Objetivo: sustituir una seed potencialmente vulnerable sin poner en riesgo tus fondos
Lo primero, antes de empezar: CALMA
Si tienes una COLDCARD Mk3, Mk4, Mk5 o Q, es posible que hayas oído hablar recientemente de un problema relacionado con la generación de sus palabras de recuperación.
No necesitas entender programación, criptografía ni generación de números aleatorios para actuar correctamente.
Solo necesitas comprender una idea.
Imagina que tu wallet es una fortaleza.
Tus 12 o 24 palabras son la llave maestra.
El problema descubierto significa que algunas COLDCARD pudieron fabricar esas llaves utilizando un proceso menos impredecible de lo que debía ser.
La cerradura de Bitcoin sigue siendo segura.
Tu COLDCARD tampoco ha revelado directamente tus palabras.
El problema está en cómo pudieron generarse originalmente algunas de esas palabras.
Por eso vamos a hacer algo muy sencillo de entender:
Crear una llave maestra completamente nueva y trasladar nuestros Bitcoin a ella.
Eso es todo.
Pero el orden en que lo hagamos importa muchísimo.
Te va a parecer algo extenso, son 13 pasos, pero recomendamos leer con detenimiento todo el post y si se tienen dudas, pueden contactar con nosotros por e-mail y por Telegram en @Criptonesia
REGLA Nº1
No hagas nada deprisa.
Coinkite recomienda realizar la migración con calma, comprobar cada paso y hacer primero una pequeña transacción de prueba antes de mover el resto de los fondos.
Un error durante una migración puede ser más peligroso que la propia vulnerabilidad.
Sobre todo, atentos. Que a mar revuelto ganancia de pescadores y saldrán unos cuantos a pescar.
NO introduzcas tus 12 o 24 palabras en una página web.
NO las introduzcas en ChatGPT ni en ninguna IA.
NO las envíes por Telegram, WhatsApp, correo o Discord.
NO las facilites a un supuesto servicio técnico.
NO hagas una fotografía de ellas.
NO instales programas que prometan comprobar si tu seed está afectada.
NO muevas todos tus Bitcoin inmediatamente.
Y, sobre todo:
Nadie necesita conocer tus palabras para ayudarte con esta migración.
PASO 1
Averigua qué COLDCARD tienes
Necesitamos saber dos cosas:
Qué modelo tienes Y cuándo se generaron tus actuales palabras.
Los modelos que nos interesan principalmente son:
- COLDCARD Mk3
- COLDCARD Mk4
- COLDCARD Mk5
- COLDCARD Q
Si no sabes qué modelo tienes, puedes comprobar la información del dispositivo desde:
Advanced/Tools → Upgrade Firmware → Show Version
Ahí podrás consultar, entre otros datos, la versión de firmware y hardware de tu COLDCARD.
PASO 2
Comprueba si tienes que actuar
Utiliza esta tabla.
| Tu situación | ¿Qué hacemos? |
| Mk3 y seed creada con firmware 4.0.1 o posterior | MIGRAR |
| Mk4 y seed creada antes de 5.6.0 | MIGRAR |
| Mk5 y seed creada antes de 5.6.0 | MIGRAR |
| Q y seed creada antes de 1.5.0Q | MIGRAR |
| Mk4/Mk5 con seed creada después de instalar 5.6.0+ | No afectada por este problema conocido |
| Q con seed creada después de instalar 1.5.0Q+ | No afectada por este problema conocido |
Coinkite confirma que una actualización del firmware no modifica ni repara una seed creada anteriormente.
“Tengo el firmware actualizado”
Cuidado. Esta es probablemente la confusión más importante de toda esta guía.
Imagina: Generaste tus 24 palabras hace dos años.
Después has actualizado tu COLDCARD varias veces.
Hoy instalas el último firmware.
Tus 24 palabras siguen siendo las mismas.
Actualizar evita que el problema afecte a nuevas seeds generadas posteriormente.
Pero no cambia las antiguas.
“Si no recuerdas qué firmware tenía cuando generaste las palabras”
Entonces aplicamos una regla sencilla de seguridad:
Si no puedes asegurarte de que tu seed fue creada fuera del periodo afectado, considérala potencialmente afectada.
