{"id":173797,"date":"2026-09-23T20:00:00","date_gmt":"2026-09-23T20:00:00","guid":{"rendered":"https:\/\/crypto-economy.com\/es\/?p=173797"},"modified":"2026-09-24T01:30:00","modified_gmt":"2026-09-24T01:30:00","slug":"ledger-trezor-y-coldcard-analisis-critico-de-tres-modelos-de-seguridad-en-2026","status":"publish","type":"post","link":"https:\/\/crypto-economy.com\/es\/ledger-trezor-y-coldcard-analisis-critico-de-tres-modelos-de-seguridad-en-2026\/","title":{"rendered":"Ledger, Trezor y Coldcard: an\u00e1lisis cr\u00edtico de tres modelos de seguridad en 2026"},"content":{"rendered":"<p class=\"ds-markdown-paragraph\"><span class=\"\">La industria de <\/span><strong><span class=\"\">custodia de criptoactivos<\/span><\/strong><span class=\"\"> operaba bajo una premisa extendida: la presencia de un <\/span><strong><span class=\"\">Secure Element certificado<\/span><\/strong><span class=\"\"> bastaba para calificar un dispositivo como resistente.<\/span><\/p>\n<p><!--more--><\/p>\n<p class=\"ds-markdown-paragraph\"><span class=\"\">El incidente de <\/span><a href=\"https:\/\/crypto-economy.com\/es\/exploiter-de-coldcard-convierte-el-10-de-los-fondos-robados\/\"><strong><span class=\"\">Coldcard<\/span><\/strong><\/a><span class=\"\">, cuyo firmware reemplaz\u00f3 el generador de n\u00fameros aleatorios por hardware con una implementaci\u00f3n de software que redujo la <\/span><strong><span class=\"\">entrop\u00eda a 40 bits<\/span><\/strong><span class=\"\">, desmiente la premisa. Mi posici\u00f3n es que la evaluaci\u00f3n de un <\/span><strong><span class=\"\">hardware wallet<\/span><\/strong><span class=\"\"> debe iniciar por la trazabilidad del origen de la aleatoriedad, no por la certificaci\u00f3n del chip que resguarda la clave.<\/span><\/p>\n<p class=\"ds-markdown-paragraph\"><span class=\"\">Sostengo que el sector requiere un marco de an\u00e1lisis orientado a <\/span><strong><span class=\"\">vectores de ataque verificables<\/span><\/strong><span class=\"\">: extracci\u00f3n f\u00edsica, inyecci\u00f3n de fallos, compromiso de <\/span><strong><span class=\"\">cadena de suministro<\/span><\/strong><span class=\"\"> y generaci\u00f3n de secretos. Los tres fabricantes responden de manera distinta a cada vector, y las diferencias importan m\u00e1s que las listas de funciones.<\/span><\/p>\n<h2 class=\"ds-markdown-paragraph\"><span class=\"\">Ledger: Secure Element certificado y firmware propietario<\/span><\/h2>\n<p class=\"ds-markdown-paragraph\"><span class=\"\">El modelo de <\/span><strong><span class=\"\">Ledger<\/span><\/strong><span class=\"\"> se basa en un <\/span><a href=\"https:\/\/www.ledger.com\/es\/academy\/security\/the-secure-element-whistanding-security-attacks\" target=\"_blank\" rel=\"noopener\"><strong><span class=\"\">Secure Element (SE)<\/span><\/strong><\/a><span class=\"\"> con certificaci\u00f3n Common Criteria. Los modelos Nano S Plus, Stax, Flex y Nano Gen5 incorporan chips con certificaci\u00f3n <\/span><strong><span class=\"\">EAL6+<\/span><\/strong><span class=\"\">, mientras que generaciones anteriores se manten\u00edan en <\/span><strong><span class=\"\">EAL5+<\/span><\/strong><span class=\"\">. La funci\u00f3n del SE es doble: almacenar material criptogr\u00e1fico y resistir ataques de canal lateral y manipulaci\u00f3n f\u00edsica.<\/span><\/p>\n<p class=\"ds-markdown-paragraph\"><span class=\"\">En <\/span><strong><span class=\"\">generaci\u00f3n de semillas<\/span><\/strong><span class=\"\">, Ledger emplea un <\/span><a href=\"https:\/\/www.secure-ic.com\/products\/securyzr\/security-ip\/key-management\/true-random-number-generator-ip\/\" target=\"_blank\" rel=\"noopener\"><strong><span class=\"\">TRNG integrado en el Secure Element<\/span><\/strong><\/a><span class=\"\"> que produce <\/span><strong><span class=\"\">256 bits de entrop\u00eda<\/span><\/strong><span class=\"\"> sin mecanismo de respaldo en software. La decisi\u00f3n de dise\u00f1o descrita explica por qu\u00e9 la compa\u00f1\u00eda pudo declarar que sus dispositivos no resultaron afectados por el fallo de Coldcard. Desde la ingenier\u00eda, eliminar el fallback de software reduce la superficie de ataque en el punto m\u00e1s sensible del ciclo de vida de una clave.