Lo esencial
- Una hardware wallet protege la clave privada del malware del ordenador. No protege de que firmes tú mismo una transacción maliciosa, ni de perder la frase semilla, ni de que te obliguen a abrirla.
- El secure element es un chip resistente a manipulación física; las certificaciones EAL5+ y EAL6+ miden ese blindaje, no la calidad del firmware que corre encima.
- Ningún fabricante te da las dos cosas a la vez: Blockstream Jade (79 $) es 100 % abierto pero renuncia al secure element físico; Ledger tiene secure element certificado y firmware cerrado; Coldcard es source-available, que no es lo mismo que open source.
- Ledger sufrió una filtración en 2020 que expuso ~270.000 registros con direcciones físicas, y un ataque a la cadena de suministro en diciembre de 2023 que drenó unos 484.000 $. En ninguno de los dos se comprometieron frases semilla.
- Con un coste amortizado de unos 30 € al año entre dispositivo y backup metálico, el dispositivo se paga solo a partir de saldos de unos pocos miles de euros.
La pregunta que casi todo el mundo hace es "¿cuál es la mejor hardware wallet?". Es la pregunta equivocada, y por eso las respuestas que encuentras son listas de productos que no te sirven de nada. La pregunta correcta es: ¿contra qué te quieres proteger? Un dispositivo que es excelente contra el malware puede ser inútil contra un robo con violencia. Uno que resiste un ataque físico sofisticado puede no salvarte si el problema es que vas a perder el papel donde apuntaste las palabras.
Empieza por el orden correcto: primero defines la amenaza, después eliges la herramienta. Si haces lo contrario, acabas con un aparato de 400 € guardando 300 € y con la frase semilla en una foto del móvil.
Qué protege exactamente una hardware wallet (y qué no)
Una hardware wallet es un ordenador diminuto con un único trabajo: generar y guardar una clave privada que nunca sale del dispositivo, y firmar transacciones dentro de él. Cuando envías bitcoin desde una hardware wallet, el ordenador prepara la transacción sin firmar, se la pasa al dispositivo por USB o Bluetooth, el dispositivo la firma internamente y devuelve solo la firma. La clave nunca toca un sistema conectado a internet.
De ahí se deduce lo que protege: malware en tu ordenador o móvil (un infostealer que vacíe el navegador no encuentra la clave, porque no está ahí), filtraciones de un exchange —el argumento del debate custodia frente a autocustodia— y la extracción física casual, si lleva secure element.
Y lo que no protege, que es donde se pierde el dinero de verdad:
- No protege de que firmes una transacción maliciosa. Si conectas la wallet a una web fraudulenta y apruebas un permiso ilimitado sobre tus tokens, el dispositivo firmará obedientemente: ha hecho su trabajo. Es el vector de las estafas más comunes y ninguna wallet lo resuelve por ti.
- No protege de perder la frase semilla. Si el dispositivo se rompe y no tienes la seed, los fondos desaparecen. El aparato es reemplazable; la semilla no.
- No protege de la coacción. Contra alguien dispuesto a usar violencia, el chip no sirve. Chainalysis registró en 2026 una vinculación creciente entre el delito cripto y la violencia física.
- No protege de errores de dirección. Pegar una dirección equivocada tiene el mismo efecto con y sin dispositivo.
El aparato no es el sistema. Una hardware wallet es un componente. El sistema completo es: dispositivo + backup de la semilla + procedimiento de verificación antes de firmar + plan de sucesión. La mayoría de la gente compra el componente y se salta los otros tres.
Elige tu modelo de amenaza antes que el modelo de dispositivo
Escribe en una línea de qué te proteges. Cambia radicalmente la compra.
- Malware y phishing (el caso de casi todo el mundo): sirve cualquier dispositivo con pantalla propia, siempre que muestre la dirección de destino y el importe reales para que los compares con lo que crees estar firmando.
- Robo físico del dispositivo: PIN robusto y secure element. Todos los modelos serios lo cubren.
- Coacción (el "ataque de la llave inglesa"): la defensa es la passphrase, no el hardware.
- Tu propio error: la inversión va al backup metálico y a un procedimiento escrito, no a un aparato más caro.