Y migraremos.
No significa que alguien tenga tus Bitcoin.
Significa que preferimos cambiar las llaves antes que asumir un riesgo que no podemos verificar.
UNA EXCEPCIÓN: ¿UTILIZASTE DADOS?
Quizás recuerdes que COLDCARD permite añadir tiradas físicas de dados cuando generamos la seed.
Si no sabes de qué estamos hablando:
ignora este apartado y continúa con la migración.
Si lo utilizaste, recuerda:
50 o más tiradas
Coinkite considera que al menos 50 tiradas reales, independientes, privadas y nunca expuestas aportaron suficiente entropía independiente para que la seed no se considere en riesgo por este problema concreto.
Con 99 tiradas o más se aportaba aproximadamente el equivalente a 256 bits de entropía procedente de los dados.
Pero solo podemos aplicar esta excepción si estás completamente seguro.
Si piensas:
“Creo que tiré unos cuantos…” Migra.
Si piensas:
“No recuerdo si fueron 40, 50 o 60…” Migra.
Si no sabes:
Migra.
PASO 3
Prepara una nueva casa para tus Bitcoin
Aquí empieza la migración.
Para un aprendiz con poca experiencia, nuestra recomendación es:
Utilizar un segundo hardware wallet.
¿Por qué?
Porque así puedes tener simultáneamente:
Wallet antigua que contiene actualmente tus Bitcoin.
Wallet nueva Será el nuevo destino.
Esto reduce muchísimo las posibilidades de cometer un error.
IMPORTANTE
Comprar o utilizar otra hardware wallet y meter dentro las mismas 12 o 24 palabras antiguas NO soluciona el problema.
Las palabras son las llaves. Cambiar la caja donde guardas las llaves pero no cambia las llaves.
Necesitamos crear:
NUEVAS PALABRAS
que generarán:
NUEVAS CLAVES
que generarán:
NUEVAS DIRECCIONES
y finalmente enviaremos allí:
TUS BITCOIN
PASO 4
Si el nuevo dispositivo es otra COLDCARD, actualízala PRIMERO
Si vas a utilizar una:
COLDCARD Mk4
o
COLDCARD Mk5
debe tener instalada:
Firmware 5.6.0 o posterior.
Si utilizas:
COLDCARD Q
debe tener:
Firmware 1.5.0Q o posterior.
Estas son las versiones que Coinkite publicó para corregir el problema de generación de entropía.
PUNTO DE CONTROL
Antes de continuar pregúntate:
¿He actualizado la nueva COLDCARD?
Sí.
¿He comprobado que aparece 5.6.0+ o 1.5.0Q+?
Sí.
Entonces podemos continuar.
Si la respuesta es NO:
NO GENERES TODAVÍA LA NUEVA SEED.
Coinkite advierte expresamente que no debe generarse la nueva seed en Mk4/Mk5/Q hasta haber instalado el firmware corregido.
PASO 5
Crea unas palabras completamente nuevas
En el nuevo dispositivo:
Crea una NUEVA wallet.
Deja que el dispositivo genere una:
NUEVA seed.
Y aparecerán unas nuevas palabras.
Estas palabras NO deben coincidir con las anteriores.
REGLAS PARA LAS NUEVAS PALABRAS
Escríbelas físicamente.
Comprueba una por una:
- Palabra 1
- Palabra 2
- Palabra 3
- …
- Última palabra
Comprueba también el orden.
Nunca:
- hagas una fotografía;
- las guardes en el móvil;
- las escribas en Word;
- las metas en Google Drive;
- las envíes por email;
- las guardes en una nota;
- las introduzcas en una página web.
PASO 6
Comprueba que tu backup funciona
Todavía NO vamos a enviar Bitcoin.
Primero debemos comprobar nuestro nuevo refugio.
Tu COLDCARD muestra un identificador denominado:
Fingerprint o XFP.
No necesitas entender su funcionamiento.
Piensa en él como:
la matrícula de tu wallet.
Anótalo.
Por ejemplo:
A1B2C3D4
Este ejemplo es inventado.
Ahora:
- Apaga la COLDCARD.
