Investigación de seguridad

Entropía de la semilla: cómo comprobar si tu billetera realmente la tiene

Seed Entropy: How to Check Whether Your Wallet Actually Has It

Conclusión principal: Una frase semilla solo es tan segura como la aleatoriedad verdadera presente en el momento de su creación, y una actualización de firmware no puede devolver esa aleatoriedad después. El caso de Coldcard de 2026 mostró por qué es importante: un error de compilación dirigió la generación de semillas a una fórmula de software en lugar de a la fuente de ruido físico de la placa, por lo que las frases que parecían normales eran lo bastante limitadas como para poder adivinarlas. Esta página explica cómo averiguar de dónde procede la aleatoriedad de tu propio monedero.

Referencia rápida

Término Qué significa
Entropía La imprevisibilidad recopilada en el instante en que se crea una semilla, medida en bits. Una frase de 12 palabras apunta a 128 bits y una frase de 24 palabras apunta a 256 bits.
Frase semilla (BIP39) Las 12 a 24 palabras que codifican esa entropía. Cada clave privada y dirección del monedero se deriva de esas palabras.
PRNG (generador de números pseudoaleatorios) Software que produce una salida aparentemente aleatoria ejecutando una fórmula desde un valor inicial. Si se recupera el valor inicial, se puede reconstruir toda la secuencia.
TRNG (generador de números aleatorios verdaderos) Hardware que toma muestras del ruido físico, como el ruido térmico de los circuitos o la fluctuación del reloj. No hay un valor inicial que recuperar ni una secuencia que reproducir.
Espacio de búsqueda El número de semillas candidatas que tendría que probar un atacante. Una cifra como 40 o 72 bits describe el tamaño de ese espacio.
Elemento seguro Un chip certificado que almacena claves y realiza la firma internamente, separado del procesador principal del dispositivo.

¿Qué ocurrió en el caso de Coldcard?

El 30 de julio de 2026, Galaxy Research registró un patrón inusual de transferencias de Bitcoin. En 41 minutos, se vaciaron 1.196 direcciones y se movieron aproximadamente 1.083 BTC. Todas las transacciones tenían la misma comisión de 30 satoshis por byte virtual, ninguna generó una salida de cambio y solo se barrieron las rutas de derivación predeterminadas, es decir, las rutas de direcciones estándar que usa un monedero salvo que el propietario las cambie. Ese nivel de coherencia apunta a una herramienta automatizada que trabajaba con una lista preparada, no a una serie de vulneraciones independientes.

El barrido se ejecutó aproximadamente 30 horas antes de que el fabricante publicara cualquier comunicado, por lo que quienes vaciaban las direcciones habían llegado primero al fallo. Más tarde, Chainalysis describió la selección como deliberada y no aleatoria: primero se tomaron los saldos más grandes y se recaudaron más de 30 millones de dólares estadounidenses en los primeros diez minutos.

Ese mismo día, el fabricante canadiense de billeteras de hardware Coinkite publicó un aviso de seguridad que confirmaba un defecto en la generación de números aleatorios a nivel del firmware de los dispositivos Coldcard. En términos sencillos, el dispositivo debía obtener la aleatoriedad para una semilla nueva de un generador de ruido dedicado en su propia placa, pero en su lugar la obtenía de una fórmula de software cuyo valor inicial se encontraba en un rango pequeño y predecible. Eso redujo el conjunto de semillas posibles lo suficiente como para que alguien pudiera generar candidatos sin conexión, derivar las direcciones correspondientes y compararlas con la cadena de bloques pública. No se requirió acceso físico a ningún dispositivo en ningún momento y, si está comprobando si una combinación concreta de modelo y firmware se encuentra dentro del rango divulgado, nuestra página de comprobación de entropía de semillas lo explica paso a paso.

Modelo Firmware afectado Espacio de búsqueda indicado Versión corregida
Mk2 y Mk3 4.0.1 a 4.1.9 Aproximadamente 40 bits 4.2.0
Mk4 y Mk5 Versiones anteriores a la corrección Aproximadamente 72 bits 5.6.0 estándar, 6.6.0X Edge
Q Versiones anteriores a la corrección Aproximadamente 72 bits 1.5.0Q estándar, 6.6.0QX Edge
Tapsigner, Opendime, Satscard Indicado como no afectado No aplicable Base de código independiente

¿Qué salió exactamente mal en el código?