- Atacante sofisticado: entras en territorio de multifirma con dispositivos de fabricantes distintos, y ningún producto individual te basta.
Secure element, EAL5+ y EAL6+: qué significan de verdad
Un secure element es un microcontrolador diseñado para resistir ataques físicos: análisis de consumo eléctrico, inyección de fallos por variación de voltaje, decapado del chip para leerlo bajo microscopio. Es la misma familia de chips que llevan las tarjetas bancarias y los pasaportes electrónicos.
Las siglas EAL (Evaluation Assurance Level) vienen de Common Criteria e indican con cuánto rigor se ha evaluado el diseño, de EAL1 a EAL7. No son una nota de "cuán seguro es": son una nota de "cuánto se ha revisado". EAL5+ y EAL6+ son altos y comparables a los del sector bancario; el "+" indica componentes de garantía añadidos sobre el nivel base.
Dos matices que casi nadie te cuenta: la certificación cubre el chip, no el firmware que corre encima, de modo que un SE EAL6+ con firmware mal escrito sigue siendo vulnerable a nivel lógico; y el ataque físico no suele ser tu amenaza real, porque extraer una clave de un secure element requiere equipo de laboratorio.
Firmware abierto contra firmware cerrado: el compromiso real de cada fabricante
Aquí es donde el sector se divide, y donde el marketing distorsiona más.
El argumento del código abierto es que puedes verificar (o alguien puede verificar por ti) que el firmware hace lo que dice. El del código cerrado es que los fabricantes de secure elements imponen acuerdos de confidencialidad que impiden publicar el código que habla con el chip. Ambos son ciertos a la vez, y por eso ningún fabricante te ofrece las dos cosas al 100 %.
Los tres matices que conviene tener claros:
- Coldcard es source-available, no open source OSI. Su código se publica y se puede auditar, pero su licencia no cumple los criterios de la Open Source Initiative. Es una distinción que se reporta mal continuamente.
- Blockstream Jade renuncia al secure element físico. Es el único dispositivo con hardware y firmware totalmente abiertos, y el precio de esa apertura es que no lleva SE físico: usa un "virtual secure element" que reparte el secreto con un oráculo remoto. No es un descuido, es un compromiso de diseño deliberado.
- Trezor tardó años en llevar secure element. Los Trezor One y Trezor T no lo tenían y eran vulnerables a extracción física con acceso al dispositivo. La familia Safe 3/5/7 lo resolvió.
Comparativa de modelos (precios de agosto de 2026)
| Modelo | Precio | Secure element | Código abierto | Solo Bitcoin |
|---|---|---|---|---|
| Ledger Nano S Plus | ~49–79 € | Sí (EAL certificado) | No, firmware cerrado | No |
| Ledger Nano X | ~79–149 € | Sí | No | No |
| Ledger Nano Gen5 | 179 € | Sí | No | No |
| Ledger Flex | 199 € | Sí | No | No |
| Ledger Stax | 399 € | Sí | No | No |
| Trezor Safe 3 | 79 $ | Sí, EAL6+ | Sí | Sí (versión BTC-only) |
| Trezor Safe 5 | 129 $ | Sí | Sí | Sí |
| Trezor Safe 7 | 249 $ | Doble SE auditable + protección post-cuántica | Sí | Sí |
| Coldcard Mk5 | 189 $ | Sí (2 SE) | Source-available | Sí, solo BTC |
| Coldcard Q | 289 $ | Sí (2 SE) | Source-available | Sí, solo BTC |
| BitBox02 | ~149 $ | ATECC608A/B | Sí (Apache 2.0, builds reproducibles) | Edición BTC-only |
| BitBox02 Nova | ~203 $ (BTC-only) | EAL6+, doble chip | Sí | Sí |
| Keystone 3 Pro | 149 $ | 3 secure elements, EAL5+ | Sí (MIT), builds reproducibles | Firmware BTC-only opcional |
| Blockstream Jade | 79 $ | Virtual SE (sin SE físico) | Sí, hardware y firmware | Sí, solo BTC |
| Blockstream Jade Plus | 149 $ | Virtual SE | Sí | Sí |
| Tangem (pack 2 tarjetas) | 54,90 $ | NXP SE050 EAL6+ | No (auditado por Kudelski) | No |
Precios y características a fecha de agosto de 2026; consúltalos en la web del fabricante antes de comprar.