- Vuelve a encenderla.
- Accede nuevamente a la wallet.
- Comprueba el fingerprint.
Debe aparecer:
EXACTAMENTE EL MISMO.
Coinkite recomienda reiniciar el dispositivo y verificar tanto el fingerprint como una dirección de recepción antes de comenzar la migración.
PASO 7
Prepara una dirección para recibir
Ahora abre el programa que utilizas normalmente para gestionar tu wallet.
Por ejemplo, Sparrow puede trabajar con COLDCARD sin necesidad de conocer tus palabras.
Configura la nueva wallet siguiendo el procedimiento normal de exportación de tu hardware wallet.
Genera una dirección para recibir Bitcoin.
Tendrá un aspecto similar a: bc1q…
Pero todavía:
NO ENVÍES NADA.
PASO 8
Comprueba la dirección en la pantalla de la COLDCARD
Este paso es importantísimo.
Tu ordenador te muestra una dirección.
Pero queremos comprobar que esa dirección pertenece realmente a nuestra nueva wallet.
Busca o verifica la dirección también en:
la pantalla física de tu hardware wallet.
Compara:
Dirección del ordenador con Dirección de la COLDCARD.
Deben coincidir.
PUNTO DE CONTROL
No compruebes solo:
“empieza por bc1”.
Comprueba suficientemente la dirección para asegurarte de que es la misma, idealmente completa utilizando la función de verificación del dispositivo.
Si no coincide:
NO ENVÍES.
PASO 9
Hagamos un pequeño viaje de prueba
Ahora sí.
Vamos a enviar Bitcoin desde:
Wallet antigua
hacia:
Wallet nueva.
Pero NO vamos a enviar todo.
Enviaremos una cantidad pequeña.
Por ejemplo, una cantidad que te permita comprobar la operación sin poner en riesgo una parte importante de tus fondos.
El importe exacto dependerá de las comisiones de la red y de tu situación.
PASO 10
Espera y comprueba
Una vez realizada la transacción:
abre la nueva wallet. Comprueba que aparece la operación.
Cuando la transacción haya sido confirmada, realiza otra prueba importante:
Apaga el nuevo dispositivo.
Vuelve a encenderlo.
Comprueba nuevamente su fingerprint.
Accede nuevamente a tu nueva wallet.
Comprueba que continúas viendo los fondos.
GRAN PUNTO DE CONTROL
Antes de mover el resto:
- Tengo las nuevas palabras correctamente guardadas.
- He reiniciado la hardware wallet.
- El fingerprint coincide.
- He verificado una dirección en la pantalla del dispositivo.
- He enviado una pequeña cantidad.
- La cantidad ha llegado.
- Puedo volver a acceder a la nueva wallet.
¿Todo correcto?
Sí… Ahora podemos continuar.
PASO 11
Mueve el resto de tus Bitcoin
Desde la wallet antigua crea una nueva transacción hacia una dirección verificada de la nueva wallet.
Firma la transacción con el dispositivo que controla actualmente esos Bitcoin.
Si quieres seguir manteniendo el grado de privacidad que habías logrado, contempla la posibilidad de enviar UTXO por UTXO.
Comprueba nuevamente:
dirección;
cantidad;
comisión.
Y envía.
PASO 12
Comprueba que todo ha llegado
No terminamos cuando pulsamos “Enviar”.
Terminamos cuando hemos comprobado.
En la nueva wallet verifica:
- saldo;
- transacciones;
- fingerprint;
- acceso al dispositivo;
- backup de las nuevas palabras.
PASO 13
NO destruyas todavía las antiguas palabras
Puede parecer contradictorio.
Acabamos de decir que son potencialmente vulnerables.
Pero destruirlas demasiado pronto podría provocar otro problema.
Quizás:
- olvidaste algún saldo;
- utilizabas otra cuenta;
- tenías una wallet con passphrase;
- queda algún UTXO;
- necesitas comprobar algo.
Por tanto:
conserva temporalmente el backup antiguo.
Pero márcalo claramente:
SEED RETIRADA
NO VOLVER A UTILIZAR
Cuando hayas comprobado definitivamente que la migración ha terminado podrás aplicar tu política habitual de retirada o destrucción del backup.
