Cartera MPC vs frase semilla: comparación y modelo de amenazas 2026
Por Al Jobson · 10 min de lectura · septiembre de 2026
La computación multipartita reemplazó la clave privada de un solo objeto por un protocolo de firma conjunta. En 2024 Scam Sniffer contabilizó $494M perdidos por firmas por phishing en carteras que aún envían una BIP-39 seed[1]. Ese número es la razón de ser completa de las carteras basadas en MPC para usuarios minoristas. Esto es lo que cambió con MPC, qué costó y qué forma encaja con cada usuario.
Los dos diseños, precisamente
Frase semilla BIP-39. Al configurarla, la cartera genera 128 o 256 bits de entropía, los codifica como una mnemotecnia de 12 o 24 palabras, y deriva cada clave privada subsiguiente de esa semilla usando BIP-32[2][3]. La mnemotecnia es la cartera. Cualquiera que la escriba en cualquier cartera compatible obtiene control total.
Firma con umbral MPC. La clave privada nunca existe como un único objeto en ningún lugar. Dos o más partes mantienen cada una una parte y calculan interactivamente una firma que se verifica frente a una única clave pública en cadena. Desde la perspectiva de la cadena parece una firma normal. Desde la perspectiva del monedero no hay nada que perder, pescar o extraer, porque no existe un único objeto que perder.
Dos familias de protocolos dominan el mercado desplegado de monederos MPC. Los protocolos de referencia para los ECDSA de umbral son GG18 y GG20 de Gennaro y Goldfeder[4], utilizados por Fireblocks, Coinbase WaaS y la mayoría de las pilas institucionales. Las carteras minoristas de dos partes suelen usar la construcción de Lindell de 2017[5]. ZenGo, Portal y Turnkey son los ejemplos minoristas más conocidos.
Dónde falla cada diseño
| Modo de fallo | Frase semilla (BIP-39) | Firma umbral MPC |
|---|---|---|
| Phishing (interfaz de restauración falsa) | Vector de pérdida primario, $494M en 2024[1] | Nada que escribir, cerrado[6] |
| Extracción física de semillas | Kraken Security Labs, 15 min, $75[7] | No aplica, sin semilla única |
| Firma/ aprobación ciega phishing | Presente[8] | Presente, mismo fallo de UI |
| Bugs en la implementación del protocolo | Muy raros, historial de más de 10 años | TSSHOCK 2023 rompió GG18/GG20[9] |
| Desaparición del proveedor | No aplica, sin proveedor | Pérdida de acceso salvo ruta de escape[10] |
| Coerción / ataque con llave inglesa | Pobre, el atacante obtiene la semilla[11] | Varía, depende del motor de políticas |
| UX de recuperación | Escribe 12 palabras, restaura en cualquier lugar | Actualización de clave con proveedor (retail) |
| Auditabilidad por user | Simple, estándar público de más de 10 años | Requiere leer el protocolo específico |
El registro de auditoría de MPC, 2023 a 2025
La seguridad de MPC depende del protocolo, no es automática. La industria lo ha aprendido de la manera difícil tres veces en tres años.
- TSSHOCK (2023). Verichains divulgó una clase de ataques contra GG18 y GG20 en los que una parte maliciosa puede extraer la clave privada completa a lo largo del protocolo de firma[9]. Varios monederos desplegados enviaron parches. Si un proveedor está usando una implementación de GG18/GG20 sin parchear, la propiedad de "no hay una única clave" es una mentira.
- Las revisiones de Trail of Bits (desde 2023 en adelante). Las auditorías independientes de implementaciones MPC han seguido encontrando errores sutiles en los protocolos, fugas por canales laterales y brechas en la verificación de compartidos[12]. La lección genérica: use bibliotecas auditadas, manténgalas actualizadas y lea los informes de auditoría antes de confiar en el marketing.
- Hallazgos de NCC Group. Varios avisos publicados entre 2023 y 2025 sobre bibliotecas de firmas por umbral utilizadas por billeteras MPC[13].
