← Volver al blog

Cartera MPC vs frase semilla: comparación y modelo de amenazas 2026

Por Al Jobson · 10 min de lectura · septiembre de 2026

MPC vs Shamir vs seed phrase ,  where the key actually lives

La computación multipartita reemplazó la clave privada de un solo objeto por un protocolo de firma conjunta. En 2024 Scam Sniffer contabilizó $494M perdidos por firmas por phishing en carteras que aún envían una BIP-39 seed[1]. Ese número es la razón de ser completa de las carteras basadas en MPC para usuarios minoristas. Esto es lo que cambió con MPC, qué costó y qué forma encaja con cada usuario.

Los dos diseños, precisamente

Frase semilla BIP-39. Al configurarla, la cartera genera 128 o 256 bits de entropía, los codifica como una mnemotecnia de 12 o 24 palabras, y deriva cada clave privada subsiguiente de esa semilla usando BIP-32[2][3]. La mnemotecnia es la cartera. Cualquiera que la escriba en cualquier cartera compatible obtiene control total.

Firma con umbral MPC. La clave privada nunca existe como un único objeto en ningún lugar. Dos o más partes mantienen cada una una parte y calculan interactivamente una firma que se verifica frente a una única clave pública en cadena. Desde la perspectiva de la cadena parece una firma normal. Desde la perspectiva del monedero no hay nada que perder, pescar o extraer, porque no existe un único objeto que perder.

Dos familias de protocolos dominan el mercado desplegado de monederos MPC. Los protocolos de referencia para los ECDSA de umbral son GG18 y GG20 de Gennaro y Goldfeder[4], utilizados por Fireblocks, Coinbase WaaS y la mayoría de las pilas institucionales. Las carteras minoristas de dos partes suelen usar la construcción de Lindell de 2017[5]. ZenGo, Portal y Turnkey son los ejemplos minoristas más conocidos.

Dónde falla cada diseño

Modo de fallo Frase semilla (BIP-39) Firma umbral MPC
Phishing (interfaz de restauración falsa)Vector de pérdida primario, $494M en 2024[1]Nada que escribir, cerrado[6]
Extracción física de semillasKraken Security Labs, 15 min, $75[7]No aplica, sin semilla única
Firma/ aprobación ciega phishingPresente[8]Presente, mismo fallo de UI
Bugs en la implementación del protocoloMuy raros, historial de más de 10 añosTSSHOCK 2023 rompió GG18/GG20[9]
Desaparición del proveedorNo aplica, sin proveedorPérdida de acceso salvo ruta de escape[10]
Coerción / ataque con llave inglesaPobre, el atacante obtiene la semilla[11]Varía, depende del motor de políticas
UX de recuperaciónEscribe 12 palabras, restaura en cualquier lugarActualización de clave con proveedor (retail)
Auditabilidad por userSimple, estándar público de más de 10 añosRequiere leer el protocolo específico

El registro de auditoría de MPC, 2023 a 2025

La seguridad de MPC depende del protocolo, no es automática. La industria lo ha aprendido de la manera difícil tres veces en tres años.

En contraste, los modos de falla de BIP-39 son antiguos y bien entendidos. El protocolo es trivialmente auditable por un usuario en 10 minutos y una página de wiki. Los ataques contra él son todos sociales, no criptográficos.

Dependencia del proveedor, el problema del MPC minorista

La mayoría de las carteras MPC minoristas usan la construcción de dos partes de Lindell: tu dispositivo mantiene una participación y el backend del proveedor mantiene la otra. Firmar requiere ambas. Esto es lo que hace posible la incorporación sin frase. También es la razón por la cual la desaparición del proveedor puede dejar a los usuarios bloqueados.

Todo proveedor serio de MPC minorista envía una vía de escape: una forma de exportar una copia de seguridad al estilo Shamir que recupere la cartera sin el proveedor. Si el proveedor que está evaluando no lo hace, considérelo una señal de alarma de primer orden. Significa que el proveedor estará en la ruta crítica para siempre.

ZenGo, Coinbase Wallet (via WaaS) y Portal publican todos sus modelos de salida de emergencia[14]. Fireblocks y Copper tienen modelos institucionales separados que asumen que el cliente gestiona la infraestructura de claves por sí mismo. Si eres un usuario minorista, lee el flujo de recuperación antes de financiar la cartera.

