Zelcore

Guía de seguridad para billeteras cripto

Modelos de amenazas, frases semilla, billeteras de hardware, buenas prácticas al firmar y los diseños MPC y de cuentas inteligentes que llegan después de la frase semilla.

Este es el centro de todo lo que Zelcore ha publicado sobre cómo mantener segura una billetera de autocustodia. La guía siguiente recorre las capas en el orden en que los atacantes realmente las aprovechan y enlaza el artículo detallado de cada una. A continuación encontrarás el índice completo de artículos de seguridad.

Seguridad de billeteras cripto, explicada a partir de las amenazas

Casi todas las pérdidas catastróficas de criptomonedas se remontan a un puñado de errores: una frase semilla guardada donde una cámara o una sincronización en la nube podía alcanzarla, una transacción aprobada demasiado rápido, una dirección cambiada por malware en el portapapeles, un «agente de soporte» que pidió las palabras de recuperación. La seguridad de una billetera consiste en cerrar esas puertas en el orden en que realmente se usan en tu contra.

Esta página es el mapa. Recorre las capas de una configuración de autocustodia segura, desde la frase semilla hasta las billeteras de hardware y los nuevos modelos de cuentas inteligentes y MPC, y enlaza a la guía detallada de cada una. Léela una vez de principio a fin y luego usa el plan de custodia personal para convertirla en umbrales que de verdad vayas a respetar.

Empieza por un modelo de amenazas, no por un producto

Los consejos de seguridad sin un modelo de amenazas son solo una lista de tareas. Las preguntas que importan son sencillas: ¿cuánto estás protegiendo, quién lo quiere realmente y qué harías al día siguiente de que te roben el teléfono o te comprometan el portátil? Quien tiene unos cientos de dólares en el teléfono y quien tiene los ahorros de toda una vida en una computadora de escritorio necesitan configuraciones distintas, y tratarlos igual desperdicia esfuerzo en uno y deja al otro expuesto.

Conoce tu superficie de ataque

Sitios de phishing, secuestradores del portapapeles que cambian la dirección que pegas, apps de billetera falsas en las tiendas de aplicaciones, ataques de SIM swapping que se apoderan de tu número de teléfono y envenenamiento de direcciones que planta direcciones parecidas en tu historial. Estos son los ataques que de verdad afectan a los usuarios de autocustodia, y la mayoría apuntan al momento en que envías, no al lugar donde guardas. Tu superficie de ataque cataloga cada uno con sus señales delatoras.

Construye el modelo para tu situación

Un enfoque basado en perfiles elige la combinación por ti: qué saldo vive en una billetera caliente, cuándo una billetera de hardware compensa su precio y si una frase de contraseña, una passkey o una configuración multiparte encaja con tu vida. Cómo construir tu modelo de amenazas de billetera para 2026 te da el selector y una lista de comprobación de ocho puntos.

Entiende qué guarda realmente un exchange

Un saldo en un exchange es un pagaré. Las monedas están en las billeteras del exchange, y tu derecho sobre ellas vale lo mismo que la solvencia y la honestidad de la empresa. «Si no son tus claves, no son tus monedas» desglosa la diferencia con quiebras reales, y es la razón misma por la que existe la autocustodia.

La frase semilla: la raíz de todo

Una billetera moderna, incluida Zelcore, es una frase semilla BIP-39 de 12 o 24 palabras. Todas las claves privadas de todas las cadenas se derivan de ella, así que quien tiene la frase lo tiene todo, y perderla significa perderlo todo. Hacer bien esta única cosa cubre la mayor parte del camino.

Aprende qué codifican las palabras, cómo funciona la derivación y qué recupera y qué no recupera una semilla en Las frases semilla, explicadas, el artículo más importante de este sitio.

Añade una segunda billetera oculta con una frase de contraseña BIP-39 cuando entiendas las ventajas y desventajas. La palabra 25 explica por qué frustra el robo físico de la copia de seguridad y por qué olvidarla es permanente.

Una semilla, más de 80 cadenas. El problema de la custodia multicadena muestra cómo las rutas BIP-32 y BIP-44 permiten que una sola frase respalde cuentas en Bitcoin, Ethereum, Solana y todo lo demás que admite Zelcore.

Haz la copia de seguridad como es debido: dos copias, en lugares distintos, metal para patrimonios importantes, nunca una foto y nunca dividida en mitades. La guía de copia de seguridad y recuperación muestra los pasos exactos en Zelcore.