En contraste, los modos de falla de BIP-39 son antiguos y bien entendidos. El protocolo es trivialmente auditable por un usuario en 10 minutos y una página de wiki. Los ataques contra él son todos sociales, no criptográficos.
Dependencia del proveedor, el problema del MPC minorista
La mayoría de las carteras MPC minoristas usan la construcción de dos partes de Lindell: tu dispositivo mantiene una participación y el backend del proveedor mantiene la otra. Firmar requiere ambas. Esto es lo que hace posible la incorporación sin frase. También es la razón por la cual la desaparición del proveedor puede dejar a los usuarios bloqueados.
Todo proveedor serio de MPC minorista envía una vía de escape: una forma de exportar una copia de seguridad al estilo Shamir que recupere la cartera sin el proveedor. Si el proveedor que está evaluando no lo hace, considérelo una señal de alarma de primer orden. Significa que el proveedor estará en la ruta crítica para siempre.
ZenGo, Coinbase Wallet (via WaaS) y Portal publican todos sus modelos de salida de emergencia[14]. Fireblocks y Copper tienen modelos institucionales separados que asumen que el cliente gestiona la infraestructura de claves por sí mismo. Si eres un usuario minorista, lee el flujo de recuperación antes de financiar la cartera.
MPC vs Shamir más enclave, elección de la subcategoría sin semilla
"Sin semillas" no es un diseño. Es una categoría. Dos formas principales:
| Propiedad | Umbral de firma MPC | Shamir + enclave (VEYRNOX, Trezor SLIP-39) |
|---|---|---|
| ¿La clave privada existe como un solo objeto? | Nunca | Sí, sellado dentro de Secure Enclave / StrongBox; nunca exportado |
| Nivel de seguridad | Robustez del protocolo MPC | Robustez del chip enclave[15] |
| Dependencia del proveedor | El proveedor posee una acción (venta al por menor) | Ninguna; las acciones están en manos de los usuarios |
| Ecosistema de auditoría | Pequeño, específico del protocolo | Apple SE y Android StrongBox son componentes de la plataforma sometidos a revisiones exhaustivas |
| Recuperación | Actualización de clave a través del proveedor | Reconstruir compartidos m-de-n de Shamir |
| Mejor para | Firma institucional dirigida por políticas | Autocustodia minorista, sin terceros en el camino crítico |
La elección no es "MPC o nada". Para usuarios institucionales, MPC con un motor de políticas (Fireblocks, Copper, Anchorage) es la respuesta de categoría[16]. Para usuarios minoristas, la configuración enclave-plus-Shamir sacrifica la propiedad de "nunca un solo objeto" pero gana un piso de seguridad fijado por el trabajo del equipo de silicio de Apple y Google, y elimina la dependencia del proveedor.
Qué dicen los números say
Chainalysis y TRM Labs clasificaron las pérdidas por frases muy por encima de todas las demás categorías de ataques minoristas durante 2024 y 2025[17][18]. El informe de Scam Sniffer de 2024 ($494M drenados a través de ~332,000 direcciones mediante phishing por firma) es la cifra aislada más significativa: cada una de esas billeteras enviaron una frase semilla, y casi ninguno de ellos perdió claves, perdieron firmas[1].
Las pérdidas específicas de MPC en el mismo periodo son mucho menores en términos absolutos, pero el ecosistema es más pequeño. La divulgación de TSSHOCK no resultó en una sola extracción documentada a gran escala porque la mayoría de los proveedores aplicaron parches dentro del periodo de divulgación. La lección: MPC funciona, cuando la implementación específica que utilizas está auditada, actualizada y adaptada a tu modelo de amenaza.
Cómo elegir
- Eres un usuario minorista que ha perdido o casi perdido fondos por phishing. Cambia a cualquier cartera que elimine la frase semilla de la interfaz diaria. Funciona MPC o enclave más Shamir. Lee el flujo de recuperación antes de comprometerte.