Las builds reproducibles que anuncian BitBox y Keystone son un detalle más importante de lo que parece: significan que cualquiera puede compilar el código publicado y obtener exactamente el mismo binario que distribuye el fabricante. Sin eso, el código abierto solo demuestra lo que podría estar corriendo en el aparato, no lo que corre.
La semilla, BIP-39 y la passphrase
Al inicializar el dispositivo, este genera un número aleatorio y lo convierte en 12 o 24 palabras mediante el estándar BIP-39. Esas palabras salen de una lista cerrada de 2.048 y las últimas incluyen una suma de verificación: por eso no puedes inventarte una semilla cambiando palabras al azar. De ella se derivan de forma determinista todas tus cuentas presentes y futuras. La semilla es tu dinero; el dispositivo solo la custodia.
La passphrase (a veces llamada "palabra 25") es una cadena adicional que se mezcla con la semilla. Cambiar un solo carácter genera un árbol de cuentas completamente distinto y perfectamente válido. Eso habilita las wallets ocultas: la semilla sin passphrase abre una cuenta con un saldo pequeño y creíble; con passphrase abre la real. Es la única defensa práctica contra la coacción, porque puedes entregar PIN y semilla y lo que aparece es una cartera con 300 € dentro.
La passphrase no tiene recuperación. No está en el dispositivo, no está en la semilla, no la conoce nadie. Si la olvidas, esos fondos no se recuperan jamás. Antes de mover una cantidad seria a una wallet oculta, haz una prueba completa: envía un importe simbólico, borra el dispositivo, restaura desde semilla + passphrase y comprueba que los fondos aparecen.
El backup: por qué el papel no basta
El papel se moja, se quema y se pierde en una mudanza. Un backup metálico —placas de acero donde se estampan las palabras— resiste incendio e inundación y cuesta entre 30 y 100 €. Es la parte del presupuesto que la gente recorta y no debería. Guarda al menos dos copias en ubicaciones físicas distintas, y si separas geográficamente, valora usar passphrase para que una sola copia robada no baste.
Los incidentes reales de Ledger, contados con precisión
Ledger es el fabricante más vendido y también el que acumula más incidentes documentados. Conviene entenderlos bien, porque en internet se exageran y se mezclan. Los cuatro están recogidos en el informe público de incidentes de la propia compañía y, el de 2020, en Have I Been Pwned.
| Incidente | Fecha | Qué pasó realmente |
|---|---|---|
| Filtración de datos de clientes | Brecha jun 2020, volcado público dic 2020 | Una API de e-commerce mal configurada expuso 1,1 millones de emails y ~270.000 registros detallados con direcciones físicas. No se comprometieron fondos ni frases semilla |
| Ledger Recover | May 2023 | Servicio opcional y de pago de recuperación por fragmentación cifrada de la clave con verificación de identidad. No hubo robo alguno |
| Ledger Connect Kit | 14 dic 2023 | La cuenta NPM de un ex-empleado fue comprometida por phishing; se inyectó un drainer en una librería usada por miles de dApps. Se robaron ~484.000 $. Parcheado en horas |
| Exposición vía Global-e | Ene 2026 | Acceso indebido a nombres y contactos en el sistema del procesador de pagos Global-e, no de Ledger. Sin datos de pago ni semillas. Número de afectados no publicado |
2020 no fue un fallo criptográfico, fue un fallo de datos personales, y sus consecuencias fueron peores de lo que suena: publicar direcciones postales de gente que se sabía que tenía criptomonedas desató una oleada de phishing muy dirigido y de amenazas físicas. Por eso hoy se recomienda no dar tu dirección real ni tu email principal al comprar un dispositivo.
Ledger Recover no robó nada a nadie, y aun así fue la peor crisis de la marca. El motivo es conceptual: demostró que el firmware podía exportar material derivado de la clave. Aunque el servicio fuera opcional y con consentimiento explícito, muchos usuarios habían asumido que era físicamente imposible.
Connect Kit sí drenó dinero real —unos 484.000 dólares, según el recuento de CoinDesk—, pero no atacó al dispositivo: atacó la librería JavaScript que las webs usan para conectarse a él. Los usuarios que perdieron fondos aprobaron las transacciones en su Ledger. Es el ejemplo perfecto de que el aparato no te salva de firmar algo malicioso.