Según el propio informe técnico de Coinkite, el defecto se remonta a una migración de código realizada en marzo de 2021, cuando las operaciones con curvas elípticas se trasladaron de una implementación propia a libsecp256k1 de Bitcoin Core mediante la biblioteca libngu. Durante esa migración, la llamada utilizada para generar la semilla cambió de ckcc.rng_bytes(), que accede al generador de hardware, a ngu.random.bytes().

La segunda llamada se resolvía a Yasmarang, un generador de números pseudoaleatorios de software integrado en MicroPython, en lugar del generador de números verdaderamente aleatorios por hardware del STM32 de la placa. El análisis publicado del defecto describe ese generador de software como uno que parte de valores como el identificador del dispositivo y el estado del temporizador, ambos dentro de un rango que un atacante puede recorrer. La causa fue una condición del preprocesador escrita con #ifndef, que comprueba si una macro está definida, no qué valor contiene. La macro se definió con un valor de 0, es decir, desactivada, por lo que la condición la trató como presente y el fallo de compilación que debería haber detectado el error no se produjo.

¿Cuánto se sustrajo y qué tan fiables son las cifras?

Hay dos salvedades que acompañan a cualquier cifra citada aquí. Las cifras de 40 y 72 bits son estimaciones del espacio de búsqueda basadas en supuestos concretos, más cercanas a un recuento máximo de enumeración que a un valor de entropía medido, y es probable que las cifras reales estén muy por debajo de esos límites superiores. Por separado, el alcance descrito en el aviso oficial no coincide exactamente con el alcance sugerido por el análisis independiente del código fuente, por lo que la ausencia en un aviso no constituye por sí sola una garantía clara de seguridad.

Los totales han cambiado cada pocos días. Al 4 de agosto de 2026, Galaxy Research contabilizaba tres oleadas principales y 14 incidentes menores, con un alto grado de confianza en que se habían sustraído aproximadamente 1.596 BTC de unas 7.300 direcciones. Si se cuenta una posible oleada adicional, la cifra se acerca a 2.055 BTC, y posteriores informes de principios de agosto volvieron a situar el total acumulado más arriba. Se trata de estimaciones independientes en la cadena, no de un recuento oficial; seguían revisándose al alza cuando se redactó este artículo, y cualquier total concreto debe considerarse provisional. Aproximadamente el 90 % de las monedas sustraídas no se había movido de las direcciones receptoras en ese momento.

Coinkite reveló el propio defecto, distribuyó firmware corregido para todas las líneas de modelos en un plazo de dos días, destruyó las unidades pendientes de envío que tenían el firmware afectado y envió correos electrónicos a los clientes con instrucciones de migración. Ninguno de esos pasos puede alcanzar una frase que ya existe, por lo que la solución para una semilla afectada es una migración, no una actualización.

¿Por qué una actualización del firmware no puede corregir una semilla que ya existe?

Un defecto de este tipo produce un número comprometido, no un dispositivo comprometido. La cadena va del generador al momento de la generación, de ahí a tu semilla y luego a las claves privadas y direcciones derivadas de ella. El firmware es el paso intermedio de generación. Tu semilla es la salida que ese paso ya produjo, un valor fijo que abandonó el proceso en ese instante y ahora existe por sí solo.

Una actualización del firmware vuelve a conectar el generador con la fuente de hardware, por lo que las semillas creadas a partir de ese momento se obtienen correctamente. La actualización no puede retroceder hasta un valor producido años antes. La debilidad ahora reside dentro del propio número, por lo que la solución duradera es una semilla nueva, no un dispositivo corregido.

La misma lógica explica por qué un PIN seguro, una carcasa sellada o un elemento seguro certificado no cierran esta brecha concreta. Esas medidas protegen un dispositivo al que alguien tiene que llegar. Una semilla predecible se ataca desde la cadena de bloques pública, sin que nadie toque el hardware.

¿Cómo puede fallar la entropía sin que nadie lo note?

