El reciente incidente de Coldcard golpeó en uno de los lugares más sensibles del ecosistema Bitcoin: la confianza.
Durante años, la autocustodia fue presentada como la respuesta más sólida frente al riesgo de exchanges, bancos, intermediarios y custodios capaces de congelar, perder o apropiarse de fondos ajenos. “Si no son tus claves, no son tus monedas” (Not your keys, not your coins) condensó una verdad esencial: quien controla las claves controla los bitcoin.
Por eso, cuando una herramienta creada precisamente para proteger esas claves falla, el impacto psicológico es profundo. No se pierde solamente dinero. Se resquebraja la sensación de seguridad construida durante años.
Pero conviene describir correctamente lo ocurrido.
Coldcard no tenía depositados los bitcoin de sus usuarios. Tampoco un atacante tomó el control de una entidad centralizada desde la cual pudiera ordenar transferencias. El problema estuvo en la generación de determinadas semillas: algunas fueron creadas con una entropía insuficiente, es decir, con menos imprevisibilidad de la que los usuarios creían tener.
Las palabras parecían aleatorias, pero podían haber sido seleccionadas dentro de un universo de combinaciones mucho más reducido. Un atacante que comprendiera el defecto podía reconstruir candidatos, derivar las direcciones correspondientes y compararlas con la información pública de la blockchain hasta encontrar coincidencias.
Fue una falla gravísima. Para quienes perdieron sus ahorros, la distinción técnica no reduce el daño. Pero sí importa para comprender qué ocurrió y qué no ocurrió. No fue una refutación de Bitcoin ni una ruptura de su criptografía. Y menos aún, una demostración de que la autocustodia sea ficticia.
Fue una cerradura defectuosa.
Si fuerzan la cerradura de una casa, la casa no deja de ser propiedad de su dueño. Lo que falló fue el mecanismo utilizado para protegerla.
Autocustodia no significa infalibilidad
Parte de la confusión proviene de haber atribuido a la autocustodia una promesa que nunca podía cumplir: la eliminación absoluta del riesgo.
Autocustodia significa que el propietario controla las claves y que ningún intermediario puede disponer legítimamente de sus fondos. No significa que el software sea perfecto, que el hardware no pueda fallar, que una semilla no pueda generarse incorrectamente ni que el usuario quede exento de cometer errores.
La autocustodia no elimina la confianza. La redistribuye y la reduce.
En lugar de confiar plenamente en un banco o en un exchange, confiamos parcialmente en un dispositivo, en un código, en un proceso de generación de claves, en nuestra capacidad para conservar un respaldo y en el protocolo que permite verificarlo todo.
La diferencia sigue siendo decisiva: una hardware wallet no mantiene una promesa de pago contra nosotros. No administra una cuenta en nuestro nombre. No puede suspender unilateralmente una retirada porque cambió una regulación, recibió una orden gubernamental o se quedó sin liquidez.
Pero ninguna herramienta creada por seres humanos puede prometer ausencia total de errores.
Trezor está escrito por humanos. Ledger está escrito por humanos. Coldcard está escrito por humanos. Bitcoin Core también.
La respuesta racional no es buscar una herramienta escrita por dioses incapaces de equivocarse. Es construir sistemas en los que el error de una sola persona, empresa o implementación no pueda destruirlo todo.
La lección no es volver al custodio
Después de una pérdida, el miedo empuja hacia soluciones aparentemente más simples: dejar los bitcoin en un exchange, comprar una participación en un ETF o confiar nuevamente en un tercero.
Ese movimiento puede reducir ciertos riesgos técnicos, pero no elimina el riesgo. Lo traslada.
Al delegar la custodia, aparecen nuevamente la contraparte, el congelamiento, la insolvencia, la intervención estatal, la vigilancia, las limitaciones de retirada y la dependencia de reglas que el usuario no controla.