Ejemplo numérico: cuándo compensa comprar el aparato
Pongamos una configuración razonable y completa: Trezor Safe 3 a 79 $ (unos 73 € a los tipos de agosto de 2026, más envío) y una placa metálica de backup por 60 €. Total redondeado: 150 €. Estos dispositivos duran fácilmente cinco años; amortizado, son 30 € al año.
Ahora el otro lado. Chainalysis contabilizó en 2025 713 millones de dólares robados de wallets personales en 158.000 incidentes, con más de 80.000 víctimas únicas. Dividiendo, la pérdida media por víctima ronda los 8.900 $ (cálculo propio a partir de esas dos cifras). No sabemos la población total expuesta, así que no hay una probabilidad limpia que calcular; pero sí podemos plantear el umbral al revés:
El dispositivo compensa cuando
probabilidad anual de compromiso × saldo > 30 €.
Con un saldo de 2.000 €, hace falta una probabilidad anual del 1,5 %. Con 10.000 €, basta un 0,3 %. Con 500 €, necesitarías un 6 % anual de que te vacíen la wallet caliente: difícil de defender si tu higiene digital es decente.
Traducción práctica: por debajo de unos 1.000-1.500 €, el dinero rinde más en una wallet de software bien usada, contraseñas únicas y el 2FA de una plataforma con licencia. A partir de ahí el hardware empieza a pagarse solo, y por encima de 5.000 € no tener uno es difícil de justificar. El cálculo ignora un coste que va en dirección contraria: el riesgo de que tú pierdas la semilla. Añadir hardware sin añadir disciplina puede empeorar tu seguridad.
Checklist de compra
- Compra solo en la web oficial del fabricante o en un distribuidor que él mismo liste. Nunca en un marketplace genérico ni de segunda mano.
- Si puedes, usa un email secundario y una dirección de recogida que no sea tu domicilio. La filtración de Ledger de 2020 es la razón.
- Decide antes si quieres un dispositivo solo-Bitcoin (Coldcard, Jade, BitBox02 BTC-only) o multimoneda. La superficie de ataque del firmware es menor en el primero.
- Comprueba si el fabricante publica builds reproducibles: es lo que convierte "código abierto" en verificable.
- Presupuesta el backup metálico desde el principio, no después.
Checklist de configuración, paso a paso
- Revisa el embalaje, pero no confíes solo en el precinto: el control real es que el dispositivo genere la semilla delante de ti.
- Si llega con una semilla ya escrita en una tarjeta, es fraudulento. Devuélvelo y avisa al fabricante.
- Actualiza el firmware desde la aplicación oficial antes de generar nada y comprueba que la app confirma la autenticidad del dispositivo.
- Genera la semilla en el propio dispositivo y apúntala a mano, sin fotos y sin teclado. Verifícala con el proceso de comprobación del aparato.
- Establece un PIN largo, sin fechas ni repeticiones.
- Envía un importe pequeño, borra el dispositivo por completo y restaura desde la semilla. Solo cuando los fondos reaparezcan mueve el resto.
- Traslada la semilla a metal y guarda dos copias en sitios físicos distintos.
- Si vas a usar passphrase, repite la prueba completa de restauración con ella antes de depositar nada serio.
- Escribe instrucciones para tus herederos, sin la semilla dentro, y guárdalas aparte.
- No teclees nunca la semilla en un ordenador, web o app, ni siquiera en la del fabricante: ninguna herramienta legítima te la pedirá.
- No la guardes en fotos, notas, correo, la nube ni un gestor de contraseñas.
- No dividas las 24 palabras en tres trozos de 8 pensando que multiplicas la seguridad: reduces drásticamente el espacio de búsqueda de quien encuentre un trozo. Si quieres reparto, usa un esquema pensado para eso.
- No compres un dispositivo que un vendedor "ya ha configurado por ti".