Este defecto pasó años sin ser detectado porque las pruebas funcionales y la seguridad criptográfica examinan dos propiedades diferentes. Un conjunto de pruebas observa el aspecto de la salida, mientras que la seguridad depende de si la salida puede predecirse, y la primera medición no puede detectar la segunda.

Una comprobación estadística de aleatoriedad plantea un conjunto específico de preguntas, y un generador de software determinista responde a todas de forma aceptable:

  • Equilibrio entre unos y ceros. Un PRNG produce una división uniforme.
  • Distribución de los valores de los bytes. También es uniforme en todo el rango.
  • Repetición. La salida no se queda en un único valor repetido.
  • Diferencia entre números consecutivos. Esta fue la comprobación de estado específica que realizó Coldcard, y cualquier PRNG operativo la supera sin dificultad.
  • La batería Diehard, un conjunto muy conocido de pruebas estadísticas de aleatoriedad. El autor de Yasmarang ha afirmado que el generador las supera.

La previsibilidad no deja rastro en las estadísticas superficiales, porque un generador determinista puede producir una salida estadísticamente limpia y, al mismo tiempo, reproducible por cualquiera que conozca su estado interno. Parecer aleatorio es una apariencia externa, mientras que ser impredecible es una propiedad criptográfica, y las pruebas dirigidas a lo primero no alcanzan lo segundo.

Hay un punto relacionado que importa al leer la documentación del proveedor. Mezclar o aplicar hash a dos flujos deterministas no fabrica impredecibilidad física. Combinar fuentes mejora la distribución de salida y, si todas las entradas son computables, el resultado sigue siendo computable. La entropía tiene que entrar desde algún proceso físico, y un diagrama que muestra varias flechas convergiendo no demuestra que haya ocurrido.

¿Cuál es tu situación?

La exposición a un defecto de este tipo depende de las condiciones en las que nació la frase, no de cuándo se compró el hardware. Las filas siguientes cubren los casos por los que la gente realmente escribe.

Tu situación Qué significa
La semilla se generó en un modelo afectado, con un firmware dentro del intervalo divulgado Trata la frase como comprometida y pásate a una semilla nueva. Cualquiera que ejecute la misma búsqueda de candidatos puede acceder al saldo.
La semilla se generó en otro lugar y se importó al dispositivo Una frase importada pertenece a lo que la generó originalmente, por lo que este defecto concreto no la afecta. La pregunta pasa a ser qué herramienta la generó.
Se añadieron tiradas de dados adicionales durante la generación en el dispositivo afectado El aviso trata ese caso por separado, porque esas tiradas aportaron aleatoriedad que la ruta del software no controlaba. Comprueba el número que utilizaste con el aviso del fabricante en lugar de darlo por supuesto.
Se está utilizando una frase de contraseña BIP39 segura sobre la semilla La frase de contraseña aumenta considerablemente el coste de atacar una semilla débil, pero no repara la semilla subyacente. Considérala tiempo ganado para realizar una migración.
La clave afectada es una de varias en una configuración multifirma Un atacante que tenga una clave débil aún necesita las demás, por lo que la exposición inmediata es menor. Aun así, la clave débil debe incluirse en la lista de reemplazos.
No se puede recuperar la versión del firmware en el momento de la creación Trata esa incertidumbre como el hallazgo. Una frase no contiene ningún registro de las condiciones en las que se creó, así que no hay nada que inspeccionar a posteriori.
Las monedas ya están saliendo de la dirección Una migración no ayudará en ese momento, porque la situación se habrá convertido en una carrera por las comisiones en lugar de un traslado planificado.

Seis preguntas que hacer sobre la entropía de cualquier cartera

Estas preguntas se aplican a cualquier fabricante, incluido aquel en el que confías actualmente e incluso nosotros. Un proveedor que haya hecho el trabajo puede responder a cada una en una sola frase.

