Conclusión principal: El ataque a la cadena de suministro de Trust Wallet en diciembre de 2025 vació aproximadamente 7 millones de dólares de 2.520 billeteras en 48 horas al distribuir código malicioso a través de Chrome Web Store. El incidente demostró que cualquier billetera con conexión a internet está expuesta a ataques remotos, incluso a través de canales oficiales. Las billeteras de hardware Air-gapped, como ELLIPAL Titan 2.0, firman transacciones sin conexión mediante códigos QR, sin ninguna vía de red que permita a un atacante remoto acceder a ellas. Con la adopción de billeteras frías en aumento interanual del 34 % entre los usuarios minoristas y del 50 % en las instituciones, y con marcos como MiCA que apuntan al almacenamiento en frío como arquitectura de referencia, «sin conexión» es la dirección hacia la que se encamina 2026.
Referencia rápida
| Término | Qué significa |
|---|---|
| Billetera de software | Una billetera cuyas claves se encuentran en un dispositivo conectado a internet, como una extensión de navegador o una aplicación para el teléfono |
| Billetera fría | Un dispositivo de hardware que almacena tus claves privadas sin conexión |
| Air-gapped | Sin internet, Bluetooth, datos USB ni NFC; comunicación únicamente mediante códigos QR |
| Ataque a la cadena de suministro | Un ataque contra una herramienta utilizada para crear o distribuir software, por lo que todo lo que se envía con esa herramienta hereda el compromiso |
| Frase semilla | Las 12 a 24 palabras que pueden reconstruir tu billetera en cualquier dispositivo compatible |
1. El hackeo navideño de Trust Wallet: qué ocurrió
El 24 de diciembre de 2025, unos atacantes comprometieron la versión 2.68 de la extensión de navegador Trust Wallet mediante un ataque a la cadena de suministro y vaciaron aproximadamente 7 millones de dólares de 2.520 billeteras en 48 horas. Utilizaron una clave de API filtrada de Chrome Web Store para eludir la revisión e introducir código malicioso que recopilaba las frases semilla de los usuarios a través de un endpoint de analítica falso. El ataque se vinculó con el compromiso anterior de la cadena de suministro de npm, denominado «Shai-Hulud», lo que demuestra cómo las vulnerabilidades interconectadas en la distribución de software pueden propagarse en cascada. El cofundador de Binance, CZ, confirmó el reembolso íntegro a los usuarios afectados. El incidente puso de relieve una cuestión estructural: cualquier billetera que se conecte a internet está expuesta a ataques remotos.
2. 2025: un año récord para el robo de criptomonedas
2.1 Se robaron 3.400 millones de dólares
Según Chainalysis, en 2025 se robaron 3.400 millones de dólares en criptomonedas, un nuevo récord. El hackeo de 1.500 millones de dólares del exchange Bybit por sí solo representó el 44 % de las pérdidas. Actores estatales norcoreanos robaron aproximadamente 2.020 millones de dólares (+51 % interanual), dirigiéndose cada vez más a servicios centralizados y billeteras de software. CertiK informó de 344 incidentes de seguridad en el primer semestre de 2025, y las pérdidas medias por incidente alcanzaron los 7,18 millones de dólares. El patrón consiste en menos ataques, pero con pérdidas mayores, y las billeteras de software son un punto débil frecuente.
2.2 Por qué las billeteras de navegador y de software siguen siendo vulneradas
- Exposición de la cadena de suministro: las billeteras de software dependen de tiendas de aplicaciones, extensiones de navegador y bibliotecas de terceros, cada una de las cuales constituye un posible punto de entrada.
- Superficie permanentemente en línea: las billeteras de navegador mantienen una conexión constante a Internet, lo que permite su explotación remota.
- Riesgo de las actualizaciones: las actualizaciones automáticas pueden introducir código malicioso antes de que los usuarios sepan que existe un problema.
- Vulnerabilidad del almacenamiento de claves: las claves privadas de los dispositivos conectados a Internet pueden verse comprometidas mediante malware, phishing o inyección de código.
3. La ventaja de Air-gapped: cómo ELLIPAL está diseñado de forma diferente
3.1 ¿Qué es la tecnología Air-gapped?
