← Volver al blog

VEYRNOX · Blog · 11 de agosto de 2026 · Actualizado el 1 de septiembre de 2026 · Lectura de 12 min · Por Al Jobson, Fundador

El ataque de la llave inglesa de $5: por qué las carteras de hardware no te salvan

Veyrnox Main Wallet and Decoy Mode side by side — coercion-resistant deniability

La billetera de hardware más sofisticada del mercado fracasa ante una llave inglesa de 5 dólares y alguien dispuesto a utilizarla. La resistencia a la coerción es la capa que falta.

La frase tiene diecinueve años. Randall Munroe dibujó XKCD #538 en 2007: dos paneles que contrastan a un "nerd criptográfico" que imagina un clúster de craqueo RSA de un millón de dólares con la realidad de un atacante que "simplemente lo golpea con esta llave inglesa de cinco dólares hasta que nos dice la contraseña". El cómic es anterior al documento técnico de Bitcoin en un año. Lo que ha cambiado desde entonces es que el remate se convirtió en un plan de negocios: en 2025, los investigadores verificaron 72 ataques de coerción física contra poseedores de criptomonedas, un aumento del 75 % año tras año, con más de 40,9 millones de dólares en pérdidas directamente atribuibles.[2]

El modelo de amenaza que cada billetera ignora

Las carteras de hardware (Ledger, Trezor, Coldcard) resuelven ataques remotos. Tus llaves nunca salen del dispositivo. El malware no puede extraerlos. Los sitios falsos no pueden agotarlos sin que usted apruebe una transacción en la pantalla del dispositivo.

Pero cada billetera de hardware en el mercado comparte una suposición: la persona que posee el dispositivo es el propietario legítimo y quiere firmar. Esa suposición se rompe en el momento en que alguien con una llave inglesa (o una pistola, o un oficial de aduanas, o un socio controlador) está parado a tu lado exigiendo que la desbloquees.

Los últimos veinticuatro meses son la refutación más clara que jamás haya tenido la industria. En enero de 2025, el cofundador de Ledger, David Balland, fue secuestrado en su casa en Méreau, Francia, con su pareja. Los secuestradores le cortaron un dedo y enviaron el vídeo al cofundador Éric Larchevêque para obligarlo a pagar un rescate criptográfico de aproximadamente 10 millones de dólares. La unidad táctica francesa GIGN lo rescató después de 48 horas; parte del rescate fue pagado y luego rastreado y congelado.[3]__VX_TAG_45 __[4][5] La víctima era cofundadora de una empresa de billeteras de hardware. El chip de firma no fue el problema.

Cuatro meses después, los fiscales de Manhattan acusaron a John Woeltz y William Duplessie de retener a un comerciante italiano de 28 años durante aproximadamente tres semanas en una casa de ocho habitaciones en el Soho. Las supuestas tácticas (cables eléctricos, uso forzado de drogas, colgar a la víctima de una escalera de cinco pisos) estaban, según la versión del fiscal del distrito, todas al servicio de extraer un Bitcoin. contraseña.[6][7] Un mes antes de eso, secuestradores en París le cortaron el dedo al padre de un criptoempresario con sede en Dubai para presionar al hijo.[8] Nueve sospechosos fueron arrestados. En ese momento, se trataba del tercer secuestro de alto perfil vinculado a criptomonedas en Francia en cuatro meses.

Ninguna de estas víctimas tenía una mala OpSec en el sentido digital. Todos ellos tenían las claves que la industria recomienda.

