Guías y comparaciones

Las seis capas dentro de cada dispositivo ELLIPAL

The Six Layers Inside Every ELLIPAL Device

Idea principal: ELLIPAL, una marca de billeteras de criptomonedas de hardware, organiza la seguridad según la distancia, es decir, según lo cerca que haya logrado llegar un atacante a tu clave privada. El modelo de distancia produce seis capas, desde el momento en que se creó la clave hasta si tu configuración resiste una década de vida cotidiana. Todas las billeteras de hardware de ELLIPAL responden a las seis, y lo que cambia entre dispositivos es la implementación, no la pregunta.

La seguridad es un problema de distancia

La mayor parte del marketing de seguridad en la categoría de las billeteras de hardware consiste en una lista de funciones. Una lista hace que dos billeteras parezcan comparables cuando responden a preguntas muy distintas, y oculta la variable que determina si una billetera resiste: la distancia.

Un atacante situado en una red en otro país plantea un problema distinto al de un atacante que sostiene tu dispositivo, y ambos son distintos del de alguien que está frente a ti. Una billetera puede ser sólida a una de esas distancias y vulnerable a otra. Las listas de funciones no te muestran eso.

ELLIPAL construye su modelo de seguridad en torno a la distancia. El resultado son seis capas, ordenadas según lo cerca que ya haya llegado el atacante, y cada una responde a una posición concreta, no a una idea general del riesgo.

Capa Dónde está el atacante Qué aborda la capa
00 Génesis de la clave Antes de que exista la clave Si la clave es realmente aleatoria y te pertenece exclusivamente
01 Aislamiento En el otro extremo de una red Si existe alguna vía entre internet y la clave
02 Verificación Dentro de tu teléfono o de una DApp Si lo que apruebas coincide con lo que pretendías
03 Físico Sujetar el dispositivo Si el material de claves puede extraerse del hardware
04 Coacción Retenerte Si entregar una billetera implica entregarlo todo
05 Resiliencia El propio tiempo Si la configuración resiste la pérdida, los daños y los fallos futuros

Referencia rápida

Término Qué significa
Air-gapped Un dispositivo sin radio ni puerto de datos, por lo que no existe ninguna vía de red de entrada o salida.
Elemento seguro Un chip especializado diseñado para generar y almacenar material de claves y ejecutar operaciones criptográficas dentro de sus propios límites.
Firma clara Decodificar una transacción y mostrar el destinatario, el importe, el activo y la cadena para revisarlos antes de producir una firma.
BIP39 y BIP44 Los estándares públicos que definen la redacción de las frases de recuperación y las rutas de derivación utilizadas para convertir esa frase en direcciones.
Frase de contraseña Un secreto adicional añadido a una frase de recuperación, que produce un conjunto separado de direcciones a partir de las mismas 24 palabras.
Billetera de solo lectura Una aplicación que solo contiene claves públicas, para que pueda crear y transmitir transacciones sin tocar jamás una clave privada.
DApp Una aplicación descentralizada, es decir, un sitio o una aplicación que se conecta a tu billetera y le pide que firme transacciones de la cadena de bloques.

La clave decide todo lo que está por encima de ella

La capa 00 abarca el origen de tu clave privada y se sitúa por debajo de las otras cinco, porque nada de lo que hay por encima puede reparar una mala respuesta aquí. Una clave obtenida de una fuente predecible seguirá siendo predecible, por muy buena que sea la carcasa. Algunos de los fallos más costosos de las billeteras de hardware en los últimos años se han debido a esta capa y no a las más visibles, incluidos casos en los que un generador produjo frases de recuperación con mucha menos aleatoriedad de la que sus usuarios suponían.

ELLIPAL genera la frase de recuperación de 24 palabras sin conexión, sin ningún cable ni conexión de red, utilizando una fuente de hardware para obtener la aleatoriedad en lugar de un algoritmo de números pseudoaleatorios de software. En la práctica, completas la configuración sin conectar nada a nada, y la única copia de tu frase que sale del dispositivo es la que escribiste mientras la mirabas. Ningún ordenador ni conexión de red participó en su generación.

