la semilla completa suele poder restaurar el monedero.
Clave privada
Un valor secreto que permite autorizar pagos desde una dirección concreta. Una sola semilla puede generar muchas claves privadas.
El formato correcto no garantiza una creación segura
Por qué 12 palabras correctas no son garantía de seguridad
Imagina una lotería que imprime números largos en los boletos pero en realidad solo usa 1.000 combinaciones posibles. Todos los boletos parecen legítimos, pero un atacante solo necesita probar esas 1.000 combinaciones. Un generador defectuoso de monederos crea un atajo similar.
Una semilla segura de 12 palabras debe generarse entre una cantidad enorme de posibilidades. Un monedero débil puede elegir entre una lista oculta mucho más pequeña. No puedes notar la diferencia solo leyendo las palabras o comprobando que la frase es válida.
Lo que ve el propietario
Doce palabras válidas, suma de comprobación correcta y un monedero que se abre normalmente.
Lo que permanece oculto
El generador partía de datos poco impredecibles y solo podía crear un conjunto limitado de semillas.
Lo que obtiene el atacante
Una lista mucho más corta para probar en vez de todas las semillas posibles.
El ejemplo de los 1.000 boletos es una analogía, no una estimación para un monedero concreto. El número real depende del generador defectuoso.
Fallos reales, causas distintas
La aleatoriedad débil ha dejado monederos expuestos más de una vez
Estos incidentes afectaron a productos y errores distintos. Todos enseñan lo mismo: una interfaz convincente y un secreto largo no garantizan que el secreto sea impredecible.
Milk Sad / Libbitcoin Explorer
El comando bx seed usaba el generador Mersenne Twister con solo 32 bits de tiempo de sistema como entrada. El resultado parecía entropía de monedero, pero los investigadores pudieron recrear el pequeño conjunto de posibilidades y vincularon el fallo a robos reales en varias blockchains.
Un resultado largo no compensa un valor inicial predecible.RANDSTORM / BitcoinJS
Antiguos monederos basados en navegador podían heredar aleatoriedad débil de JavaScript y del entorno del navegador. Años después, investigadores advirtieron que algunos monederos creados en ese periodo podrían seguir siendo vulnerables.
Una clave antigua sigue siendo antigua aunque se actualice la interfaz del monedero.Android SecureRandom
Una debilidad en la generación aleatoria segura de Android puso en riesgo los monederos Bitcoin afectados. Los desarrolladores publicaron correcciones, pero los usuarios también tuvieron que crear nuevas direcciones y rotar claves, ya que una actualización no podía proteger las claves débiles ya existentes.
Arreglar el generador protege las nuevas claves, no las ya creadas.COLDCARD RNG
Algunos firmware de COLDCARD generaron semillas con mucha menos imprevisibilidad de la esperada. El incidente demostró que incluso el hardware dedicado puede fallar si el proceso real de generación de semillas no usa correctamente sus fuentes seguras.
El hardware no sustituye la verificación de todo el proceso de generación de claves.Lee la guía completa del incidente COLDCARDComprobación práctica de riesgos
¿Cuándo considerar un monedero antiguo como potencialmente inseguro?
Normalmente no puedes juzgar una semilla solo por sus palabras. Lo importante es dónde, cuándo y con qué software o firmware se creó.
El origen de la semilla no está claro
No sabes qué app, web, dispositivo, firmware o procedimiento creó originalmente la frase de recuperación.
El monedero aparece en un aviso de seguridad
La semilla se creó con una versión mencionada en un aviso del fabricante, CVE, divulgación de investigación o nota de migración.
Se importó una semilla antigua en un monedero más reciente
Mover la misma frase de recuperación a un monedero hardware actual solo cambia el contenedor, no el secreto en sí.
La semilla o la clave privada pueden haberse expuesto
Se introdujo en una web, se fotografió, se guardó en notas en la nube, se compartió con soporte o la vio otra persona.
Elige la respuesta adecuada al riesgo
¿Qué hacer con una semilla antigua o dudosa?
No te alarmes solo porque el monedero sea antiguo. Primero comprueba cómo se creó la semilla y si ese producto o versión aparece en avisos de seguridad fiables. Actúa según la evidencia.
Fuente conocida y sin señales de exposición
Mantén el monedero y el firmware actualizados, protege la copia de seguridad y revisa avisos de seguridad fiables. Un monedero antiguo no es automáticamente inseguro.