La tendencia, verificada

Ataques de llave inglesa verificados contra poseedores de criptomonedas, 2020-2025 Gráfico de barras. Los incidentes de coerción física verificados aumentaron de 12 en 2020, 30 en 2021, 24 en 2022, 33 en 2023, 41 en 2024 y 72 en 2025. 0 20 40 60 80 12 30 24 33 41 72 2020 2021 2022 2023 2024 2025 Fuente: Revisión del ataque de llave inglesa de Chainalysis 2026
Incidentes de coacción física verificados. Chainalysis solo cuenta los casos informados públicamente y verificados; el total real es significativamente mayor.[2]
__VX_TAG_96_ _41__VX_TAG_124 __15__VX_TAG_138 __4
Métrico20242025Cambiar
Coerción física verificada incidentes[2]72+75%
Atribuido directamente pérdidas[2]$28 .3M$40.9M+44%
Secuestro tipo incidentes[2]25+66%
Tipo de agresión física incidentes[2]14+250%
Participación de Francia en el mercado mundial casos[9]__VX_TAG_152_ _[10]19 de 72 (26%)#1 país

Jameson Lopp, CTO de Casa y mantenedor del libro de contabilidad de código abierto physical-bitcoin-attacks con el que la mayoría de los investigadores hacen referencia cruzada, registró aproximadamente 70 ataques a poseedores de criptomonedas en 2025, el año más grande en más de una década de seguimiento.[11][12] Solo la policía francesa registró 67 incidentes relacionados con criptomonedas en 2025 y 47 más hasta mediados de 2026; perfiles de víctimas sesgados entre 20 y 35 años, masculinos e identificables a través de publicaciones públicas en las redes sociales antes de la ataque.[10][13] El IC3 del FBI no desglosa la coerción física como una línea separada, pero su informe de 2024 está reservado 9.3 mil millones de dólares en pérdidas reportadas por fraude criptográfico, un aumento del 66% año tras año: evidencia de que el conjunto subyacente de objetivos identificables y de alto valor está creciendo rápido.[14][15]

Por qué las "billeteras ocultas" no ayudan lo suficiente

Trezor y Coldcard ofrecen billeteras ocultas derivadas de frases de contraseña. Escriba su PIN + una contraseña oculta y obtenga una billetera diferente. Suena como una solución, hasta que te das cuenta de que un atacante decidido que sabe que esta característica existe seguirá presionando hasta que también reveles la frase de contraseña. La característica está documentada, es detectable y el atacante sabe que debe solicitarla.

La propia guía de Trezor es inusualmente directa sobre la compensación. La compañía recomienda dejar "algo de cambio de bolsillo" en la billetera desprotegida, una "parte moderada" detrás de una frase de contraseña y el saldo real detrás de una frase de contraseña diferente, pero admite que la estrategia sólo funciona "en situaciones de poco o ningún estrés" y contra atacantes que "no sabrían exactamente cuántas billeteras ocultas tienes". "[16][17] Debajo de los cables eléctricos que describió la víctima de Manhattan, eso no es una defensa. Es una esperanza que el atacante se aburra.

El problema más profundo es estructural: cualquier defensa de coerción que viva dentro de la misma interfaz de usuario que el atacante está observando es una defensa que el atacante exigirá ver. El menú de Trezor que te permite ingresar una frase de contraseña es el mismo menú que el atacante te obliga a abrir. La respuesta de Casa (claves de firma múltiple distribuidas en múltiples ciudades de modo que "incluso bajo presión, físicamente no se puede acceder a suficientes claves en un solo lugar para autorizar una transacción") es más sólida, pero exige una disciplina operativa que la mayoría de los usuarios minoristas no soportarán y no caben dentro de un teléfono móvil. aplicación.[18][19]

Qué hace realmente la Resistencia a la Coerción

Veyrnox Emergency Controls — Panic Wipe and local key protection

La resistencia a la coerción de Veyrnox es Safety Plus ($5.99/mes). Funciona así:

El objetivo del diseño no es hacer imposible la coerción. Nada lo hace. El objetivo es limitar la pérdida a lo que una sola sesión desbloqueada puede transferir, para que una mala tarde no se convierta en un borrado permanente y silencioso entre cadenas. Ese replanteamiento se alinea con lo que realmente reduce el daño en los conjuntos de datos de Chainalysis y Lopp: separar la identidad en cadena de la identidad del espacio de carne, mantener los artefactos semilla físicos fuera del hogar y garantizar que el artefacto solicitado por el atacante (las doce palabras en una tarjeta) no exista o solo otorgue acceso a un señuelo.[11][20]