<\/span><\/p>\n<p class=\"ds-markdown-paragraph\"><span class=\"\">La contrapartida es el <\/span><a href=\"https:\/\/crypto-economy.com\/es\/alerta-phishing-wallets-de-hardware-campana\/\" target=\"_blank\" rel=\"noopener\"><strong><span class=\"\">firmware propietario<\/span><\/strong><\/a><span class=\"\">. Ledger somete el c\u00f3digo a auditor\u00edas del equipo Donjon y a revisiones de firmas como EDSI y Synacktiv, pero la comunidad no puede verificar el binario completo. Para una parte del sector, la opacidad es un costo aceptable frente a la resistencia f\u00edsica del SE. Para otra parte, constituye un <\/span><strong><span class=\"\">riesgo de confianza<\/span><\/strong><span class=\"\"> no mitigable por certificaci\u00f3n.<\/span><\/p>\n<p class=\"ds-markdown-paragraph\"><span class=\"\">El historial de filtraciones de datos de clientes en Ledger es un recordatorio de que <\/span><strong><span class=\"\">seguridad operativa<\/span><\/strong><span class=\"\"> y <\/span><strong><span class=\"\">seguridad del dispositivo<\/span><\/strong><span class=\"\"> son dominios separados. Un SE robusto no protege una base de datos de pedidos mal asegurada.<\/span><\/p>\n<h2 class=\"ds-markdown-paragraph\"><span class=\"\">Trezor: transparencia open source y arquitectura multichip<\/span><\/h2>\n<p class=\"ds-markdown-paragraph\"><span class=\"\">El modelo de <\/span><strong><span class=\"\">Trezor<\/span><\/strong><span class=\"\"> evolucion\u00f3 desde una arquitectura de microcontrolador de prop\u00f3sito general hacia un esquema con <\/span><strong><span class=\"\">Secure Element<\/span><\/strong><span class=\"\">. <\/span><\/p>\n<p class=\"ds-markdown-paragraph\"><span class=\"\">La serie <\/span><a href=\"https:\/\/crypto-economy.com\/es\/trezor-revela-una-falla-en-el-chip-safe-7-pero-confirma-que-los-fondos-estan-protegidos\/\" target=\"_blank\" rel=\"noopener\"><strong><span class=\"\">Trezor Safe<\/span><\/strong><\/a><span class=\"\"> incorpora chips dedicados, y el <\/span><strong><span class=\"\">Safe 7<\/span><\/strong><span class=\"\"> emplea una <\/span><strong><span class=\"\">arquitectura de doble chip<\/span><\/strong><span class=\"\">: el <\/span><strong><span class=\"\">TROPIC01<\/span><\/strong><span class=\"\">, presentado como el primer SE auditable de forma independiente, junto con un <\/span><strong><span class=\"\">OPTIGA Trust M<\/span><\/strong><span class=\"\"> de Infineon con certificaci\u00f3n <\/span><strong><span class=\"\">EAL6+<\/span><\/strong><span class=\"\">.<\/span><\/p>\n<p class=\"ds-markdown-paragraph\"><span class=\"\">El argumento central de Trezor es la <\/span><strong><span class=\"\">ausencia de un punto \u00fanico de fallo<\/span><\/strong><span class=\"\"> para el almacenamiento de secretos. La distribuci\u00f3n de responsabilidades entre dos chips de proveedores distintos dificulta un ataque que dependa de una vulnerabilidad aislada. <\/span><\/p>\n<p class=\"ds-markdown-paragraph\"><span class=\"\">La <\/span><strong><span class=\"\">generaci\u00f3n de entrop\u00eda<\/span><\/strong><span class=\"\"> se apoya en el TRNG del dispositivo, y la firma mantiene <\/span><strong><span class=\"\">firmware open source<\/span><\/strong><span class=\"\"> verificable en toda la pila, desde el boardloader hasta la aplicaci\u00f3n.<\/span><\/p>\n<p class=\"ds-markdown-paragraph\"><span class=\"\">El incidente de 2026 con el <\/span><strong><span class=\"\">TROPIC01<\/span><\/strong><span class=\"\"> merece un an\u00e1lisis separado. El equipo Donjon de Ledger document\u00f3 un ataque de <\/span><strong><span class=\"\">inyecci\u00f3n de fallos por l\u00e1ser<\/span><\/strong><span class=\"\"> sobre el chip. Trezor divulg\u00f3 el hallazgo y sostuvo que el ataque exige posesi\u00f3n f\u00edsica, equipamiento de laboratorio y no compromete fondos, porque las claves no residen exclusivamente en el chip afectado. <\/span><\/p>\n<p class=\"ds-markdown-paragraph\"><span class=\"\">Considero que la divulgaci\u00f3n responsable y la arquitectura de doble chip limitaron el impacto, aunque el episodio demuestra que ning\u00fan SE es inmune a <\/span><strong><span class=\"\">ataques f\u00edsicos dirigidos<\/span><\/strong><span class=\"\">.