  1. \¿Qué componente físico produce la aleatoriedad y pueden indicar cuál es?\\ \Una fuente de entropía es una pieza concreta de silicio con una hoja de datos. Un proveedor que describe su fuente únicamente como «basada en hardware» te ha dado una categoría en lugar de un dato, y una categoría no se puede buscar.
  2. \¿Esa salida llega realmente a la generación de la semilla?\\ \Esta es la brecha exacta por la que se coló el caso de 2026. Una fuente de hardware correcta no sirve de nada si la función llamada durante la configuración se resuelve en otro lugar, así que la respuesta debería nombrar la ruta de llamadas, no el componente.
  3. \Si la ruta segura no está disponible, ¿la compilación falla o recurre silenciosamente a otra opción?\\ \Los sistemas que se degradan silenciosamente acumulan fallos que nadie observa. Un proveedor que puede señalar una comprobación en tiempo de compilación o de ejecución que detiene el proceso en lugar de sustituirla ha diseñado teniendo en cuenta el fallo que realmente ocurrió aquí.
  4. \¿El código fuente es legible y corresponde al firmware distribuido?\\ \El código fuente publicado y las compilaciones reproducibles son afirmaciones distintas: la primera permite leer la intención, y solo la segunda conecta esa lectura con el binario del dispositivo que tienes en la mano.
  5. \¿Ha rastreado una entidad independiente la cadena de llamadas, en lugar de revisar el algoritmo?\\ \La mayoría de las auditorías evalúan el diseño criptográfico. El defecto de 2021 no fue un error de diseño, ya que el diseño especificaba correctamente el generador de hardware; el error estaba un nivel por debajo, en la integración, que es precisamente la zona que las auditorías suelen omitir.
  6. \¿Puedes proporcionar tu propia entropía e importar la semilla resultante?\\ \Un proveedor que admite esto ofrece algo mejor que una garantía, porque te permite eliminar su generador de tu configuración. Un proveedor que exige generar la semilla en el dispositivo te pide aceptar permanentemente las cinco respuestas anteriores.

El silencio ante cualquiera de estas preguntas ya es informativo. Un fabricante que ha rastreado su propia ruta de entropía puede describirla brevemente y sin evasivas, mientras que uno que responde con adjetivos sobre seguridad probablemente no la haya revisado recientemente.

¿Qué debes hacer si necesitas una nueva semilla?

Esta secuencia no depende de ninguna marca y se aplica a cualquier migración desde una semilla sospechosa. Hazla sin prisas, porque una migración apresurada puede costar más que el propio defecto.

  1. \Genera la nueva semilla en un dispositivo que no tenga el defecto que estás dejando atrás.\\ \Seguir con el mismo fabricante implica instalar el firmware corregido y confirmar primero la versión en la pantalla del dispositivo. Cambiar a otro implica comprobar de forma independiente la implementación de entropía de ese fabricante. Generar un reemplazo en el dispositivo sin parchear repite el problema.
  2. Si la semilla antigua ya genera sospechas, considera mover los fondos antes de iniciar la actualización. Informes independientes de principios de agosto describieron fallos en dispositivos durante la actualización del firmware, por lo que realizar la migración con otro dispositivo en el que ya confíes elimina cualquier dependencia de ese paso.
  3. Haz una copia de seguridad física de la nueva frase. No hagas fotografías ni capturas de pantalla, no la guardes en una aplicación de notas ni hagas ningún tipo de copia digital. Nuestra guía sobre  cuántas copias de seguridad conservar explica las ventajas y desventajas.
  4. Verifica la copia de seguridad restaurándola. Borra el dispositivo y restaura la copia, o restáurala en un segundo dispositivo, porque una copia de seguridad que no se ha probado es solo una suposición de que funciona.
  5. Confirma una dirección de recepción en la pantalla del dispositivo que contiene las claves. Compruébala en ese hardware, en lugar de hacerlo en una aplicación complementaria o en la pantalla de un ordenador, ya que la pantalla del dispositivo es la única superficie que un atacante no puede modificar de forma remota.
  6. Envía una pequeña transacción de prueba. Mueve una cantidad mínima a la dirección verificada, espera la confirmación y comprueba que aparezca el saldo.
  7. Mueve el saldo restante y retira la billetera antigua. Deja de usar cualquier dirección derivada de la semilla antigua y redirige los pagos recurrentes. Conserva la copia de seguridad antigua hasta que todas las transferencias se hayan confirmado; después, considera esa semilla como retirada.

Hay una advertencia que debe añadirse al final de esa lista. Olvidar una  frase de contraseña BIP39 significa que los fondos asociados a ella no pueden ser recuperados por nadie, ni siquiera por nosotros, así que cualquier frase de contraseña que añadas durante la migración necesita su propio plan de almacenamiento antes de confiar en ella.

