Dispositivos Air-Gapped

Firmar transacciones sin conectar nunca tus claves a internet

Esta página es un añadido de Eric de Castro a la traducción — no forma parte del contenido original de Greg Walker.

En la página de seguridad vimos cómo proteger tu semilla. Ahora vamos un paso más allá: ¿y si tu clave privada estuviera en un dispositivo que nunca, jamás toca internet? Esa es la idea de los dispositivos air-gapped.

¿Qué significa "air-gapped"?

"Air gap" significa "brecha de aire": una separación física, sin cables, sin red, sin Wi‑Fi, sin Bluetooth, ni siquiera un cable USB conectado a un ordenador online. El dispositivo guarda tus claves y firma transacciones completamente fuera de línea.

"¿Pero si no se conecta a nada, cómo entra y sale la transacción?" Por la brecha de aire: los datos cruzan mediante QR codes (la cámara lee la pantalla) o mediante una tarjeta microSD. Nunca por una conexión directa.

Por qué importa

La mayoría de los robos de bitcoin no rompen la criptografía: roban la clave del ordenador o del teléfono de la víctima, normalmente con malware. Si la clave vive en un dispositivo que no puede ser alcanzado por internet, ese tipo de ataque remoto simplemente no funciona. La clave nunca sale del dispositivo, y el ordenador conectado a internet nunca la ve.

Cómo funciona en la práctica

La magia ocurre con una división de tareas. Tienes una billetera "solo lectura" (watch-only) en el móvil o en el ordenador: conoce tus direcciones y saldos, pero no tiene la clave privada. El flujo de un pago es así:

  1. La billetera watch-only construye una transacción sin firmar — una PSBT (transacción Bitcoin parcialmente firmada).
  2. Pasas esa PSBT al dispositivo air-gapped por QR code (la muestra en la pantalla y el dispositivo la lee con la cámara) o por microSD.
  3. El dispositivo muestra los detalles (importe, dirección de destino), tú los compruebas, y él firma con la clave privada — fuera de línea.
  4. Llevas la transacción ya firmada de vuelta (QR / microSD) a la billetera watch-only, que entonces la transmite a la red.
Flujo de firma air-gapped: la billetera watch-only (online) construye una PSBT, que cruza la brecha de aire por QR/microSD hasta el dispositivo offline, que firma y devuelve la transacción firmada para ser transmitida.

Fíjate: la clave no atraviesa… nada. Solo la transacción va y vuelve. La parte secreta se queda todo el tiempo del lado seguro de la brecha.

Air-gapped vs. billetera hardware USB

Una billetera hardware normal (de las que conectas por USB) ya es bastante segura: la clave tampoco sale de ella. La diferencia es que, para firmar, se conecta a un ordenador que está online, creando una pequeña superficie de contacto. El dispositivo air-gapped elimina incluso ese cable, cambiándolo por QR codes o tarjeta SD.

Comparación: billetera hardware USB conectada por cable a un ordenador online, versus dispositivo air-gapped que se comunica solo por QR code y microSD, sin cables.

Honestamente: para la mayoría de las personas, una buena billetera hardware USB ya es más que suficiente. El air-gapped es un paso extra de paranoia: tiene más sentido para cantidades grandes o para quien quiere el máximo margen de seguridad.

Dispositivos "sin estado" (stateless)

Algunos air-gapped van más allá y no guardan la semilla. Introduces (o lees desde un QR) tu frase semilla en el momento de firmar, el dispositivo firma y, al apagarse, no queda nada guardado. Si alguien encuentra el dispositivo, se encuentra una caja vacía. SeedSigner y Krux funcionan así.

Ejemplos

Los proyectos hazlo-tú-mismo (SeedSigner, Krux) tienen una ventaja extra: como tú mismo los montas con piezas comunes y el código es abierto, no necesitas confiar en un fabricante: puedes inspeccionarlo todo.

Pros y contras

Air-gapped combina especialmente bien con multisig (exigir varias firmas de dispositivos diferentes). Esa dupla es la base de los esquemas de autocustodia más robustos.