De dónde provienen realmente las pérdidas

Pérdidas criptográficas reportadas por categoría, 2024 Gráfico de barras horizontales de pérdidas criptográficas de 2024. Estafas de inversión 5.800 millones de dólares, otros fraudes criptográficos 3.250 millones, hackeos de protocolos 2.200 millones, fraudes en cajeros automáticos criptográficos 246,7 millones, ataques con llaves inglesas 28,3 millones. Estafas de inversión Otro fraude criptográfico Trucos de protocolo (fuera de cadena) Fraude en cajeros automáticos criptográficos Ataques con llave (físicos) $5.80B $3.25B $2.20B $246.7M $28.3M Fuentes: FBI IC3 2024, TRM Labs 2026, Chainalysis 2026. Barras con escala logarítmica para mayor legibilidad.
La coerción física es la barra más pequeña y la de más rápido crecimiento, y la única categoría en la que la criptografía no puede ayudarle.

El IC3 del FBI registró $9,300 millones en pérdidas por fraude criptográfico reportadas en 2024, dominadas por estafas de inversión ($5,800 millones en 41,557 quejas) y fraude en cajeros automáticos con criptomonedas ($246,7 millones en 10,956 quejas).[14][15] El informe de 2026 de TRM Labs registra 2.870 millones de dólares en hackeos de protocolos en 2025 y descubre que el 76% de las pérdidas por piratería ahora provienen de vectores fuera de la cadena (credenciales comprometidas, ingeniería social, acceso interno) y no de códigos de bytes inteligentes.[21] La dirección es consistente en los tres conjuntos de datos: los atacantes están ascendiendo en la pila, hacia lo humano. Los ataques de llave inglesa son el caso terminal de esa migración.

Cómo se compara Veyrnox bajo amenaza física

Comparison: Veyrnox self-custody security vs other wallets

La mayoría de las billeteras no incluyen esta capa en absoluto. La comparación no se trata de niveles de marketing, sino de si la billetera fue diseñada para escenarios de amenazas físicas en primer lugar.

Comparación: cómo se comporta cada pila cuando el atacante está en la sala

StackAtacante remotoAtacante en la salaLo que realmente limita el pérdida
Monedero de software de frase inicial (MetaMask, Trust, Phantom)Débil: phishing UI[21]Pérdida totalNada
Monedero de hardware único + semilla escritaStrongPérdida total una vez desbloqueada o entregada la semillaNada lado del dispositivo
Monedero de hardware + frase de contraseña de monedero ocultoStrongSolo pérdida de señuelo, si la acción aguanta y el atacante no sabe Ask[16]La frase de contraseña que el atacante no puede probar existe
Multisig con separación geográfica (Casa, Unchained)StrongSolo se expone el fragmento local; los fondos no se pueden mover en una sesión[18]Distancia, retraso del cofirmante, bloqueos de tiempo
Veyrnox: PIN de 8 dígitos, Shamir fragmentado, Secure Enclave + nube del usuario, señuelo de resistencia a la coerción en Safety PlusStrong: interfaz de usuario sin semilla para phishingDesbloqueo del atacante el PIN del señuelo y drena el saldo del señuelo; la billetera real no tiene un punto de entrada visible en la aplicaciónNo hay semilla impresa en casa, señuelo criptográficamente separado, no hay menú que el atacante pueda obligarle a abrir

Veyrnox no detiene la coerción, nada lo hace. Elimina las dos cosas que la industria entrega a los atacantes de forma predeterminada: una frase escrita de 12 palabras que otorga acceso silencioso permanente y una opción de "billetera oculta" detectable sobre la cual saben que deben preguntar.