¿Se puede descartar el generador del fabricante?

Sobre este tema, ELLIPAL prefiere ofrecer un hecho del producto en lugar de una garantía. Nuestro generador no tiene por qué formar parte de tu configuración. Todos los productos ELLIPAL aceptan una frase BIP39 de 12 a 24 palabras producida en otro lugar, ya provenga de dados, de un dispositivo de firma de código abierto o de una billetera que ya tengas, y todos los productos ELLIPAL admiten una frase de contraseña BIP39 que elijas tú mismo.

En Titan 2.0, las palabras se introducen directamente en la pantalla del dispositivo, por lo que la frase se incorpora al hardware que la almacenará, en lugar de hacerlo mediante un ordenador conectado. En ELLIPAL X Card, una  billetera fría NFC en formato de tarjeta de crédito, la importación se realiza en la Starter X Card sin conexión que se incluye, lo que mantiene la frase fuera de cualquier aplicación del teléfono. Ambas líneas de productos utilizan elementos seguros certificados según Common Criteria y derivan las claves conforme a BIP39 y BIP44, por lo que una frase que hayas generado tú mismo se puede restaurar en cualquier billetera BIP39 de cualquier marca si más adelante decides cambiar.

Preguntas frecuentes

¿Cómo sé si mi propia billetera de hardware está afectada?

Comprueba tres cosas: el modelo, la versión exacta del firmware que estaba instalada cuando se creó la semilla y si esta se generó en ese dispositivo o se importó desde otro lugar. Una semilla importada depende de lo que la generó originalmente. Si no recuerdas con seguridad la versión del firmware o el origen, considera esa incertidumbre como el dato relevante, porque una frase no contiene ningún registro de las condiciones en las que se creó.

¿Puedo probar una frase semilla para ver si es suficientemente aleatoria?

No puedes saberlo mediante ninguna prueba aplicada a las palabras mismas. Los validadores confirman que cada palabra aparece en la lista BIP39 y que la suma de comprobación es correcta, algo que cumple cualquier frase bien formada, independientemente de la entropía que haya detrás. Doce o veinticuatro palabras también son datos insuficientes para que un análisis estadístico revele algo significativo. La evidencia está en el registro de generación, no en el resultado.

¿Importar una frase semilla que yo mismo generé la debilita?

No. La derivación BIP39 es determinista, así que un dispositivo al que proporciones tus palabras deriva exactamente las claves que describen esas palabras, de forma idéntica a cualquier otra billetera BIP39 que use la misma entrada. La fortaleza quedó determinada cuando se recopiló la entropía. Al importarla, lo importante es introducir las palabras en un dispositivo sin conexión, en lugar de escribirlas en algo conectado a una red.

¿Es suficiente una frase de contraseña para proteger una semilla generada débilmente?

Una frase de contraseña BIP39 añade un secreto que proviene de ti y no del dispositivo, por lo que queda fuera de lo que haya hecho el generador del fabricante. Frente a un atacante que enumere semillas débiles, aumenta considerablemente el coste del ataque. La semilla subyacente sigue siendo débil, por lo que funciona mejor como protección mientras realizas la migración que como solución permanente. Si la olvidas, los fondos asociados a ella serán inaccesibles.

¿Mover los fondos a una semilla nueva cuesta algo?

La migración en sí conlleva comisiones de red en las cadenas desde las que transfieras fondos, y esas comisiones dependen de las condiciones del momento, no de la billetera que uses. ELLIPAL no cobra nada por generar o importar una frase, y una frase que hayas creado tú mismo puede importarse en un dispositivo que ya poseas, por lo que sustituir el hardware es una opción, no un requisito. Reserva fondos para las comisiones de cada cadena en la que tengas activos, ya que una migración parcial deja saldos en la semilla antigua.

¿Puedo seguir usando el dispositivo después de actualizar el firmware?

La actualización restaura el generador para las semillas creadas después de instalarla, por lo que el dispositivo vuelve a ser utilizable para una semilla nueva. La frase creada mientras existía el defecto sigue siendo débil independientemente de la versión que ejecute ahora el dispositivo; por eso la solución es crear una semilla nueva, no limitarse a actualizarlo. Dado que se han reportado dispositivos que fallan a mitad de la actualización, transferir los fondos con un dispositivo en el que ya confías es la opción de menor riesgo cuando la semilla antigua es sospechosa.