El origen de la semilla es desconocido o aparece en un aviso
Crea una semilla completamente nueva con software o hardware actualizado y seguro. Verifica la nueva copia de seguridad, haz una prueba con una pequeña cantidad y después traslada el resto de fondos.
Alguien puede conocer la semilla o la clave privada
Considera los fondos controlados como en riesgo. Muévelos a direcciones generadas desde una nueva semilla. Cambiar el PIN, la contraseña o el dispositivo no cambia las claves expuestas.
Qué no soluciona una semilla débil o expuesta
- Importar la misma semilla en un nuevo monedero hardware
- Cambiar solo el PIN del dispositivo o la contraseña de la app
- Instalar una actualización sin crear una nueva semilla
- Desconectar el dispositivo tras exponer el secreto
Para desarrolladores de monederos
Prueba toda la ruta de creación de la clave
Un algoritmo seguro sobre el papel no es suficiente. Las revisiones deben seguir el proceso real desde la fuente de entropía, pasando por el generador aleatorio, hasta la semilla final, incluyendo firmware, navegador, sistema operativo, compilación y comportamientos de reserva.
- Utiliza fuentes de plataforma o hardware diseñadas para aleatoriedad criptográfica.
- Falla de forma segura si la fuente segura no está disponible; nunca recurras silenciosamente a una función aleatoria común.
- Prueba el producto final y la ruta real de llamadas, no solo archivos fuente aislados.
- Documenta cómo se crean las semillas y cómo deben migrar los usuarios tras un fallo.
Avisos principales y guía de seguridad
Consulta los incidentes y la guía criptográfica
La explicación y los ejemplos se han contrastado con la guía NIST, la divulgación de Milk Sad, el aviso RANDSTORM de Unciphered, la advertencia de Bitcoin.org sobre Android, Bitcoin Optech y la guía actual de seguridad de monederos.
Preguntas frecuentes
¿Pueden gastar mis bitcoin si conocen mi frase semilla?
Por lo general, sí. Una frase de recuperación completa puede regenerar las claves privadas del monedero. Un atacante puede importarla en un software compatible o en otro dispositivo y firmar transacciones sin tener tu monedero hardware original ni su PIN.
¿Se almacenan los bitcoin dentro de un monedero hardware?
No. La blockchain registra los bitcoin. Un monedero hardware protege y utiliza las claves que autorizan el gasto. Si alguien obtiene una copia equivalente de esas claves, el dispositivo físico deja de ser la única forma de autorizar una transacción.
¿El almacenamiento en frío protege una clave privada conocida?
No. El almacenamiento en frío ayuda a mantener una clave desconocida lejos de sistemas conectados. Si otra persona conoce la clave privada o la semilla, puede usar su propio sistema online para crear y emitir una transacción válida.
¿Puede una actualización de firmware arreglar una semilla débil antigua?
No. Una actualización puede corregir la creación de futuras semillas, pero no puede hacer impredecible una semilla que ya existe. Lo seguro es crear una semilla nueva y transferir los fondos a nuevas direcciones.
¿Puedo saber si una semilla es débil solo leyendo sus palabras?
Normalmente no. Una semilla débil puede tener el número de palabras esperado y una suma de comprobación válida. El riesgo depende de cómo y dónde se generó, así que revisa la app, dispositivo, firmware, fecha y avisos de seguridad relevantes.
¿Una contraseña fuerte hace segura una semilla débil?
No. El PIN del dispositivo o la contraseña de la app solo protegen el acceso local, pero no cambian las claves privadas derivadas de la semilla. En algunos monederos, una frase de contraseña adicional y robusta puede añadir otra capa de secreto, pero no debe considerarse una solución para una semilla débil ya conocida.
¿Una clave privada filtrada expone todo el monedero?
No siempre. Una clave privada normalmente controla los fondos de esa clave o dirección. Una semilla filtrada es más grave porque puede regenerar muchas claves privadas derivadas. El alcance exacto depende del diseño del monedero y de qué secreto se haya expuesto.
¿Una semilla de 24 palabras también puede ser débil?
Sí. Más palabras pueden representar más valores posibles, pero solo si el monedero eligió el valor inicial de forma segura. Un generador defectuoso puede crear una frase válida de 24 palabras a partir de un conjunto predecible mucho menor.
Continuar con un caso real