Billeteras de hardware: de qué te protegen

Una billetera de hardware guarda las claves privadas en un elemento seguro y te pide confirmar cada transacción en el dispositivo. Una computadora comprometida puede mostrarte una pantalla falsa, pero no puede firmar sin tu confirmación física. Es una mejora real y grande para cualquiera que tenga más de lo que podría permitirse perder, y tampoco es un campo de fuerza.

El modelo de amenazas honesto

Un elemento seguro te defiende del malware en el equipo anfitrión y del robo remoto de claves. No te defiende de que tú mismo apruebes una transacción maliciosa, de una frase semilla anotada sin cuidado ni de un ataque a la cadena de suministro en un dispositivo comprado de segunda mano. Billeteras de hardware: de qué te protegen realmente traza la línea con precisión, y Por qué importan las billeteras de hardware es la versión para principiantes.

Cómo usar una con Zelcore

La billetera de escritorio de Zelcore se empareja con dispositivos Ledger y Trezor; el emparejamiento de hardware es una función exclusiva de escritorio y no está disponible en la app móvil ni en la extensión de navegador. Cómo emparejar una billetera de hardware con Zelcore es la guía paso a paso.

Firmas, aprobaciones y el momento de enviar

El almacenamiento se lleva la atención, pero la mayor parte del dinero se pierde en el momento de enviar. Las aprobaciones de tokens que permiten a un contrato gastar tu saldo para siempre, las actualizaciones de delegación que convierten una dirección normal en una programable y los contratos «auxiliares» que vacían lo que autorizaste son las versiones modernas de la estafa de la dirección falsa. El hábito que te protege es el mismo en todas partes: lee lo que firmas, rechaza lo que no iniciaste y revoca lo que ya no usas.

EIP-7702 permite que una dirección normal de Ethereum ejecute código de contrato inteligente en el mismo lugar. Es útil, y también una superficie de phishing completamente nueva. Aprende cómo es una solicitud de delegación antes de ver una.

La extensión de navegador de Zelcore muestra la red, el importe y el contrato de cada solicitud antes de que la apruebes. Desconecta los sitios cuando termines y revisa con regularidad los sitios conectados.

En Tron y otras cadenas donde abundan los tokens falsos y las aprobaciones ilimitadas, Cómo usar Tron de forma segura es el ejemplo práctico.

Más allá de la frase semilla: MPC, passkeys y cuentas inteligentes

La frase semilla hizo posible la autocustodia y también concentró todo en un único punto de fallo catastrófico. Una nueva generación de diseños reparte ese riesgo: la computación multiparte (MPC) divide la clave para que nunca exista completa, las passkeys sustituyen las contraseñas por criptografía vinculada al dispositivo y las cuentas inteligentes convierten la propia billetera en un contrato programable con reglas de recuperación. Son un avance real, con nuevos modos de fallo igual de reales. Más allá de la frase semilla es el mapa de todo este terreno.

MPC y firma por umbral

Los esquemas de firma por umbral y la compartición de Shamir permiten que dos de tres fragmentos firmen sin que ninguna parte tenga la clave completa. Quién guarda cada fragmento, y qué ocurre cuando se pierde uno, es todo el diseño. Las billeteras MPC, explicadas compara TSS con Shamir y las configuraciones habituales de 2 de 3.

Passkeys: un gran factor, una clave única peligrosa

Las passkeys acaban con el phishing y con las contraseñas. Sin embargo, una sola passkey como tu única clave cripto hereda el modelo de sincronización en la nube y de recuperación de cuentas que use el proveedor de tu plataforma. Passkeys para cripto explica dónde encajan en la combinación.

Cuentas inteligentes y recuperación social

La abstracción de cuentas (ERC-4337) convierte la billetera en un contrato con reglas: límites de gasto, guardianes, recuperación con bloqueo temporal. Empieza por Qué hace realmente una cuenta inteligente y luego por la arquitectura de ERC-4337 si quieres conocer el funcionamiento interno. Para los diseños de recuperación, Comparativa de billeteras con recuperación social y Cómo elegir una billetera inteligente comparan Safe, Argent y Coinbase Smart Wallet, y Trampas de las cuentas inteligentes enumera las trampas operativas, sobre todo la divergencia de direcciones entre cadenas.

Higiene del dispositivo y de la cuenta

La billetera es tan segura como el dispositivo en el que se ejecuta. Lo básico es poco vistoso y funciona: cifrado de disco completo (BitLocker, FileVault), una contraseña única de doce caracteres o más, actualizaciones del sistema operativo aplicadas sin demora y ninguna billetera en un teléfono rooteado o con jailbreak. Instala el software de billetera solo desde el sitio oficial o la ficha oficial de la tienda de aplicaciones, nunca desde un enlace recibido en un mensaje.