El seguro no es el respaldo que crees que es

La autocustodia criptográfica minorista se encuentra en una brecha de cobertura. Las pólizas para propietarios de viviendas no tratan las criptomonedas como propiedad cubierta; la posición de la industria, reiterada por los corredores a lo largo de 2025, es que una billetera robada no es un anillo robado.[22] Existen políticas institucionales sobre delitos y "específicos" para los custodios externos: cubren el almacenamiento en frío del custodio, la colusión interna y la destrucción física de material clave, no la autocustodia. usuario que entrega una frase de contraseña bajo coacción. Las exclusiones comunes incluyen phishing, "divulgación voluntaria de credenciales" y error del usuario.[23]

Prácticamente: si un ataque de llave inglesa tiene éxito contra una billetera de autocustodia, la única ruta de recuperación es el rastreo en cadena y la acción policial en los puntos finales del intercambio. Eso funciona a veces (el caso Balland es un ejemplo, donde los investigadores rastrearon y congelaron la mayor parte del rescate pagado) y, a menudo, no funciona. Es una alternativa, no una defensa.[5]

Para quién es

Cualquier persona cuyas tenencias de criptomonedas sean lo suficientemente visibles como para convertirlas en un objetivo. Cualquiera que cruce fronteras donde se registran los dispositivos. Cualquier persona en una situación de abuso doméstico. Cualquiera que no quiera que un ataque de llave termine su historia con todo perdido.

Los perfiles de las víctimas de Chainalysis y de la policía francesa coinciden en un punto: las personas secuestradas eran identificables. Sus participaciones, roles o posiciones en la cadena estaban conectados a una identidad del mundo real: una página de empresa, un Instagram, una conferencia. talk.[10][2] El Consorcio de Certificación de Criptomonedas (C4) de Michael Perklin y las propias guías de seguridad de Jameson Lopp He estado diciendo lo mismo durante una década: separe su identidad en cadena de su identidad en el espacio de carne, no publique saldos, no vincule una dirección a una home.[24][25] La resistencia a la coerción es la capa que te atrapa cuando esa disciplina falla, o cuando el atacante ya estaba observando antes de que te dieras cuenta. para ocultar.

Veyrnox private, no-cloud custody — no server-side account to link an on-chain identity to a physical address
Opsec comienza sin ser localizable: ninguna cuenta de proveedor en la nube vincula una dirección en cadena con una dirección particular o un número de teléfono.

Pruebe Veyrnox Safety Plus

Coercion Resistance + todo en Gratis. $5.99/mes

Descargar Veyrnox

Relacionado: Cómo funciona el phishing con frases iniciales y cómo detenerlo · Comparación de billeteras con ataques de llave inglesa: cómo 12 billeteras móviles realmente manejan la coerción

