ZachXBT desata la polémica: ¿son realmente seguros los hardware wallets?

Última actualización: 18/07/2026
Autor: Isaac
  • El investigador onchain ZachXBT califica los hardware wallets de «basura» y recomienda usar un iPhone dedicado.
  • Critica especialmente a Ledger por sus actualizaciones frecuentes que interrumpen el funcionamiento.
  • Trezor defiende la categoría pero admite que hay soluciones mejorables.
  • El debate reabre la cuestión de la seguridad en la autocustodia de criptomonedas.

Hardware wallets para criptomonedas

La seguridad de los dispositivos físicos para guardar criptomonedas, conocidos como hardware wallets, ha sido puesta en entredicho esta semana por el conocido investigador onchain ZachXBT. En un mensaje publicado en Telegram, el rastreador de estafas afirmó sin rodeos que todos los modelos actuales son «basura completa» y que no deberían usarse para firmar transacciones importantes ni para almacenar grandes cantidades de fondos. La declaración ha provocado un intenso debate en la comunidad cripto, con respuestas tanto de fabricantes como de otros expertos en seguridad.

ZachXBT, que se ha ganado el respeto por destapar numerosos fraudes y exploits, no se limitó a una crítica genérica. Señaló directamente a Ledger, el fabricante francés que domina el mercado de hardware wallets, como el peor ejemplo. Según su experiencia, la aplicación Ledger Live (ahora renombrada como Ledger Wallet) recibe actualizaciones constantes de interfaz y aplicaciones «sin una buena razón», y esas actualizaciones a menudo rompen funciones básicas, impidiendo a los usuarios realizar operaciones sencillas. El investigador enumeró otros problemas habituales: baterías agotadas, actualizaciones forzadas del dispositivo o del software, cambios repentinos en la interfaz y errores en la web que bloquean la firma de transacciones multisig.

Ledger confirma una filtración en un proveedor externo
Related article:
Ledger confirma filtración de datos a través de su proveedor Global-e

La alternativa del iPhone y el debate sobre la autocustodia

Lo que más ha llamado la atención de la comunidad es la alternativa que propone ZachXBT: utilizar un iPhone dedicado exclusivamente a la gestión de criptomonedas, completamente aislado de otras aplicaciones y del uso cotidiano. Según el investigador, un teléfono limpio, restaurado de fábrica y sin instalar nada más que las aplicaciones de cartera necesarias, puede ofrecer un entorno de firma más fiable que un hardware wallet. La razón, explica, es que los sistemas operativos móviles modernos cuentan con capas de seguridad muy sólidas, como el Secure Enclave de Apple, y reciben parches de seguridad con regularidad. En cambio, un hardware wallet introduce su propia cadena de suministro y riesgos de firmware que el usuario no puede auditar fácilmente.

  Nvidia y Groq: licencia clave, fichajes estratégicos y el mayor movimiento en chips de IA

La propuesta ha generado reacciones encontradas. Danny Sanders, director comercial de Trezor, uno de los principales competidores de Ledger, respondió públicamente para defender la categoría. Sanders reconoció que «hay soluciones toscas» y que una actualización que bloquea una transacción urgente es una pesadilla legítima, pero argumentó que ZachXBT generaliza a partir de un caso de uso muy concreto, el de usuarios avanzados que manejan grandes sumas en entornos de alta presión. Para el usuario medio, un hardware wallet sigue ofreciendo una garantía de seguridad que un smartphone no puede igualar, ya que mantiene las claves privadas alejadas de entornos informáticos generales y permite verificar los detalles de la transacción en una pantalla independiente.

blockchain en hardware-3
Related article:
Blockchain y hardware: Innovaciones recientes y aplicaciones prácticas

Respuesta de Trezor y otros expertos

El cofundador de Tornado Cash, Roman Storm, terció en el debate y dio la razón a ZachXBT en parte, pero señaló un vacío importante: las carteras móviles carecen de soporte para frases de paso BIP39, una capa adicional de protección que permite ocultar fondos reales tras una cartera señuelo. Storm instó a los desarrolladores de carteras móviles a añadir esta funcionalidad y la firma de transacciones sin conexión para que el teléfono pueda ser una alternativa real. Por su parte, el investigador Axel Bitblaze coincidió en que los hardware wallets tienen problemas, pero cuestionó que un iPhone sea mejor, ya que sigue siendo «un único dispositivo y una única semilla como punto único de fallo». Recomendó en su lugar una configuración multisig 2-de-3 con dispositivos firmantes separados.

Keystone Wallet adoptó una postura más equilibrada: reconoció que ZachXBT «no se equivoca» sobre el potencial de un teléfono aislado, pero advirtió que la seguridad del teléfono depende en gran medida de la disciplina del usuario. Un iPhone sigue teniendo Wi-Fi, Bluetooth, iMessage y conectividad celular, cada uno de los cuales representa una superficie de ataque adicional. Los hardware wallets, en cambio, están diseñados específicamente para mantener las claves fuera del alcance de internet, lo que los hace inmunes a phishing, deepfakes o inyección de indicaciones.

Related article:
Inversiones criptomonedas: Consejos para una seguridad óptima

El contexto de estafas y la confianza del usuario

La polémica llega en un momento en que los ataques a propietarios de hardware wallets no cesan. A principios de año, una víctima perdió 282 millones de dólares en Bitcoin y Litecoin a través de una estafa de ingeniería social que no comprometió la seguridad técnica del dispositivo, sino que engañó al usuario para que revelara su frase de recuperación. Además, en abril se descubrió una aplicación falsa de Ledger Live en la App Store de Apple que robó al menos 9,5 millones de dólares a más de 50 víctimas en una semana. Estos incidentes demuestran que, aunque el hardware en sí sea seguro, el factor humano sigue siendo el eslabón más débil.

  La escasez de memoria RAM sacude la industria tecnológica

El debate también coincide con el auge de los activos tokenizados del mundo real, que ya superan los 20.000 millones de dólares, y con la presión regulatoria sobre la custodia de criptoactivos. Si los reguladores acaban imponiendo estándares de custodia, la brecha entre las recomendaciones oficiales y la realidad de los hardware wallets podría hacerse más evidente. La crítica de ZachXBT no es un ataque a la autocustodia en sí, sino una advertencia de que las herramientas en las que la industria ha confiado durante casi una década no han seguido el ritmo de las expectativas. Tanto si los fabricantes corrigen los fallos de fiabilidad como si surgen nuevas soluciones basadas en móviles, el daño reputacional ya está hecho. La seguridad de las criptomonedas no depende solo del dispositivo, sino de todo el proceso: el modelo de amenaza, el tamaño de las transacciones, el diseño de las copias de seguridad y la frecuencia con la que se mueven los fondos.