Zelcore añade dos capas a nivel de dispositivo: el desbloqueo biométrico (Windows Hello, Face ID, Touch ID, huella dactilar de Android), que se procesa localmente y nunca se envía a un servidor, y la autenticación de dos factores descentralizada (d2FA) opcional, una comprobación con PIN para transacciones de alto valor que se verifica en una red descentralizada en lugar de en un único servidor. Ambas se describen en las páginas de escritorio y móvil.

Zelcore ha sido auditada en seguridad por Cure53, y el informe completo de la prueba de penetración es público.

Mantén una billetera caliente para el uso diario y una configuración fría aparte para los fondos que casi nunca tocas. Tu plan de custodia personal fija los umbrales.

Sincroniza entre dispositivos a partir de la misma semilla en lugar de copiar archivos de un lado a otro. Cómo sincronizar Zelcore entre tus dispositivos muestra cómo hacerlo.

Cuando algo sale mal, la rapidez importa. Después de un vaciado de NFT es el manual de recuperación, y la mayor parte se aplica a cualquier billetera vaciada.

Una lista de seguridad que puedes completar esta semana

Busca la copia de seguridad de tu frase semilla y confirma que todas las palabras se leen bien. Haz una segunda copia si solo tienes una.

Haz una restauración de prueba en un dispositivo de repuesto o en una instalación limpia antes de confiar en la copia de seguridad.

Activa el desbloqueo biométrico y, para saldos más grandes, la d2FA en Zelcore.

Si tienes más de lo que podrías perder sin problemas, compra una billetera de hardware directamente al fabricante y emparéjala con la app de escritorio.

Revisa y revoca las aprobaciones de tokens antiguas en cada cadena EVM que uses.

Guarda en marcadores los sitios que usas y nunca sigas enlaces de billeteras que lleguen por mensajes o anuncios de búsqueda.

Escribe un plan de custodia de una página: qué está en cada sitio y quién podría recuperarlo si tú no pudieras.

Preguntas sobre seguridad de billeteras, respondidas

Todos los artículos sobre seguridad de billeteras

Ilustración plana: una caja de tokens con fondos insuficientes junto a un reloj de arena vacío, y una caja con fondos suficientes y protegida por un escudo junto a un reloj de arena medio lleno

Explicación del alquiler de almacenamiento en Ergo: cómo se reclaman las cajas de tokens inactivas

En Ergo, cualquiera puede reclamar una caja que lleve cuatro años sin moverse. Cómo funciona el alquiler de almacenamiento, qué ocurrió con la reserva de Flux y cómo proteger tus tokens.

9 min de lectura
Cómo crear tu modelo de amenazas para billeteras en 2026

Cómo crear tu modelo de amenazas para billeteras en 2026

Crea un modelo personal de amenazas para tu billetera de criptomonedas en 2026: elige una combinación de herramientas según tu perfil y sigue una lista de 8 puntos que prioriza la redundancia sobre la memorización.

9 min de lectura
Billeteras con recuperación social: comparación de Safe, Argent y Coinbase

Billeteras con recuperación social: comparación de Safe, Argent y Coinbase

Safe, Argent y Coinbase Smart Wallet ofrecen recuperación sin frase semilla, pero sus modelos de guardianes, bloqueos temporales y supuestos de confianza difieren mucho.

10 min de lectura
Passkeys para criptomonedas: excelentes como factor, peligrosas como única clave

Passkeys para criptomonedas: excelentes como factor, peligrosas como única clave

Las passkeys superan al phishing y a las contraseñas, pero usar una sola passkey como única clave para tus criptomonedas implica asumir el riesgo de recuperación mediante sincronización en la nube. Úsala como factor, no como clave.

10 min de lectura
Billeteras MPC explicadas: TSS, Shamir y 2 de 3

Billeteras MPC explicadas: TSS, Shamir y 2 de 3

Las billeteras MPC dividen la firma para que la clave privada nunca exista completa. TSS frente a Shamir, distribución de partes 2 de 3 y quién tiene cada parte: ¿seguridad real o confianza trasladada?

12 min de lectura
Más allá de la frase semilla: un mapa de la autocustodia moderna

Más allá de la frase semilla: MPC, claves de acceso, cuentas inteligentes y recuperación social

La frase semilla concentra todo en un único punto de fallo. Un mapa de los diseños que la sustituyen o complementan: MPC y firma de umbral, claves de acceso, cuentas inteligentes y recuperación social, con las ventajas y desventajas de cada uno y cómo elegir.