¿Vale la pena seguir usando una billetera de hardware después de un caso así?

El fallo se produjo en una ruta de integración dentro de una línea de firmware concreta y no se debió a la idea de mantener las claves privadas fuera de una máquina conectada a Internet. Lo que sí cambia este caso es qué preguntas conviene hacer antes de confiar en un dispositivo, ya que el origen de la entropía resultó ser tan importante como la arquitectura de firma que la gente suele comparar. Una billetera que te permite proporcionar tu propia frase te ofrece una forma de actuar basándote en esas preguntas, en lugar de aceptar una respuesta.

¿Qué ocurre si pierdo una frase semilla que he generado yo mismo?

El mismo resultado que perder cualquier semilla de autocustodia: los fondos se vuelven inaccesibles. Generar tu propia entropía no incluye ningún servicio de recuperación ni opción de restablecimiento, y eso es cierto para toda billetera de autocustodia, independientemente de quién haya generado las palabras. Conserva al menos una copia de seguridad física duradera, guárdala separada del dispositivo y, si utilizas una frase de contraseña, guárdala en otro lugar.

Acerca de ELLIPAL

ELLIPAL está presente en el mercado desde 2018 y cuenta con más de 1 millón de usuarios en más de 140 países. Los productos ELLIPAL son compatibles con BIP39 y BIP44, admiten más de 10.000 tokens en más de 45 cadenas de bloques y utilizan elementos seguros con certificación Common Criteria. El hardware de ELLIPAL ha sido analizado de forma independiente por medios como Coin Bureau, 99Bitcoins y CryptoNews.

Lee a continuación

Para conocer los fundamentos en los que se basa todo esto, nuestra guía sobre frases semilla explica qué son esas palabras y cómo funciona la derivación. Para saber cómo conservar una copia de seguridad durante décadas, consulta si una caja de seguridad bancaria es el lugar adecuado para una frase semilla. Si se rechaza una frase durante la importación, las causas habituales son mecánicas y fáciles de corregir, y el Centro de ayuda de ELLIPAL las enumera según el síntoma.

Hazlo tuyo. Luego úsalo.

Nota de seguridad: Ninguna configuración de autocustodia elimina todos los riesgos. Generar tu propia entropía e importarla elimina una categoría específica de dependencia, pero no aborda los riesgos físicos, de la cadena de suministro, del firmware, de ingeniería social ni de errores del usuario. Compra a través de una fuente oficial, guarda tu frase de recuperación en una copia de seguridad física duradera sin conexión y mantenla separada del dispositivo, no la compartas ni la introduzcas en ningún dispositivo conectado, y verifica cada transacción en la pantalla del dispositivo. Las cifras de incidentes citadas aquí reflejan los informes públicos disponibles al 6 de agosto de 2026; seguían revisándose al redactar este texto, por lo que debes consultar el aviso oficial del fabricante antes de actuar basándote en detalles de versión. Las herramientas de terceros mencionadas son proyectos independientes que ELLIPAL no opera ni respalda. Este artículo ofrece información educativa general sobre la arquitectura de las billeteras. No constituye asesoramiento financiero, de inversión ni de custodia.

Por qué la gente confía en ELLIPAL
CeroBrechas de billeteras frías
Más de 1 MUsuarios de todo el mundo
140+Países alcanzados
12 mil millones de dólaresActivos protegidos
ForbesRecomendado
8 añosAislado de Internet desde 2018

Hazlo tuyo. Luego úsalo.

Tus claves, tus criptomonedas. Mantén tu frase semilla fuera de línea y el resto se encargará solo.

Explora las billeteras frías de ELLIPAL

Nota de seguridad: Este artículo es educativo y no constituye asesoramiento financiero. El comportamiento del dispositivo, como los límites de intentos, puede cambiar con el firmware; confirma siempre los detalles actuales en el Centro de ayuda oficial de ELLIPAL. Cualquier función de intercambio, staking o compra y venta mencionada en otra parte se proporciona a través de terceros, y ELLIPAL no controla esos servicios.