Las billeteras de hardware Air-gapped, como ELLIPAL, funcionan con un modelo de seguridad diferente. A diferencia de las extensiones del navegador e incluso de las billeteras de hardware conectadas por USB, un dispositivo Air-gapped no se conecta a ninguna red. Sin Wi-Fi, Bluetooth, datos USB ni NFC. Las transacciones se firman sin conexión mediante códigos QR. Mientras la extensión del navegador de Trust Wallet fue vulnerada a través de su conexión a Internet, un ELLIPAL Titan 2.0 guardado en un cajón permanece aislado de las amenazas en línea.
3.2 ELLIPAL: almacenamiento en frío Air-gapped
- Sin conexiones de red: sin USB, Wi-Fi, Bluetooth ni NFC. Las transacciones se firman únicamente mediante códigos QR.
- Diseño contra manipulaciones: el dispositivo está diseñado para borrar la información privada si se fuerza físicamente la carcasa sellada.
- Respaldo metálico de la frase semilla (ELLIPAL Seed Phrase Steel): respaldo ignífugo e impermeable para las frases de recuperación.
- Compatibilidad con múltiples cadenas: más de 10.000 tokens en las principales cadenas de bloques.
El principio es sencillo. Un atacante remoto puede acceder a un navegador conectado a Internet, pero un dispositivo sin conexión no tiene ninguna ruta de red a la que acceder. Por eso, los analistas de seguridad señalan cada vez más las soluciones Air-gapped para cualquiera que tenga una cantidad importante de criptomonedas.
4. Tendencias de seguridad de las billeteras que conviene seguir en 2026
4.1 Crecimiento del mercado de las billeteras de hardware
Según Mordor Intelligence, se prevé que el mercado de las billeteras de hardware crezca de 560 millones de dólares en 2025 a 2.060 millones de dólares en 2030, con una tasa de crecimiento anual compuesto del 29,95 %. La proporción de billeteras frías ha aumentado del 15 % al 22 % del uso total de billeteras, mientras que la adopción minorista creció un 34 % y la institucional un 50 % interanual. Cada incidente importante, ya sea Trust Wallet, Bybit o Phemex, acelera este cambio.
4.2 Impulso regulatorio hacia el almacenamiento en frío
El marco MiCA de la UE ahora considera el almacenamiento en frío como la arquitectura de referencia para la verificación de reservas. Las normas de la OCC de EE. UU. orientan la custodia institucional hacia soluciones de billetera fría multifirma. Se esperan más certificaciones de seguridad, auditorías de la cadena de suministro y estándares de gestión de claves para los proveedores de billeteras durante 2026.
4.3 El cambio de "confiar" a "verificar"
- Períodos de espera para actualizaciones: esperar entre 48 y 72 horas antes de instalar actualizaciones de la billetera.
- Almacenamiento híbrido: billeteras calientes para pequeñas cantidades diarias y billeteras frías Air-gapped para tenencias a largo plazo.
- Mentalidad de confianza cero: tratar los sistemas conectados a internet como potencialmente expuestos.
- Seguridad física: copias de seguridad de la semilla en metal y hardware resistente a manipulaciones.
5. Cómo proteger tus criptomonedas en 2026
5.1 Para particulares
Tus claves, tus monedas. Para las tenencias a largo plazo, una billetera de hardware Air-gapped como ELLIPAL Titan 2.0 cierra la vía de ataque remoto de la que dependen los ataques a la cadena de suministro y de malware. Mantén solo pequeñas cantidades en billeteras calientes para las operaciones diarias. No te apresures a actualizar la billetera y espera entre 48 y 72 horas para que la comunidad verifique la actualización antes de instalarla. Haz una copia de seguridad de tu frase semilla en metal en lugar de papel. Trata cualquier solicitud de tu frase semilla como un ataque, ya que los servicios legítimos no la solicitan.
5.2 Para el sector
El incidente de Trust Wallet es un llamado a todos los proveedores de billeteras para que traten la seguridad como una ventaja competitiva fundamental. Implementen aprobaciones de lanzamiento multipartitas para las actualizaciones de software, realicen auditorías continuas de la cadena de suministro y consideren ofrecer a los usuarios un conjunto completo de seguridad que incluya opciones Air-gapped.