12 min de lectura
Problemas habituales de las cuentas inteligentes: recuperación, variaciones de dirección entre cadenas y esquemas de firma

Problemas habituales de las cuentas inteligentes: recuperación, variaciones de dirección entre cadenas y esquemas de firma

Los riesgos operativos de las cuentas inteligentes en 2026: variaciones de dirección entre cadenas, modelos de recuperación que fallan de forma segura, esquemas de firma incompatibles con billeteras de hardware y una lista de verificación.

12 min de lectura
Cómo elegir una billetera inteligente: Coinbase Smart Wallet, Safe, Argent y otras opciones

Cómo elegir una billetera inteligente: Coinbase Smart Wallet, Safe, Argent y otras opciones

Una comparación práctica y con opiniones claras de Coinbase Smart Wallet, Safe, Argent y otras opciones: modelos de recuperación, compatibilidad con redes y consejos para vincularlas con Zelcore.

11 min de lectura
EIP-7702: Mejora tu EOA sin cambiar de dirección y descubre la nueva vía de phishing que creó

EIP-7702: Mejora tu EOA sin cambiar de dirección y descubre la nueva vía de phishing que creó

EIP-7702 permite que una EOA normal ejecute temporalmente código de contrato inteligente en la misma dirección. Es útil, pero creó una nueva modalidad de phishing que requiere una sola firma.

4 min de lectura
Arquitectura de ERC-4337: EntryPoint, bundlers y paymasters sin complicaciones

Arquitectura de ERC-4337: EntryPoint, bundlers y paymasters sin complicaciones

Una explicación clara de los seis roles de ERC-4337, la estructura UserOperation, EntryPoint v0.6 frente a v0.7, los paymasters y el alt-mempool público.

10 min de lectura
Por qué las EOA están obsoletas: qué hace realmente una cuenta inteligente

Por qué las EOA están obsoletas: qué hace realmente una cuenta inteligente

BundleBear registra 1.07B UserOps y 56.7M cuentas inteligentes. Aquí explicamos por qué una EOA tiene limitaciones estructurales y qué hace una cuenta inteligente en su lugar.

9 min de lectura
Tu plan personal de custodia: un marco para decidir

Tu plan personal de custodia: un marco para decidir

Un marco paso a paso para decidir dónde se guardan realmente tus activos: umbrales para elegir entre almacenamiento en caliente y en frío, cuándo conviene añadir una frase de contraseña o una capa multifirma, cómo planificar la herencia y ejemplos concretos de distribución.

9 min de lectura
Tu superficie de ataque: phishing, malware que secuestra el portapapeles, aplicaciones falsas e intercambio de SIM

Tu superficie de ataque: phishing, malware que secuestra el portapapeles, aplicaciones falsas e intercambio de SIM

Un catálogo práctico de los principales ataques contra usuarios de autocustodia: envenenamiento de direcciones, malware en el portapapeles, aplicaciones de billetera falsas e intercambio de SIM, con medidas concretas para mitigar cada uno.

11 min de lectura
La palabra número 25: cómo una frase de contraseña añade una segunda capa

La palabra número 25: cómo una frase de contraseña añade una segunda capa

Cómo las frases de contraseña de BIP-39 crean una billetera oculta totalmente independiente, por qué son la defensa más sólida contra el robo físico de la frase semilla, cuáles son sus graves modos de fallo y cuándo vale realmente la pena asumir el riesgo.

9 min de lectura
Billetera de hardware y elementos que representan sus protecciones y límites

Billeteras de hardware: qué protegen realmente y qué no

Un análisis claro de las amenazas: qué protege un elemento seguro, qué no y cómo desarrollar hábitos de autocustodia que no dependan de una falsa sensación de seguridad.

9 min de lectura
El reto de la custodia multichain: una semilla, muchos registros

El reto de la custodia multichain: una semilla, muchos registros

Por qué una sola semilla BIP-32/44 permite acceder a cuentas en Bitcoin, Ethereum, Solana y más de 80 cadenas en Zelcore, y qué implica en la práctica para reutilizar direcciones, gestionar metadatos específicos de cada cadena y proteger tu único punto de fallo.

9 min de lectura
«Si no tienes tus claves, no tienes tus monedas»: qué guarda realmente un exchange

«Si no tienes tus claves, no tienes tus monedas»: qué guarda realmente un exchange

Explica la diferencia entre un saldo que representa una deuda del exchange y la propiedad real en la blockchain. Usa casos concretos de quiebra (FTX, Mt. Gox) para mostrar qué significa «custodia» en la práctica.

7 min de lectura