Cómo está el panorama en 2026
Dos cambios definen el año. El primero es regulatorio: desde el 1 de julio de 2026, con el fin del periodo transitorio de MiCA en España, solo pueden prestar servicios de custodia las entidades con licencia CASP de la CNMV o pasaporte europeo. Eso afecta a los exchanges y custodios profesionales, no a la autocustodia: tener una hardware wallet propia sigue siendo legal y no requiere registro. Las ganancias tributan igual, eso sí, y el modelo 721 solo cubre saldos custodiados en el extranjero —no hay pronunciamiento vinculante explícito de la AEAT sobre la autocustodia, así que consulta con un asesor si tu caso lo merece.
El segundo es de producto: los fabricantes han empezado a vender resistencia post-cuántica (el Trezor Safe 7 la anuncia). Es una función orientada a un riesgo futuro, no presente: hoy ningún ordenador cuántico conocido amenaza a las firmas de Bitcoin o Ethereum. No dejes que decida tu compra.
Y una nota sobre por dónde se pierde el dinero de verdad. El FBI registró en su informe IC3 de 2025 más de 11.000 millones de dólares en fraude con criptomonedas en 181.565 denuncias. La inmensa mayoría de esas pérdidas no viene de claves extraídas de chips: viene de gente convencida para transferir voluntariamente. Ninguna hardware wallet arregla eso. Lo que lo arregla es leer en la pantalla del dispositivo la dirección de destino y el importe reales, cada vez, antes de pulsar confirmar.
Preguntas frecuentes
¿Puedo usar una hardware wallet de segunda mano?
No. El vendedor puede haber inicializado el dispositivo con una semilla que él conoce y entregártelo con una tarjeta de "recuperación" ya escrita. Si el dispositivo llega con la frase de 24 palabras impresa, es una estafa: un dispositivo legítimo genera la semilla delante de ti la primera vez que lo enciendes. Compra siempre en la tienda oficial del fabricante o en un distribuidor que él mismo liste.
¿Qué pasa si el fabricante desaparece o quiebra?
Nada, si has apuntado la frase semilla. La seed sigue el estándar BIP-39 y es interoperable: puedes restaurar un Ledger en un Trezor, un Trezor en un BitBox, etc. Lo que puede no ser portable es la ruta de derivación de algunas criptomonedas menos comunes y, sobre todo, las passphrases con formatos propietarios. Verifica la compatibilidad antes de depender de ella.
¿La passphrase sustituye a la frase semilla?
No, se suma. La passphrase es una palabra o frase adicional que, combinada con las 12 o 24 palabras, genera un conjunto de cuentas completamente distinto. Si la olvidas, los fondos de esa wallet oculta se pierden aunque conserves la semilla. Y si pierdes la semilla, la passphrase sola no vale nada.
¿Es EAL6+ el doble de seguro que EAL5+?
No. Common Criteria mide el rigor con que se ha evaluado el diseño, no una escala lineal de resistencia. EAL5+ implica un diseño semiformalmente verificado y EAL6+ añade verificación semiformal del diseño y comprobaciones adicionales. Ambos son niveles altos, propios de tarjetas bancarias y pasaportes. La diferencia práctica frente a un atacante realista es pequeña.
Fuentes y referencias
- Ledger — Security incident report
- Have I Been Pwned — Ledger breach
- CoinDesk — Ledger exploit drained $484K
- Chainalysis — 2026 Crypto Crime Report
- Chainalysis — Crypto hacking and stolen funds 2026
- FBI — Cryptocurrency and AI scams bilk Americans of billions (IC3 2025)
- CNMV — Regulación de criptoactivos (MiCA)
Guías relacionadas
Wallets custodiales y no custodiales: quién controla tus claves
La diferencia técnica exacta, qué pasó en Mt. Gox, FTX y Celsius, los 713 M $ robados de wallets personales en 2025 y qué protege realmente MiCA.
Seguridad · 11 minLas estafas cripto más comunes en 2026 y cómo reconocerlas
Pig butchering, drainers, address poisoning y suplantación de soporte explicados por dentro, con las cifras de Chainalysis y del FBI y qué hacer si ya has caído.
Seguridad · 15 minCómo elegir un exchange: licencia, comisiones y letra pequeña
El criterio número uno en la UE ya no es la comisión, es la licencia MiCA. Registro de la CNMV, el caso Binance, la trampa del spread y el coste real de comprar 1.000 €.
Seguridad · 13 min