<\/span><\/p>\n<p class=\"ds-markdown-paragraph\"><span class=\"\">Para el usuario que prioriza <\/span><strong><span class=\"\">verificabilidad<\/span><\/strong><span class=\"\">, Trezor ofrece una propuesta coherente. Para el usuario que prioriza resistencia f\u00edsica certificada, la comparaci\u00f3n con Ledger depende del modelo y del adversario considerado.<\/span><\/p>\n<h2 class=\"ds-markdown-paragraph\"><span class=\"\">Coldcard: air-gapped, Bitcoin-only y doble Secure Element<\/span><\/h2>\n<p class=\"ds-markdown-paragraph\"><strong><span class=\"\">Coldcard<\/span><\/strong><span class=\"\"> se dise\u00f1\u00f3 para un perfil de usuario avanzado en <\/span><a href=\"https:\/\/crypto-economy.com\/es\/hacker-coldcard-mueve-7-7m-bitcoin-45-fondos\/\" target=\"_blank\" rel=\"noopener\"><strong><span class=\"\">Bitcoin<\/span><\/strong><\/a><span class=\"\">. La caracter\u00edstica definitoria es el funcionamiento <\/span><strong><span class=\"\">air-gapped<\/span><\/strong><span class=\"\">: firma de transacciones mediante <\/span><strong><span class=\"\">MicroSD<\/span><\/strong><span class=\"\"> o <\/span><strong><span class=\"\">c\u00f3digo QR<\/span><\/strong><span class=\"\">, sin conexi\u00f3n a un equipo con acceso a red. Los modelos Mk4 y Q incorporan <\/span><strong><span class=\"\">doble Secure Element<\/span><\/strong><span class=\"\"> con chips de dos fabricantes, <\/span><a href=\"https:\/\/www.microchip.com\/en-us\/product\/atecc608a\" target=\"_blank\" rel=\"noopener\"><strong><span class=\"\">Microchip ATECC608<\/span><\/strong><\/a><span class=\"\"> y <\/span><a href=\"https:\/\/www.mouser.mx\/ProductDetail\/Analog-Devices-Maxim-Integrated\" target=\"_blank\" rel=\"noopener\"><strong><span class=\"\">Maxim DS28C36B<\/span><\/strong><\/a><span class=\"\">, bajo la l\u00f3gica de que un atacante debe comprometer ambos para extraer el secreto maestro.<\/span><\/p>\n<p class=\"ds-markdown-paragraph\"><span class=\"\">El firmware es <\/span><strong><span class=\"\">open source<\/span><\/strong><span class=\"\">, verificable, y el soporte se limita a <\/span><strong><span class=\"\">Bitcoin<\/span><\/strong><span class=\"\">, con funciones como <\/span><strong><span class=\"\">multifirma<\/span><\/strong><span class=\"\"> y <\/span><strong><span class=\"\">PSBT<\/span><\/strong><span class=\"\">. La ausencia de altcoins reduce la superficie de c\u00f3digo y simplifica la auditor\u00eda.<\/span><\/p>\n<p class=\"ds-markdown-paragraph\"><span class=\"\">El <\/span><strong><span class=\"\">fallo de entrop\u00eda de 2026<\/span><\/strong><span class=\"\"> altera la evaluaci\u00f3n. Un error de firmware, activo entre marzo de 2021 y mediados de 2026, sustituy\u00f3 el <\/span><strong><span class=\"\">RNG por hardware<\/span><\/strong><span class=\"\"> con un sistema de software que degrad\u00f3 la <\/span><strong><span class=\"\">entrop\u00eda a 40 bits<\/span><\/strong><span class=\"\">. La consecuencia fue la sustracci\u00f3n de m\u00e1s de <\/span><strong><span class=\"\">38 millones de d\u00f3lares<\/span><\/strong><span class=\"\"> en Bitcoin y un da\u00f1o reputacional severo para un dispositivo comercializado bajo criterios de paranoia operativa.<\/span><\/p>\n<p class=\"ds-markdown-paragraph\"><span class=\"\">Mi lectura es que el caso Coldcard demuestra una jerarqu\u00eda de riesgos que el sector tiende a invertir. La <\/span><strong><span class=\"\">cadena de suministro<\/span><\/strong><span class=\"\"> y el <\/span><strong><span class=\"\">almacenamiento<\/span><\/strong><span class=\"\"> reciben atenci\u00f3n prioritaria, mientras la <\/span><strong><span class=\"\">generaci\u00f3n de semillas<\/span><\/strong><span class=\"\"> se trata como un componente resuelto. Un dispositivo con doble SE puede perder toda su ventaja si el proceso previo a la escritura de la clave produce material predecible.