ELLIPAL también acepta una frase de recuperación que hayas generado tú mismo, mediante cualquier método compatible con BIP39 en el que confíes, introducida sin conexión durante la configuración en lugar de las palabras que habría generado el dispositivo. Una frase importada significa que la aleatoriedad detrás de tu clave no tiene que proceder de nosotros, y es el único paso de toda esta arquitectura que no tiene que involucrar a ELLIPAL en absoluto.

Todo esto sigue BIP39 y BIP44, los estándares públicos, en lugar de un esquema privado. La consecuencia práctica es que las mismas 24 palabras restauran tus activos en billeteras de otras marcas, así que marcharte es una decisión que puedes tomar en cualquier momento, en lugar de una puerta que nosotros controlemos.

Un canal que no existe no puede ser atacado

La capa 01 responde al atacante que está lejos de ti, lo que describe la inmensa mayoría de los intentos contra los titulares de criptomonedas. La respuesta de diseño es eliminar elementos en lugar de reforzarlos. Sin Wi-Fi. Sin Bluetooth. Sin conexión de datos USB.

Debido a que no existe un vínculo persistente, los datos se mueven entre un dispositivo ELLIPAL y tu teléfono únicamente cuando tú haces que se muevan físicamente. En los dispositivos ELLIPAL aislados de la red, el hardware no lleva ninguna radio, y cada transacción cruza el aislamiento como código QR dos veces: una vez cuando la cámara del dispositivo lee la transacción sin firmar desde tu teléfono y otra cuando la cámara de tu teléfono lee el resultado firmado desde la pantalla del dispositivo. En el hardware ELLIPAL con formato de tarjeta, la clave permanece dentro del elemento seguro, la firma se produce en la propia tarjeta y la tarjeta no tiene fuente de alimentación, por lo que permanece inactiva hasta el momento en que la acercas a tu teléfono.

El beneficio de eliminar la conectividad es limitado, y conviene describirlo con precisión. Alguien que comprometa tu red doméstica, tu computadora portátil o tu teléfono todavía no ha encontrado una vía hacia la clave, porque el hardware no incorpora ninguna. Tampoco hay nada que configurar, ningún paso de emparejamiento ni ningún controlador, lo que elimina una categoría de errores del usuario junto con la superficie de ataque.

Lo que apruebes debe coincidir con lo que pretendías

Layer 02 responde a un atacante que ya ha accedido a tu teléfono o a la DApp que tienes delante. El aislamiento no sirve de nada a esta distancia, porque eres tú quien autoriza la transacción. Lo único que ayuda es que algo que el atacante no controla te muestre la verdad y que después tengas que actuar deliberadamente en función de ella.

ELLIPAL utiliza la firma clara y decodifica cada transacción en contenido legible que muestra el destinatario, el importe, el activo, la cadena y la intención de cualquier llamada a un contrato, además de requerir una acción física deliberada por tu parte antes de que exista una firma. Leer esos detalles toma unos dos segundos. En el hardware de ELLIPAL, con su propia pantalla, esa revisión se realiza fuera del teléfono, y eso es lo que detecta que un teléfono comprometido muestre un destino mientras solicita una firma para otro. La sustitución de direcciones sigue siendo una de las formas más comunes de perder fondos, y comparar la dirección completa del destinatario con la que pretendías usar es lo que permite detectarla. Comparar solo los primeros y los últimos caracteres es menos seguro, porque un atacante puede generar una dirección que los comparta.

ELLIPAL App es una billetera de solo visualización, lo que significa que solo contiene claves públicas. Allí consultas los saldos y preparas transacciones como lo harías en cualquier billetera, y la App transmite el resultado después de la firma, pero la App no tiene nada con qué firmar. El malware de tu teléfono, o una aplicación falsificada instalada desde una tienda no oficial, no puede generar una firma por sí solo, porque la firma aún debe realizarse en tu dispositivo físico con tu aprobación deliberada.

ELLIPAL también decodifica las llamadas DApp en contenido legible, en lugar de mostrar un simple hash, para que veas qué contrato está solicitando la acción y qué permiso quiere. Las estafas de aprobación de tokens dependen por completo de que firmes algo que no puedes leer; por eso, una confirmación legible te da la opción de rechazarlo.