CASO ESPECIAL
Solo tengo una COLDCARD Mk3
Aquí debemos ser especialmente cuidadosos.
Coinkite todavía no recomienda simplemente generar una nueva wallet mediante el procedimiento normal de una Mk3 afectada.
Si puedes hacerlo:
La opción más sencilla para un aprendiz es utilizar un segundo hardware wallet no afectado.
¿Y si no puedo conseguir otro dispositivo inmediatamente?
Coinkite propone una medida temporal:
utilizar una passphrase BIP-39 fuerte y única.
Pero hay que comprender algo antes.
¿Qué es una passphrase?
Imagina que tus 24 palabras abren una puerta.
Añadir una passphrase crea: otra puerta diferente.
24 palabras + passphrase = wallet diferente.
MUY IMPORTANTE
La passphrase:
NO es el PIN de tu COLDCARD.
Y cada passphrase crea una wallet diferente.
Por ejemplo:
MiPassphrase
y:
miPassphrase
pueden conducir a wallets completamente diferentes.
Incluso:
Mi Passphrase
y:
MiPassphrase
con un espacio añadido pueden producir resultados distintos.
Por eso un error puede hacerte creer que has perdido tus fondos.
Si Mk3 es tu única opción
Coinkite recomienda como medida provisional:
- En la Mk3 entra en Passphrase.
- Crea una passphrase larga, aleatoria y exclusiva.
- NO utilices nombres, fechas, citas, canciones o una contraseña que ya utilices.
- Guarda la passphrase correctamente y separada de las palabras.
- Pulsa APPLY.
- Apunta el nuevo fingerprint/XFP.
- Apaga la Mk3.
- Enciéndela.
- Introduce nuevamente EXACTAMENTE la misma passphrase.
- Comprueba que aparece exactamente el mismo XFP.
- Prepara una dirección de recepción de esa nueva wallet.
- Verifica la dirección en la pantalla de la Mk3.
- Vuelve a la wallet original sin aplicar la passphrase.
- Envía una pequeña cantidad.
- Vuelve a entrar utilizando la passphrase.
- Comprueba el XFP.
- Comprueba que han llegado los Bitcoin.
- Solo entonces mueve el resto.
Este procedimiento es la mitigación provisional recomendada por Coinkite cuando una Mk3 es la única opción disponible.
Pero recuerda:
ES UNA SOLUCIÓN TEMPORAL.
Cuando puedas:
crea una seed completamente nueva mediante un dispositivo no afectado y realiza la migración definitiva.
¿Y la solución de las 99 tiradas de dados?
Existe.
Coinkite explica cómo crear una seed utilizando exclusivamente al menos 99 tiradas de un dado físico en una Mk3 con firmware 4.1.9.
Pero esta guía está diseñada para aprendices con poca experiencia.
Por eso nuestra recomendación es:
NO utilices este procedimiento si no sabes exactamente qué estás haciendo.
La migración con un único dispositivo implica borrar, restaurar y alternar entre diferentes seeds.
El riesgo de cometer un error operativo aumenta considerablemente.
En Criptonesia preferimos:
un procedimiento sencillo bien ejecutado antes que un procedimiento avanzado mal entendido.
RESUMEN
Si estás perdido, vuelve aquí.
- Identifica tu COLDCARD.
- Determina si tu seed puede estar afectada.
- Si tienes dudas, considérala afectada.
- Prepara preferiblemente un segundo hardware wallet.
- Si es Mk4/Mk5/Q, actualiza ANTES de crear la nueva seed.
- Genera palabras completamente nuevas.
- Haz correctamente el backup.
- Comprueba el fingerprint.
- Verifica una dirección en la pantalla del dispositivo.
- Envía una pequeña cantidad de prueba.
- Comprueba que puedes volver a acceder.
- Mueve el resto.
- Retira definitivamente la antigua seed.
No confíes. Verifica.
Y cuando algo no puedas verificar:
No improvises.
Eso también forma parte de la soberanía.
Con todo esto, si tienes dudas puedes acudir a nuestro centro y te ayudaremos con el proceso.
Comentarios Recientes