Mixin advierte sobre riesgos de la autocustodia tras el incidente de entropía de COLDCARD

Mixin alerta sobre riesgos de autocustodia y dependencia de hardware único tras el fallo de entropía en COLDCARD, y detalla el diseño de Mixin Safe.
hace 3 horas
Mixin advierte sobre riesgos de la autocustodia tras el incidente de entropía de COLDCARD

Hong Kong, China, 6 de agosto de 2026, Chainwire

Mixin Safe, un producto de autocustodia con multifirma desarrollado por Mixin, permite a los usuarios gestionar su clave de propietario con una hardware wallet y combina MPC y timelocks en una arquitectura de seguridad por capas.

Mixin ha destacado cómo el reciente problema revelado en la generación de números aleatorios de COLDCARD ha vuelto a poner en el centro del debate la seguridad en la generación de claves de las hardware wallets.

Según un informe técnico publicado por Coinkite, fabricante de COLDCARD, determinadas versiones de firmware afectadas no utilizaban la ruta prevista de generación aleatoria por hardware al crear las semillas de la cartera, lo que reducía el espacio efectivo de búsqueda por debajo del objetivo de seguridad original.

Dado que el fallo se producía durante la generación de la semilla, actualizar el firmware solo corrige las semillas creadas a partir de ese momento y no modifica las claves afectadas generadas con anterioridad. Coinkite ha recomendado a los usuarios evaluar su nivel de exposición en función del modelo de dispositivo, la versión de firmware y el método usado para generar la semilla y, cuando proceda, crear una nueva semilla y migrar allí sus activos.

El problema se introdujo en el proceso de generación de semillas de COLDCARD ya en 2021. Aunque el código era público y objeto de revisiones continuas por parte de la comunidad, el fallo permaneció sin detectarse durante varios años.

El incidente no resta valor a las hardware wallets ni al análisis de código abierto. Pero sí demuestra que cualquier dispositivo, versión de firmware o implementación de seguridad concreta puede presentar problemas. En autocustodia de criptoactivos, los usuarios deben valorar no solo la seguridad de cada componente por separado, sino también si varios componentes críticos comparten un mismo punto de fallo.

La seguridad de la multifirma depende de algo más que del número de claves

Las configuraciones multifirma pueden mitigar el impacto de la pérdida o el compromiso de una sola clave. Sin embargo, si varias de las claves necesarias para alcanzar el umbral de firma se generan con el mismo dispositivo, firmware o implementación de aleatoriedad, una vulnerabilidad común puede afectar simultáneamente a varias claves.

Por ejemplo, en una cartera multifirma 2-de-3, si dos de las claves dependen de la misma implementación de generación de claves, una vulnerabilidad compartida puede debilitar el aislamiento de seguridad que la multifirma pretende garantizar.

A este fenómeno se le conoce como riesgo correlacionado en autocustodia. Al evaluar una arquitectura multifirma, los usuarios deben considerar no solo cuántas claves intervienen, sino también quién las genera y controla, en qué dispositivos y con qué fuentes de entropía, y si dependen del mismo código o de la misma infraestructura.

Los tres tipos de claves en Mixin Safe

Mixin Safe define tres roles de clave —Owner Key, Members Key y Recovery Key— y utiliza multifirma y timelocks relativos para determinar cómo pueden combinarse en el gasto rutinario y en los procesos de recuperación.

  • Owner Key (clave de propietario): generada y gestionada por el usuario mediante un monedero de software u otra hardware wallet compatible.
  • Members Key (clave de miembros): una clave de firma basada en MPC/TSS cuyo uso se autoriza a través de un proceso de aprobación por co‑gestores.
  • Recovery Key (clave de recuperación): destinada a la recuperación y autorizada a participar en el gasto junto con uno de los otros roles de clave solo una vez cumplido el timelock relativo.

Gasto rutinario y recuperación diferida

Antes de que se cumpla el timelock relativo, la ruta de gasto ordinaria en Mixin Safe es:

Owner Key + Members Key

Una vez que el timelock relativo alcanza la condición predefinida, la Recovery Key pasa a ser elegible para la recuperación, habilitando dos rutas adicionales de gasto para recuperación:

Owner Key + Recovery Key

o:

Members Key + Recovery Key

Un timelock relativo no libera todos los activos en una fecha fija del calendario. Comienza a contar a partir de la confirmación en bloque de la UTXO correspondiente. Cada nueva UTXO creada tiene su propio periodo de espera.

La condición es verificada por los nodos de Bitcoin bajo las reglas de consenso y no viene determinada ni puede ser modificada por Mixin Safe. Independientemente de si el timelock se ha cumplido o no, ningún rol de clave individual puede mover los activos por sí solo.

Mitigar el impacto de un único punto de fallo

Gracias a la separación de roles de clave, las aprobaciones de co‑gestores, la red MPC y las condiciones temporales on‑chain, Mixin Safe ofrece aislamiento de seguridad y rutas de recuperación ante situaciones de daño en dispositivos, pérdida de claves, co‑gestores inaccesibles o fallos aislados en nodos MPC.

Si la hardware wallet que custodia la Owner Key se ve comprometida, el atacante seguiría sin disponer de la firma de Members. Si un nodo MPC falla, no puede generar por sí solo una firma completa. Si la Recovery Key se ve comprometida, no puede participar en el gasto antes de cumplirse el timelock y, posteriormente, seguirá necesitando combinarse con otro rol de clave válido.

Si un usuario pierde la Owner Key, la Members Key y la Recovery Key pueden utilizarse conjuntamente para completar la recuperación, bajo las condiciones on‑chain predefinidas, una vez cumplido el timelock.

Este diseño reduce la dependencia del control de los activos respecto de un único dispositivo, clave, co‑gestor o nodo de red.

La seguridad en autocustodia no consiste en asumir que todos los componentes serán infalibles de forma permanente, sino en garantizar que el fallo de cualquiera de ellos no baste para comprometer todo el sistema de control de activos.

Mixin seguirá monitorizando las mejores prácticas de seguridad y los avances técnicos en la industria de criptoactivos, al tiempo que mejora Mixin Safe para ofrecer a los usuarios opciones de autocustodia más resilientes.

Sobre Mixin

Fundada en 2017, Mixin es una wallet centrada en la privacidad, la seguridad y la facilidad de uso. Su arquitectura tecnológica combina MPC, funciones de privacidad de CryptoNote y comunicación cifrada con Signal Protocol. Mixin es compatible con más de 40 blockchains y más de 10.000 activos, da servicio a más de 10 millones de usuarios en todo el mundo y permite gestionar de forma segura más de 1.000 millones de dólares en criptoactivos autocustodiados a través de múltiples redes blockchain.

Para más información, visite Mixin.

Contacto

Sonny Liu
Mixin Ltd
[email protected]

Descargo de responsabilidad: Este es contenido de terceros proporcionado por el emisor y publicado solo con fines informativos. Yellow no verifica de manera independiente las declaraciones aquí incluidas y no asume responsabilidad por errores u omisiones. Nada de esto constituye asesoramiento de inversión, legal, contable o fiscal, ni una solicitud para comprar o vender cualquier activo.
Últimos comunicados de prensa
Mostrar todos los comunicados de prensa
Últimas noticias
Ver todas las noticias