- No quieres terceros en el camino crítico, nunca. Enclave más Shamir. La clave de firma permanece en tu teléfono, las participaciones de respaldo permanecen en tus manos.
- Estás gestionando fondos organizacionales. MPC con un motor de políticas. Firmas multi-aprobador, quórums, registros de auditoría e integración de cumplimiento son el objetivo.
- Necesitas una cartera que funcione con cada dApp existente y cada puente existente. BIP-39 sigue siendo la opción de mayor compatibilidad. Casi todas las carteras importan una frase de 12 palabras.
- Estás en riesgo de coerción física. Ninguna categoría resuelve esto por defecto. Busca funciones de coacción a nivel de monedero (PIN de coacción, monedero señuelo, políticas de umbral).
Conclusión
MPC no es un reemplazo mágico de las frases semilla. Es un conjunto diferente de compensaciones. Elimina el phishing de frases semilla y la exposición física de la semilla, que son los dos vectores que dominan las pérdidas minoristas. Introduce dependencia de auditoría del protocolo y, para los usuarios minoristas, dependencia del proveedor en la ruta crítica. Su seguridad es real cuando la implementación está auditada y actual, y frágil cuando no lo está.
La frase semilla BIP-39 sigue siendo el diseño de mayor compatibilidad y más fácil de auditar. También es el diseño que sigue perdiendo dinero a gran escala en 2026. Si la tendencia continúa, la opción predeterminada en el comercio minorista pasará a diseños sin semilla (MPC o enclave más Shamir) en los próximos tres a cinco años. La elección adecuada hoy no es "MPC o semilla" sino "qué forma de sin-semilla se ajusta a cómo realmente sostienes, gastas y eres atacado".
La opción sin semilla y sin proveedor
VEYRNOX utiliza la forma enclave más Shamir: claves de firma generadas y usadas dentro del Secure Enclave del teléfono (iOS) o StrongBox (Android), respaldado como compartidos de Shamir m-de-n distribuidos a ubicaciones que controlas. Ningún proveedor de MPC en la ruta crítica. Explicación completa · Introducción a Shamir · Descargar.
Lectura relacionada
Fuentes
- Scam Sniffer, "2024 Wallet Drainers Report." drainer.io
- BIP-39, Código mnemónico para generar claves deterministas. github.com/bitcoin/bips
- BIP-32, Carteras Determinísticas Jerárquicas. github.com/bitcoin/bips
- Gennaro, Goldfeder, "GG18/GG20 threshold ECDSA." eprint.iacr.org
- Lindell, "Fast Two-Party ECDSA." eprint.iacr.org
- ZenGo, "Cómo funciona nuestra billetera sin llave." zengo.com
- Kraken Security Labs, extracción de seed de Trezor. blog.kraken.com
- Ledger, "Iniciativa Clear Signing." ledger.com
- Verichains, "TSSHOCK." verichains.io
- Fireblocks, "Modelo de recuperación MPC." fireblocks.com
- Lopp, "Conocido"Physical Bitcoin Attacks." github.com/jlopp
- Trail of Bits, "Análisis MPC / TSSHOCK." blog.trailofbits.com
- Blog de investigación criptográfica de NCC Group. research.nccgroup.com
- Documentación de Coinbase Wallet-as-Service. coinbase.com/cloud
- Apple, "Descripción general de Secure Enclave." support.apple.com
- Anchorage Digital, custodia institucional. anchorage.com
- Chainalysis, "Informe sobre delitos relacionados con criptomonedas 2025." chainalysis.com
- TRM Labs, "Delitos con criptomonedas a mitad de 2025." trmlabs.com
- SatoshiLabs, SLIP-39. github.com/satoshilabs
- Android, "Keystore con respaldo de hardware / StrongBox." source.android.com
Al Socrates Jobson, cofundador y CTO, Veyrnox LTD · ← Volver al blog