Por eso es peligroso convertir una vulnerabilidad concreta en propaganda contra toda la autocustodia. Quien no conoce las diferencias puede concluir que controlar sus propias claves es una fantasía y que la única opción razonable consiste en volver a intermediarios.
Sería una conclusión equivocada y, además, una derrota cultural.
La lección seria es más exigente: tener las claves es una condición necesaria, pero no suficiente. También importa cómo fueron generadas, dónde se almacenan, cómo se respaldan, qué dispositivo las utiliza y qué procedimiento existe para recuperarlas.
La evolución mediante errores
Aquí aparece una idea profundamente ligada al orden espontáneo del que hablamos siempre los entusiastas de la Escuela Austríaca de Economía.
La evolución no es un proceso limpio, lineal ni diseñado de antemano por una inteligencia superior. Es un proceso de variación, error, selección, aprendizaje y adaptación.
En un orden espontáneo, nadie posee todo el conocimiento necesario para diseñar desde arriba la solución perfecta. Distintos desarrolladores prueban arquitecturas diferentes. Usuarios comparan herramientas. Investigadores revisan código. Atacantes descubren debilidades. Fabricantes corrigen errores. Nuevos proyectos incorporan las lecciones aprendidas.
Ese proceso puede ser cruel porque el conocimiento no siempre llega antes que el daño. A veces una vulnerabilidad se descubre en una auditoría. Otras veces se descubre porque alguien pierde sus ahorros.
Las pérdidas personales no deben romantizarse ni presentarse como un precio abstracto del progreso. Detrás de cada dirección vaciada puede haber años de trabajo, sacrificios, jubilaciones, proyectos familiares y seguridad futura.
Pero tampoco debemos ignorar lo que el proceso descentralizado produce después del fracaso.
Una vez identificado un defecto, el conocimiento deja de pertenecer únicamente a quien lo descubrió. Se difunde por toda la comunidad. Otros fabricantes revisan sus generadores aleatorios. Los usuarios aprenden qué significa entropía. Los desarrolladores incorporan pruebas adicionales. Se reconsidera la dependencia de una sola implementación. Se extienden prácticas como el uso de dados, semillas generadas independientemente, firmantes de distintos fabricantes y configuraciones multisig.
El error localizado puede producir una mejora general.
Ese es el orden espontáneo: millones de decisiones, advertencias, correcciones e innovaciones que nadie dirige desde un centro, pero que elevan gradualmente el estándar de todo el ecosistema.
No avanza porque alguien diseñó el futuro perfecto. Avanza porque los errores dejan información y porque otros tienen libertad para aprender de ellos.
No confundir diversificación con complejidad
La reacción inmediata ante Coldcard puede ser repartir los fondos entre cinco wallets, tres dispositivos, dos teléfonos, placas metálicas y un multisig cuya recuperación nadie ha practicado.
Eso también puede ser peligroso.
La diversificación reduce el riesgo de un único fallo tecnológico, pero aumenta el riesgo humano. Cada nueva seed implica un nuevo respaldo, una nueva ubicación, un nuevo procedimiento y una nueva oportunidad de confusión.
Una arquitectura simple y comprendida puede ser más segura que una estructura sofisticada que el propietario no sabe reconstruir.
Para muchas personas, el paso razonable no será abandonar su hardware wallet actual ni construir de inmediato un sistema 3-de-5. Será conservar una parte en el dispositivo conocido y trasladar otra parte, lentamente, hacia una segunda arquitectura independiente.
La idea central debería ser no confiar ciegamente en una sola herramienta, pero tampoco destruir una configuración conocida por pánico a un fallo hipotético.
La seguridad debe crecer al mismo ritmo que el conocimiento del usuario.
Cómo puede responder la comunidad
Una comunidad que solo repite “debiste investigar mejor” después de una pérdida no está defendiendo la responsabilidad individual. Está confundiendo responsabilidad con abandono.