Supón que el dispositivo está en las manos equivocadas

La Capa 03 parte del supuesto de que el hardware ha sido sustraído. ELLIPAL genera las claves sin conexión y las mantiene dentro de un elemento seguro que produce cada firma que apruebas, de modo que la clave no se escribe en texto plano en un controlador principal, en la memoria del sistema ni en ninguna interfaz externa. Quien examine la placa está trabajando contra el límite del chip y no contra los componentes electrónicos circundantes, y ese límite es el que se evalúa para la certificación del chip, incluidas las pruebas de resistencia al análisis de consumo eléctrico, al análisis electromagnético y a fallos inducidos.

Hay un punto que merece mencionarse directamente, porque suele confundirse en esta categoría. La certificación Common Criteria se aplica al chip de elemento seguro. No cubre el firmware de la billetera que funciona alrededor de ese chip. Cualquier proveedor que dé a entender que la certificación de un chip cubre un dispositivo completo está forzando el término, y esta precaución también se aplica al leer nuestras propias especificaciones.

El hardware de ELLIPAL está construido como una unidad sellada sin ningún puerto de datos expuesto, por lo que abrirla suele dejar marcas visibles sin herramientas. En esta capa, dos comportamientos dependen de ti y no de nosotros. Inspecciona el hardware cuando llegue y de nuevo si ha estado fuera de tu control. Establece un PIN y guarda tu frase de recuperación en un lugar separado del dispositivo, para que un borrado activado por entradas incorrectas repetidas te cueste una herramienta y no tus fondos.

Supón que estás en la habitación equivocada

La Capa 04 responde al atacante que está frente a ti. La seguridad del hardware deja de ayudar en el momento en que esa persona pide el PIN. Un modelo de seguridad que ignora esta situación está incompleto, y la mayoría de los modelos publicados la ignoran.

ELLIPAL incorpora la Capa 04 mediante el mecanismo de frase de contraseña BIP39, en el que un secreto adicional combinado con las mismas 24 palabras deriva un conjunto de direcciones completamente separado. La frase de contraseña no se almacena en el dispositivo, por lo que no se puede extraer de un dispositivo que te hayan quitado. La eliges durante la configuración y la memorizas, manteniéndola separada de tu frase escrita.

El mecanismo de frase de contraseña permite una configuración de dos cuentas. Una cuenta visible contiene un saldo operativo, una cuenta separada protegida por la frase de contraseña contiene el resto y los dos conjuntos de direcciones son independientes. Bajo presión, puedes abrir una cuenta real con saldo y un historial de transacciones auténtico, en lugar de un señuelo evidente. La interfaz no muestra ningún indicador en ningún sentido, lo cual es importante porque una cuenta oculta que anuncia su propia presencia no protege a nadie.

El tiempo también es un atacante

La Capa 05 responde a un riesgo sin ningún atacante asociado. Los dispositivos se pierden, las casas se inundan, el papel se deteriora y los defectos se descubren años después del envío. Esta capa suele recibir atención solo después de que algo ya se ha perdido.

En el hardware de ELLIPAL que admite actualizaciones de firmware, la actualización llega como un paquete firmado que se importa sin conexión, en lugar de descargarse a través de una conexión, y el dispositivo comprueba esa firma antes de instalarlo. Inicias una actualización de la forma habitual, y el dispositivo rechaza una que no proceda de ELLIPAL, en lugar de que tengas que detectarlo tú. Las frases de recuperación deben guardarse en algo más duradero que el papel, para eso sirve una placa de respaldo de acero, almacenada separada del propio dispositivo. Las copias de seguridad en papel se pierden por incendios, humedad y el paso normal del tiempo con mucha más frecuencia que las claves por culpa de atacantes.

Lo más importante es que la recuperación se ejecuta con el estándar público BIP39 y no pasa por ningún servidor de ELLIPAL. La recuperación puede permanecer sin utilizar durante años y, cuando la necesites, introduces tus 24 palabras en cualquier billetera compatible con BIP39. Si esta empresa desapareciera mañana, tu frase de recuperación seguiría restaurando tu billetera en otro software compatible con BIP39.

Tres principios mantienen unidas las seis capas

Minimización de la superficie de ataque. Un canal que no existe no puede ser atacado; por eso el hardware de ELLIPAL omite la conectividad persistente en lugar de reforzarla.