Conclusión
El hackeo de Trust Wallet por valor de 7 millones de dólares marca un punto de inflexión. Demuestra que las billeteras basadas en navegadores y conectadas constantemente a internet conllevan una exposición inherente a ataques remotos. La respuesta del mercado es clara. La adopción de billeteras frías está aumentando, las normativas apuntan hacia el almacenamiento sin conexión y la tecnología Air-gapped está cobrando protagonismo. Cuando un atacante solo necesita una oportunidad, eliminar la vía remota cierra esa oportunidad desde el nivel de la arquitectura. Las billeteras de hardware Air-gapped como ELLIPAL bloquean categorías enteras de ataques remotos. Para quienes mantienen activos importantes en 2026, la conclusión es mantener las tenencias a largo plazo sin conexión.
Hazlo tuyo. Luego úsalo.
Preguntas frecuentes
¿ELLIPAL se vio afectado por el hackeo de Trust Wallet?
No. El incidente de Trust Wallet comprometió la distribución del código de la extensión del navegador a través de Chrome Web Store, lo que afecta a las billeteras de software que se actualizan automáticamente desde ese canal. ELLIPAL es una billetera de hardware Air-gapped sin conexión a Internet, sin extensión de navegador y sin una vía de actualización automática desde ninguna tienda web, por lo que no está expuesta a esta clase de ataque.
¿Cómo puedo saber si la extensión de mi billetera del navegador se vio comprometida?
Comprueba la versión de la extensión con los anuncios oficiales del fabricante de la billetera y revisa la actividad de tu billetera en busca de transacciones que no hayas autorizado. Si utilizaste la extensión del navegador de Trust Wallet durante el periodo del hackeo de diciembre de 2025, considera que la frase semilla ha quedado expuesta: genera una nueva billetera en un dispositivo Air-gapped y mueve tus fondos a las nuevas direcciones en cada cadena.
¿Debería desinstalar la extensión de mi billetera del navegador?
Para fondos a largo plazo, sí. El incidente de Trust Wallet demostró que incluso las extensiones de navegador mantenidas y ampliamente utilizadas pueden verse comprometidas a través de su canal de distribución. Traslada los fondos a largo plazo a una billetera fría Air-gapped y conserva solo pequeñas cantidades de uso diario en cualquier billetera conectada a Internet.
¿Es suficiente una billetera de hardware para protegerse contra ataques a la cadena de suministro?
La arquitectura es importante. Las billeteras de hardware que incluyen aplicaciones complementarias de JavaScript podrían tener una aplicación complementaria comprometida, aunque el elemento seguro del dispositivo debería seguir protegiendo las claves. Las billeteras de hardware Air-gapped, como ELLIPAL Titan 2.0, no tienen conexión a Internet ni entorno de ejecución de JavaScript, por lo que no están expuestas a esta clase de ataque. La aplicación complementaria solo gestiona la visualización, y la firma se realiza sin conexión en el dispositivo.
¿Qué debo hacer si tenía fondos en la extensión del navegador de Trust Wallet durante el periodo del hackeo?
Considera que la frase semilla ha quedado expuesta. Genera una nueva billetera en un dispositivo de hardware, envía tus fondos restantes a las nuevas direcciones en cada cadena donde tengas tokens y haz una copia de seguridad de la nueva semilla en metal. No importes la semilla comprometida en ninguna billetera nueva.
Nota de seguridad: Ninguna configuración de autocustodia elimina todos los riesgos. La arquitectura Air-gapped cierra las vías de ataque de redes remotas, pero no elimina los riesgos físicos, de la cadena de suministro, del firmware, de ingeniería social ni de errores del usuario. Compra en una fuente oficial, verifica las direcciones en la pantalla del dispositivo, no compartas ni introduzcas digitalmente tu frase de recuperación y mantén el firmware actualizado. Este artículo ofrece información educativa general, no asesoramiento financiero, de inversión ni de custodia. Las estadísticas se citan de Chainalysis, CertiK y Mordor Intelligence, según se indica.