La autocustodia implica asumir riesgos, pero una cultura de libertad no exige indiferencia frente a la desgracia ajena.
Podrían desarrollarse varias respuestas comunitarias.
La primera sería un fondo voluntario de asistencia para víctimas verificadas. No una garantía universal ni un rescate obligatorio, sino una estructura financiada mediante donaciones, aportes de empresas, desarrolladores, mineros y usuarios. Su objetivo no tendría que ser reembolsar automáticamente todas las pérdidas, algo probablemente imposible, sino ayudar en casos extremos, financiar análisis forense y sostener a personas que hayan perdido la totalidad de sus ahorros.
La segunda sería exigir responsabilidad económica a los fabricantes. Las empresas que venden seguridad como producto podrían constituir fondos de contingencia, contratar seguros específicos o comprometer parte de sus ingresos futuros a compensaciones cuando exista negligencia técnica comprobada.
La tercera sería crear equipos abiertos de respuesta a incidentes. Investigadores, especialistas en privacidad, desarrolladores y analistas de blockchain podrían coordinarse para identificar rápidamente wallets afectadas, publicar instrucciones claras y evitar que el vacío informativo sea ocupado por estafadores.
La cuarta sería ofrecer acompañamiento gratuito para migraciones. Después de un incidente, muchas pérdidas adicionales ocurren por el pánico: usuarios que introducen su seed en una página falsa, envían fondos a una dirección equivocada o destruyen respaldos antes de completar la migración. Talleres, documentación sencilla y sesiones comunitarias podrían reducir ese segundo daño.
La quinta sería desarrollar un sello voluntario de prácticas mínimas para hardware wallets. No una licencia estatal ni una certificación que pretenda garantizar perfección, sino estándares abiertos sobre generación de entropía, compilaciones reproducibles, auditorías, divulgación responsable y pruebas de recuperación.
Y, sobre todo, debería cambiar la cultura de comunicación.
Los expertos con grandes audiencias tienen una responsabilidad especial. Deben advertir sin exagerar, explicar sin humillar y distinguir entre una vulnerabilidad concreta y una condena general de la autocustodia.
El miedo atrae atención. La precisión construye confianza.
Recuperar la confianza sin volver a la ingenuidad
La respuesta no puede ser fingir que no ocurrió nada. Coldcard debe explicar, asumir responsabilidades y ofrecer toda la información posible. Los usuarios deben revisar procedimientos. Otros fabricantes deben auditar sus propios sistemas. Y la comunidad debe abandonar la comodidad de pensar que “open source” equivale automáticamente a “auditado y seguro”.
Pero tampoco podemos permitir que una tragedia concreta destruya una de las innovaciones más importantes de Bitcoin: la posibilidad de poseer un activo digital sin pedir permiso y sin depender de la solvencia o benevolencia de un intermediario.
La confianza futura no debe parecerse a la confianza anterior.
Antes, muchos confiaban en una marca. Después de este incidente, deberíamos confiar más en procesos verificables, diversidad de implementaciones, pruebas de recuperación, respaldos independientes y conocimiento compartido. Eso es progreso.
No consiste en regresar a la ingenuidad, sino en salir de ella con mejores herramientas.
Las personas que perdieron sus ahorros merecen apoyo, respuestas y, cuando corresponda, reparación. No deben ser convertidas en simples ejemplos técnicos ni culpabilizadas por haber confiado en un producto cuya función esencial era generar y proteger claves seguras.
Pero honrar esas pérdidas también exige aprender de ellas.
Abandonar la autocustodia no devolverá los fondos perdidos. Solo devolverá el poder a los intermediarios. La respuesta más valiosa es construir una comunidad menos dogmática, más preparada y más solidaria; una comunidad capaz de reconocer que la libertad implica riesgos, pero también cooperación, responsabilidad y aprendizaje colectivo.
Una herramienta falló. La libertad y la cooperación libre y voluntaria, no.


Deja una respuesta