Verificabilidad por parte del usuario. No tienes que creer en nuestra palabra. ELLIPAL decodifica la transacción y te muestra el destinatario, el importe y la cadena para que los compruebes antes de aprobar, en lugar de presentarte un hash que tendrías que aceptar por fe.

Independencia del proveedor. Las billeteras de autocustodia de ELLIPAL mantienen las claves contigo, y esta empresa no guarda ninguna copia de ellas ni una copia de seguridad de tu frase de recuperación, por lo que ELLIPAL no puede mover los activos de tu billetera ni desbloquearlos para nadie más. Tu frase de recuperación sigue siendo portátil y la recuperación no depende de nuestros servidores, por lo que tu acceso no depende de que ELLIPAL siga existiendo.

Lo que no podemos mostrarte

Una descripción honesta de un modelo de seguridad incluye la parte que deja abierta. Leer el código fuente de una billetera, cuando está disponible, te indica lo que dice el código. No confirma qué se está ejecutando en el chip que tienes en la mano. Esa brecha se aplica a todos los proveedores de billeteras de hardware, incluido ELLIPAL. También es la razón por la que la opción de importar la frase en la capa 00 es una capacidad fundamental y no un ajuste para casos específicos: es el único lugar donde puedes sustituir nuestra respuesta por la tuya.

Se aplican otros dos límites. La certificación del chip descrita en la capa 03 llega hasta el elemento seguro y no dice nada sobre el firmware que lo rodea. Una arquitectura de este tipo cierra categorías de ataques remotos, pero no elimina los riesgos físicos, de la cadena de suministro, de ingeniería social ni de errores del usuario. Comprar a una fuente oficial, comprobar los detalles antes de aprobar y mantener la copia de seguridad sin conexión y separada del dispositivo forman parte del modelo, no son extras opcionales.

¿Qué capa es la más importante para ti?

  • Mantienes tus activos a largo plazo y realizas transacciones pocas veces. Las capas 00, 01 y 05 son fundamentales, y tu copia de seguridad importa más que cualquier función de firma.
  • Interactúas habitualmente con DApps. Ahí es donde realmente reside tu riesgo: las estafas de aprobación no necesitan tu clave en absoluto.
  • Viajas con tus activos. La capa 04 es la relevante, y conviene configurar una frase de contraseña antes de necesitarla, no después.
  • No estás seguro del historial de un dispositivo. Se aplican las capas 00 y 03, e importar una frase que hayas generado tú mismo resuelve la mayoría de las dudas.
  • Ya tienes una billetera de hardware y la estás reevaluando. Revisa las seis capas y pregunta cuáles de ellas aborda tu configuración actual.
  • Estás planificando una herencia. La capa 05 es la que corresponde, porque la recuperación estándar permite que alguien restaure la billetera sin que estés presente.

Preguntas frecuentes

¿Es seguro utilizar una billetera ELLIPAL?

ELLIPAL elimina la vía de ataque remoto al prescindir de una conectividad persistente, mantiene el material de claves dentro de un elemento seguro certificado y muestra los detalles de la transacción antes de firmar nada. Ninguna configuración de autocustodia elimina todos los riesgos, y la descripción honesta es que esta arquitectura cierra categorías específicas de ataques, enumeradas capa por capa más arriba. ELLIPAL está en el mercado desde 2018 y cuenta con más de 1 millón de usuarios en más de 140 países.

¿Todos los dispositivos ELLIPAL utilizan el mismo modelo de seguridad?

Sí. Las seis capas se aplican a todo el hardware de ELLIPAL, y lo que difiere entre dispositivos es cómo se implementa una determinada capa, no si se aborda. La generación de claves permanece sin conexión, las claves permanecen dentro de un elemento seguro certificado, las transacciones se descodifican para revisarlas antes de firmarlas y la recuperación sigue el estándar público BIP39 en todos los dispositivos.

¿La certificación Common Criteria significa que se ha auditado el firmware?

No. La certificación Common Criteria se aplica al chip de elemento seguro y cubre su resistencia a ataques físicos y de canal lateral. No se extiende al firmware de la billetera que funciona alrededor de ese chip, y cualquier proveedor que dé a entender lo contrario está exagerando el término. Esta distinción conviene tenerla en cuenta al comparar dos billeteras de hardware cualesquiera, incluida la nuestra con las de otros proveedores.