MPC vs Shamir más enclave, elección de la subcategoría sin semilla

"Sin semillas" no es un diseño. Es una categoría. Dos formas principales:

Propiedad Umbral de firma MPC Shamir + enclave (VEYRNOX, Trezor SLIP-39)
¿La clave privada existe como un solo objeto?NuncaSí, sellado dentro de Secure Enclave / StrongBox; nunca exportado
Nivel de seguridadRobustez del protocolo MPCRobustez del chip enclave[15]
Dependencia del proveedorEl proveedor posee una acción (venta al por menor)Ninguna; las acciones están en manos de los usuarios
Ecosistema de auditoríaPequeño, específico del protocoloApple SE y Android StrongBox son componentes de la plataforma sometidos a revisiones exhaustivas
RecuperaciónActualización de clave a través del proveedorReconstruir compartidos m-de-n de Shamir
Mejor paraFirma institucional dirigida por políticasAutocustodia minorista, sin terceros en el camino crítico

La elección no es "MPC o nada". Para usuarios institucionales, MPC con un motor de políticas (Fireblocks, Copper, Anchorage) es la respuesta de categoría[16]. Para usuarios minoristas, la configuración enclave-plus-Shamir sacrifica la propiedad de "nunca un solo objeto" pero gana un piso de seguridad fijado por el trabajo del equipo de silicio de Apple y Google, y elimina la dependencia del proveedor.

Qué dicen los números say

Shamir sharding ,  m-of-n threshold recovery

Chainalysis y TRM Labs clasificaron las pérdidas por frases muy por encima de todas las demás categorías de ataques minoristas durante 2024 y 2025[17][18]. El informe de Scam Sniffer de 2024 ($494M drenados a través de ~332,000 direcciones mediante phishing por firma) es la cifra aislada más significativa: cada una de esas billeteras enviaron una frase semilla, y casi ninguno de ellos perdió claves, perdieron firmas[1].

Las pérdidas específicas de MPC en el mismo periodo son mucho menores en términos absolutos, pero el ecosistema es más pequeño. La divulgación de TSSHOCK no resultó en una sola extracción documentada a gran escala porque la mayoría de los proveedores aplicaron parches dentro del periodo de divulgación. La lección: MPC funciona, cuando la implementación específica que utilizas está auditada, actualizada y adaptada a tu modelo de amenaza.

Cómo elegir

Conclusión

MPC no es un reemplazo mágico de las frases semilla. Es un conjunto diferente de compensaciones. Elimina el phishing de frases semilla y la exposición física de la semilla, que son los dos vectores que dominan las pérdidas minoristas. Introduce dependencia de auditoría del protocolo y, para los usuarios minoristas, dependencia del proveedor en la ruta crítica. Su seguridad es real cuando la implementación está auditada y actual, y frágil cuando no lo está.

La frase semilla BIP-39 sigue siendo el diseño de mayor compatibilidad y más fácil de auditar. También es el diseño que sigue perdiendo dinero a gran escala en 2026. Si la tendencia continúa, la opción predeterminada en el comercio minorista pasará a diseños sin semilla (MPC o enclave más Shamir) en los próximos tres a cinco años. La elección adecuada hoy no es "MPC o semilla" sino "qué forma de sin-semilla se ajusta a cómo realmente sostienes, gastas y eres atacado".

La opción sin semilla y sin proveedor

VEYRNOX utiliza la forma enclave más Shamir: claves de firma generadas y usadas dentro del Secure Enclave del teléfono (iOS) o StrongBox (Android), respaldado como compartidos de Shamir m-de-n distribuidos a ubicaciones que controlas. Ningún proveedor de MPC en la ruta crítica. Explicación completa · Introducción a Shamir · Descargar.

Lectura relacionada

Fuentes

  1. Scam Sniffer, "2024 Wallet Drainers Report." drainer.io
  2. BIP-39, Código mnemónico para generar claves deterministas. github.com/bitcoin/bips
  3. BIP-32, Carteras Determinísticas Jerárquicas. github.com/bitcoin/bips
  4. Gennaro, Goldfeder, "GG18/GG20 threshold ECDSA." eprint.iacr.org
  5. Lindell, "Fast Two-Party ECDSA." eprint.iacr.org
  6. ZenGo, "Cómo funciona nuestra billetera sin llave." zengo.com
  7. Kraken Security Labs, extracción de seed de Trezor. blog.kraken.com
  8. Ledger, "Iniciativa Clear Signing." ledger.com
  9. Verichains, "TSSHOCK." verichains.io
  10. Fireblocks, "Modelo de recuperación MPC." fireblocks.com
  11. Lopp, "Conocido"Physical Bitcoin Attacks." github.com/jlopp
  12. Trail of Bits, "Análisis MPC / TSSHOCK." blog.trailofbits.com
  13. Blog de investigación criptográfica de NCC Group. research.nccgroup.com
  14. Documentación de Coinbase Wallet-as-Service. coinbase.com/cloud
  15. Apple, "Descripción general de Secure Enclave." support.apple.com
  16. Anchorage Digital, custodia institucional. anchorage.com
  17. Chainalysis, "Informe sobre delitos relacionados con criptomonedas 2025." chainalysis.com
  18. TRM Labs, "Delitos con criptomonedas a mitad de 2025." trmlabs.com
  19. SatoshiLabs, SLIP-39. github.com/satoshilabs
  20. Android, "Keystore con respaldo de hardware / StrongBox." source.android.com

Al Socrates Jobson, cofundador y CTO, Veyrnox LTD · ← Volver al blog