<\/span><\/p>\n<h2 class=\"ds-markdown-paragraph\"><span class=\"\">Comparaci\u00f3n de modelos y modelos de amenaza<\/span><\/h2>\n<p class=\"ds-markdown-paragraph\"><span class=\"\">La comparaci\u00f3n \u00fatil no es de marcas sino de <\/span><strong><span class=\"\">modelos de amenaza<\/span><\/strong><span class=\"\">. Para un adversario remoto sin acceso f\u00edsico, los tres dispositivos ofrecen garant\u00edas equivalentes en <\/span><strong><span class=\"\">firma de transacciones<\/span><\/strong><span class=\"\"> y <\/span><strong><span class=\"\">aislamiento de claves<\/span><\/strong><span class=\"\">. Para un adversario con acceso f\u00edsico y equipamiento de laboratorio, Ledger y Trezor Safe 7 presentan <\/span><strong><span class=\"\">certificaciones EAL6+<\/span><\/strong><span class=\"\"> y <\/span><strong><span class=\"\">arquitecturas multichip<\/span><\/strong><span class=\"\">, mientras Coldcard a\u00f1ade el modo <\/span><strong><span class=\"\">air-gapped<\/span><\/strong><span class=\"\"> como capa adicional.<\/span><\/p>\n<p><img decoding=\"async\" src=\"https:\/\/crypto-economy.com\/\/wp-content\/uploads\/2026\/09\/Coldcard_Exploit_Market_Impact.jpg\" alt=\"Scale of the Exploit and Ongoing Impact\" \/><\/p>\n<p class=\"ds-markdown-paragraph\"><span class=\"\">Para un adversario que explota <\/span><strong><span class=\"\">debilidades de generaci\u00f3n de aleatoriedad<\/span><\/strong><span class=\"\">, la diferencia es decisiva. Ledger mantiene un <\/span><strong><span class=\"\">TRNG en SE<\/span><\/strong><span class=\"\"> sin fallback. Trezor distribuye la responsabilidad entre chips. Coldcard sufri\u00f3 una degradaci\u00f3n documentada durante cinco a\u00f1os.<\/span><\/p>\n<p class=\"ds-markdown-paragraph\"><span class=\"\">Considero que el sector subestima el <\/span><a href=\"https:\/\/crypto-economy.com\/es\/el-fallo-no-esta-en-tu-hardware-wallet\/\" target=\"_blank\" rel=\"noopener\"><strong><span class=\"\">riesgo de firmware<\/span><\/strong><\/a><span class=\"\"> frente al <\/span><strong><span class=\"\">riesgo de hardware<\/span><\/strong><span class=\"\">. Las certificaciones eval\u00faan el silicio, no la l\u00f3gica de arranque ni la implementaci\u00f3n del RNG. Un programa de auditor\u00eda continua sobre el ciclo de vida completo, con verificaci\u00f3n reproducible de binarios y pruebas de entrop\u00eda en producci\u00f3n, resulta m\u00e1s relevante que una certificaci\u00f3n est\u00e1tica.<\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>La industria de custodia de criptoactivos operaba bajo una premisa extendida: la presencia de un Secure Element certificado bastaba para calificar un dispositivo como resistente.<\/p>\n","protected":false},"author":53,"featured_media":70501,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"rank_math_title":"","rank_math_description":"","footnotes":""},"categories":[925],"tags":[9368,210,181],"class_list":["post-173797","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-opinion","tag-coldcard","tag-ledger","tag-trezor"],"_links":{"self":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts\/173797","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/users\/53"}],"replies":[{"embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/comments?post=173797"}],"version-history":[{"count":2,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts\/173797\/revisions"}],"predecessor-version":[{"id":173945,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts\/173797\/revisions\/173945"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/media\/70501"}],"wp:attachment":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/media?parent=173797"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/categories?post=173797"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/tags?post=173797"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}