¿Qué ocurre si pierdo mi dispositivo ELLIPAL?

Tus activos viven en la cadena de bloques, no en el dispositivo, por lo que perder el dispositivo significa perder una herramienta, no los fondos. Restaura tu frase de recuperación de 24 palabras, además de tu frase de contraseña si configuraste una, en un dispositivo de reemplazo o en cualquier cartera compatible con BIP39. Varias introducciones incorrectas del PIN borran los datos almacenados en el propio dispositivo.

¿Puedo usar una frase de recuperación que haya generado yo mismo?

Sí. ELLIPAL acepta una frase de recuperación BIP39 importada, por lo que la aleatoriedad detrás de tu clave puede proceder de un método que hayas elegido tú, en lugar del dispositivo. Esta es la forma más directa de reducir cuánto necesitas confiar en cualquier fabricante, y funciona del mismo modo en el hardware de otras marcas.

¿Puede ELLIPAL acceder a mis fondos o recuperarlos por mí?

No. Las carteras de autocustodia de ELLIPAL mantienen las claves contigo, y esta empresa no conserva ninguna copia de ellas ni ninguna copia de seguridad de tu frase de recuperación. La recuperación funciona mediante el estándar público BIP39 sin pasar por un servidor de ELLIPAL. La consecuencia funciona en ambos sentidos. Nadie en esta empresa puede mover tus activos, y nadie en esta empresa puede restaurarlos si pierdes tu frase de recuperación.

¿Dónde debería comprar una cartera ELLIPAL y es importante el canal de compra?

Compra en la tienda oficial de ELLIPAL o a un distribuidor autorizado, porque el canal de compra forma parte de la capa 00 y la capa 03. Un dispositivo que llegue con una frase de recuperación ya impresa o precargada debe considerarse manipulado y devolverse, ya que tú generas tu propia frase durante la configuración. Si tienes alguna duda sobre el historial de una unidad, importa una frase de recuperación BIP39 que hayas generado tú mismo, lo que hace que el origen del hardware sea mucho menos relevante.

Detalles verificados

  • En el mercado desde 2018, con más de 1 millón de usuarios en más de 140 países
  • Elementos seguros certificados en todo el hardware de ELLIPAL
  • Compatible con BIP39 y BIP44, por lo que la recuperación funciona en carteras de otras marcas
  • Más de 10.000 tokens en más de 45 cadenas de bloques
  • Sin Wi-Fi, sin Bluetooth y sin conexión de datos USB
  • Firmware con la firma comprobada, verificado por el dispositivo antes de la instalación

Hazlo tuyo. Luego úsalo.

Nota de seguridad: ninguna configuración de autocustodia elimina todos los riesgos. La gestión de claves sin conexión y el hardware resistente a manipulaciones cierran categorías importantes de ataques remotos, pero no eliminan los riesgos físicos, de la cadena de suministro, del firmware, de ingeniería social ni de errores del usuario. Compra en una fuente oficial, guarda tu frase de recuperación en una copia de seguridad duradera y sin conexión, mantenida separada del dispositivo, no la compartas ni la introduzcas digitalmente y verifica cada transacción antes de aprobarla. Este artículo ofrece información educativa general sobre la arquitectura de las carteras. No constituye asesoramiento financiero, de inversión ni de custodia.

Por qué la gente confía en ELLIPAL
CeroBrechas de billeteras frías
Más de 1 MUsuarios de todo el mundo
140+Países alcanzados
12 mil millones de dólaresActivos protegidos
ForbesRecomendado
8 añosAir-gapped desde 2018

Hazlo tuyo. Luego úsalo.

Tus claves, tus criptomonedas. Mantén tu frase semilla fuera de línea y el resto se encargará solo.

Explora las billeteras frías ELLIPAL

Nota de seguridad: Este artículo tiene fines educativos y no constituye asesoramiento financiero. El comportamiento del dispositivo, como los límites de intentos, puede cambiar con el firmware; confirma siempre los detalles actuales en el Centro de ayuda oficial de ELLIPAL. Cualquier función de intercambio, staking o compra y venta mencionada en otras partes se proporciona a través de terceros, y ELLIPAL no controla esos servicios.