Fuentes

  1. Randall Munroe. XKCD #538, "Seguridad" (2007). https://xkcd.com/538/ · Notas: explainxkcd.
  2. Análisis en cadena. "Ataques violentos con llaves dirigidas a poseedores de criptomonedas" (actualización de 2026). https://www.chainalysis.com/blog/violent-crypto-wrench-attacks-2026/
  3. France 24. "El cofundador de una empresa francesa de criptomonedas es liberado después de un secuestro". https://www.france24.com/es/france/20250123-french-crypto-company-co-fundador-freed-kidnapping
  4. Forbes (Boaz Sobrado). "Secuestro del libro mayor de 100 millones de dólares: cómo los criptomillonarios se convirtieron en objetivos del crimen". https://www.forbes.com/sites/boazsobrado/2025/01/25/the-100m-wrench-attack-how-crypto-millionaires-became-crime-targets/
  5. CoinDesk. "El secuestro del cofundador de Ledger destaca la amenaza de robos de criptomonedas". https://www.coindesk.com/policy/2025/01/24/ledger-co-founder-s-kidnapping-sheds-light-on-soaring-crypto-robberies
  6. CNN. "Criptoinversor acusado de secuestrar y torturar a un hombre en un apartamento de Nueva York durante semanas". https://www.cnn.com/2025/05/25/us/new-york-crypto-investor-kidnapping-charges
  7. NBC Nueva York. "Criptosecuestro: Woeltz, Duplessie detenidos sin derecho a fianza". https://www.nbcnewyork.com/manhattan/crypto-torture-case-not-guilty-plea-john-woeltz/6298857/
  8. CNN. "Padre de un empresario criptográfico rescatado de secuestradores después de que le cortaran el dedo." https://www.cnn.com/2025/05/04/europe/crypto-entrepreneur-finger-severed-intl-latam
  9. El Bloque. "'Un año récord para ataques de llave inglesa': cómo los poseedores de criptomonedas pueden mantener la seguridad física". https://www.theblock.co/post/384018/record-year-wrench-attacks-how-crypto-holders-maintain-physical-security-rising-risks
  10. Descifrar. "Francia acusa a 88, incluidos menores, en represión de ataques con criptomonedas". https://decrypt.co/365596/france-charges-88-incluidos-menores-en-crypto-wrench-attack-crackdown
  11. Jameson Lopp. ataques-físicos-de-bitcoin (GitHub). https://github.com/jlopp/physical-bitcoin-attacks
  12. Jameson Lopp en X - Resumen del ataque con llave inglesa de 2025. https://x.com/lopp/status/1893943619112894843
  13. France 24. "Francia informa más de 40 secuestros de criptomonedas en lo que va de año". https://www.france24.com/es/live-news/20260417-francia-informa-mas-de-40-secuestros-con-criptomonedas-en-lo-vamos-de-este-año
  14. Centro de denuncias de delitos en Internet del FBI. "Informe anual IC3 2024" (PDF). https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf
  15. Comunicado de prensa del FBI. "Las estafas con criptomonedas y IA engañan a miles de millones de estadounidenses". https://www.fbi.gov/news/press-releases/cryptocurrency-and-ai-scams-bilk-americans-of-billions
  16. Blog de SatoshiLabs/Trezor. "Frase de contraseña: la máxima protección para sus cuentas". https://blog.trezor.io/passphrase-the-ultimate-protection-for-your-accounts-3a311990925b
  17. SatoshiLabs/Blog de Trezor. "Cinco razones por las que deberías utilizar una frase de contraseña (y 3 razones por las que quizás no deberías)". https://blog.trezor.io/5-reasons-why-you-should-use-a-passphrase-and-3-reasons-why-you-maybe-shouldnt-411c3935ac81
  18. Casa. "Carteras multifirma". https://casa.io/learn-more/multisig-wallets
  19. Revista Bitcoin. "El estado de la autocustodia de Bitcoin en 2026 (con el CEO de Casa)". https://bitcoinmagazine.com/business/the-state-of-bitcoin-self-custody-in-2026-w-casa-ceo
  20. Análisis en cadena. "Actualización de mitad de año sobre criptocrimen de 2025". https://www.chainalysis.com/blog/2025-crypto-crime-mid-year-update/
  21. TRM Laboratorios. "Informe sobre delitos criptográficos de 2026". https://www.trmlabs.com/reports-and-whitepapers/2026-crypto-crime-report
  22. Seguros Davidson. "El seguro de vivienda no cubre el robo de criptomonedas". https://www.davidsoninsurance.com/blog/2025/04/homeowners-insurance-does-not-cover-cryptocurrency-theft
  23. BitGo. "La importancia del seguro de criptocustodia". https://www.bitgo.com/resources/blog/the-importance-of-crypto-custody-insurance/
  24. Consorcio de certificación de criptomonedas (Michael Perklin, archivo del autor). https://blog.cryptoconsortium.org/author/mperklin/
  25. iAnonymous3000. "Guía OpSec de billeteras de criptomonedas" (GitHub). https://github.com/iAnonymous3000/cryptocurrency-wallet-opsec
  26. ISCG. "El ataque de la llave inglesa de $5: la creciente amenaza de ataques físicos de baja tecnología en criptomonedas". https://iscgconsulting.com/new-blog/2025/3/9/the-5-wrench-attack-the-rising-threat-of-low-tech-physical-attacks-in-crypto
  27. CCN. "Los ataques de Crypto Wrench en Francia muestran que la riqueza digital tiene un problema de seguridad fuera de línea". https://www.ccn.com/news/crypto/france-crypto-wrench-attacks-offline-security-risk/

Acerca del autor

Relacionado: Comparación de billeteras con llave inglesa: cómo 12 billeteras móviles realmente manejan la coerción. Matriz de documentos públicos sobre PIN de coacción, bóveda señuelo, borrado de pánico y aislamiento de red.