El monedero hardware cierra un agujero: la clave ya no está en un teléfono con internet. Pero el dispositivo no está vacío. Tiene firmware, actualizaciones, un programa en el ordenador, pantalla, caja, un vendedor con tu dirección — y cada detalle añade una superficie de ataque que antes no tenías. Abajo van ocho de esos detalles: qué dicen las reseñas, cómo se llevaron dinero por ellos, cómo cerrar la brecha y si ese detalle está en nuestro pack.

La clave es un número aleatorio enorme, y lo genera el firmware. Un error ahí — y en realidad hay pocas claves: las enumeran en todos los dueños a la vez, sin acceso al dispositivo, años después de la compra. El chip no tiene la culpa; el agujero está por encima.

Cada actualización es el momento en que se puede sustituir el firmware. Un firmware adulterado esconde trozos del seed en dos o tres firmas normales, y por fuera el dispositivo sigue igual. No actualizar tampoco vale: los agujeros se tapan justo con actualizaciones.
Compras el dispositivo por una sola razón: para dejar de confiar en el ordenador. Para que funcione, hay que instalar un servicio en segundo plano en ese mismo ordenador. No lo escribiste, no lo arrancas y no lo controlas: arranca con el sistema, escucha un puerto al que puede llamar cualquier programa de tu máquina y hace algo ahora mismo — qué exactamente, no lo sabes y nunca lo comprobarás.
Seguía en segundo plano incluso después de cerrar el monedero. Durante años. En uno de los mayores fabricantes era un servicio-«puente» aparte; en 2025 lo metieron dentro de la propia app — el servicio sigue ahí, solo muere con la ventana. En la mayoría de los demás, sin programa en el ordenador el dispositivo es un llavero. En Linux añade reglas udev, o el sistema no cede el USB.
Es decir: la cosa que compraste para no depender de programas en el ordenador no funciona sin un programa en el ordenador. Y no el que ves, sino el que corre debajo.
Querías una casa por la privacidad. La compraste. Luego hizo falta seguridad — la pusiste. Y para que la tarifa de seguridad funcionara, te pidieron dejar entrar a alguien de uniforme que vive en tu trastero las 24 horas, tiene llaves de todas las puertas y rinde cuentas a otro. No lo contrataste, no puedes despedirlo, y qué hace de noche — no lo sabes.
Claro que es «de los vuestros». Así lo dice el contrato. Querías privacidad y te quedó un sucedáneo: una casa con un inquilino que no elegiste.
El código fuente abierto se inventó para compartir programas y arreglarlos juntos. Es una herramienta de trabajo colaborativo, y en eso es excelente. Nunca fue un sello de calidad de «este software no te robará el dinero», y por esto: tú no usas el código fuente. Usas lo que descargaste.
Entre el repositorio en GitHub y el archivo en tu teléfono hay build, tienda de apps, actualización, servidor. En cualquiera de esos pasos puede colarse una línea que cargue lo que sea desde donde sea — y en el repositorio no estará. No puedes comparar tu copia con el fuente: las tiendas dan un binario compilado, el monedero web en cada apertura recibe el código que el servidor decidió darte hoy, la extensión del navegador se actualiza en silencio por la noche.
«Abierto» significa que algunas personas pueden revisar alguna versión algún día. Qué hace tu copia ahora mismo — no lo implica.

La pantalla es pequeña y a menudo no muestra dirección y cantidad, sino un hash o «llamada a contrato». Confirmas lo que no ves — y la firma es honesta, tuya. La pantalla da una sensación de control que no existe.

Un dispositivo físico es envío, intermediarios y marketplaces «con descuento». El monedero llega ya configurado, con el seed en un papel dentro. O una app-doble en la tienda pide «introduce el seed para activar».

Para comprar el dispositivo dejas al fabricante nombre, correo y dirección de envío. Ahora tu seguridad depende de su base. Si se filtra — te escribirán años «confirma el seed en el dispositivo nuevo», a veces con paquetes.

Cuantos más detalles, más se rompe: conector, pantalla, batería. Y la recuperación choca con un solo papel con el seed — mojado, perdido en una mudanza, fotografiado «por si acaso». La causa más frecuente de pérdidas no es el hackeo.
Ocho detalles por ocho brechas. La lista vale para cualquier monedero — hardware, móvil, de navegador. Marca lo que tiene el que eliges — y el nuestro también.
Las tarjetas llegan vacías. La clave la creas en Mitilena Air en un teléfono sin internet y la escribes tú. La firma — con Mitilena Keys, también sin red: la transacción va por QR. En la caja cinco copias iguales: 2 tarjetas NFC y 3 pegatinas stealth en plástico impermeable. 18 redes, 20.000+ monedas, incluido USDT.
Una sola ventaja, y es grande: la clave no está en un teléfono con internet. Las desventajas son los ocho detalles de arriba; cada uno añade superficie de ataque. Un buen monedero hardware es el que tiene menos detalles, no más.
Con la tarjeta en el teléfono principal la clave aparece en un entorno aislado el segundo de la firma — el mismo riesgo que cualquier monedero en el teléfono, solo más corto. Para sumas que dan miedo — un segundo nivel: firma en un dispositivo aparte sin internet, al que la transacción llega por QR.
Sin contraseña, la tarjeta y la pegatina son plástico inútil: la clave está cifrada. Y la copia perdida la sustituyen las otras cuatro: dos tarjetas y tres pegatinas de caja — espejo.
Si el fabricante cerró un agujero — sí, y ese es justo el momento en que se puede sustituir el firmware: comprueba origen y firma. En un soporte sin firmware esa elección no existe — no hay qué actualizar ni sustituir.
En la ausencia de intermediarios: sin cable, driver, servicio en segundo plano ni programa en el ordenador. El intermediario es uno — el chip NFC de tu teléfono, y obedece a ti y al sistema operativo, no al fabricante del monedero.
Significa auditable por alguien en algún momento. Tú no usas el código, sino lo que descargaste, y no puedes comparar uno con otro. La seguridad la da una arquitectura donde la clave no está donde puede entrar código ajeno.