Crea tu monedero frío de Bitcoin para HODL con TailsOS
Esta guía es una adaptación del artículo de DarthCoin “Crea tu monedero frío HODL BTC” (publicado originalmente en diciembre de 2021 y actualizado en diciembre de 2024). Lee el artículo original aquí: https://darth-coin.github.io/wallets/tails-hodl-cold-wallet-en.html
No necesitas un monedero físico para guardar bitcoins en almacenamiento en frío. Una memoria USB, un sistema operativo gratuito centrado en la privacidad y dos conocidas aplicaciones de código abierto te permiten crear un monedero en frío que nunca se conecta a Internet. Esta guía te explica paso a paso todo el proceso de configuración: cómo montarlo, probar la recuperación antes de que lleguen fondos, hacer una copia de seguridad adecuada y supervisarlo con un monedero de solo visualización.
A quién va dirigido
Este método es adecuado para personas que se sienten cómodas instalando un sistema operativo, modificando una configuración de arranque y siguiendo cuidadosamente los pasos técnicos. Si te identificas con esta descripción, sigue leyendo.
Si acabas de empezar con Bitcoin y los ordenadores te ponen nervioso, sáltate esto y cómprate mejor una cartera de hardware. No hay nada de qué avergonzarse. La peor cartera fría es aquella que configuras mal. Consulta nuestra guía sobre la la mejor cartera de bitcoins para su custodia propia.
Normas básicas sobre las carteras frías
Antes de ponerte a trabajar con cualquier programa, asimila bien lo siguiente:
- Una cartera fría no es una cartera para gastos. El dinero se ingresa y se queda ahí. Solo se utiliza para retirar fondos en caso de emergencia o para actualizar la configuración.
- Toda cartera fría debe tener al menos una copia de seguridad guardada en una ubicación física diferente. Los incendios, las inundaciones y los robos son riesgos reales.
- Prueba siempre el procedimiento completo de recuperación antes de depositar ni siquiera un sat. Después, vuelve a probarlo hasta que el proceso te resulte aburrido.
- Para recibir depósitos y consultar el saldo, utiliza un monedero de solo visualización en tu dispositivo habitual. «Solo visualización» significa que almacena tus direcciones y claves públicas, pero nunca tus claves privadas.
¿Por qué TailsOS?
TailsOS es un sistema Linux portátil basado en Debian que se ejecuta desde una memoria USB y canaliza todo el tráfico a través de Tor. Para el almacenamiento en frío, ofrece ventajas reales:
- No cuesta casi nada. El único gasto son una o dos memorias USB, así que te queda más dinero en sats.
- Cada vez que lo arrancas, obtienes un sistema limpio y de solo lectura. Da igual en qué ordenador lo conectes: el malware del equipo anfitrión no puede acceder a tus claves.
- Ya viene con Electrum (monedero de bitcoins) y KeePass (gestor de contraseñas con generador integrado).
- Una memoria USB no llama la atención. Nadie se fija en ella, a diferencia de lo que ocurre con un monedero físico reconocible que se deja sobre la mesa de una cafetería.
- Esa misma memoria USB sirve también como ordenador limpio de emergencia para viajar, y su almacenamiento persistente cifrado permite guardar documentos y copias de seguridad.
A. Crea tu monedero frío Tails
- Descarga TailsOS desde tails.net y grábalo en una memoria USB con Rufus (rufus.ie). Rufus borrará el contenido de la memoria, así que utiliza una que esté vacía.
- Arranca el ordenador desde la memoria USB. Es posible que tengas que cambiar el orden de arranque en la BIOS o pulsar F12 durante el arranque en algunos equipos. Elige ejecutar Tails en modo «live», no lo instales y mantente desconectado de Internet.
- Crea una partición persistente cifrada en la memoria USB. Ahí es donde se almacenarán las copias de seguridad de tu base de datos de KeePass y de tu monedero de Electrum. Elige una frase de contraseña segura y no la pierdas. Tails explica cómo configurar el almacenamiento persistente en su página web, y en YouTube hay vídeos tutoriales al respecto.
- Abre KeePass y crea una nueva base de datos de contraseñas. Guárdala en la partición permanente y cópiala a una segunda memoria USB. Esta base de datos contendrá tus palabras de semilla, la clave pública maestra, las direcciones y la contraseña de Electrum. Cópiala en más de un lugar seguro.
- Si quieres una versión más reciente de Electrum que la que viene incluida en Tails, descarga el archivo AppImage para Linux desde electrum.org y guárdalo en la partición persistente. Funciona sin necesidad de instalación. La versión incluida es suficiente para crear un monedero sin conexión; solo necesitarás la última versión si tienes pensado enviar transacciones desde el monedero frío más adelante.
- Abre Electrum y crea un monedero nuevo. Anota inmediatamente las palabras de semilla en tu base de datos de KeePass. A continuación, abre «Monedero», «Información», copia la clave pública maestra (xpub/MPK) y guárdala también en KeePass. Activa la vista «Direcciones», copia tres o cuatro direcciones y guárdalas también. Las necesitarás para la prueba de restauración.
- Opcional: descarga el AppImage del monedero Sparrow en la partición persistente si quieres direcciones Taproot y una interfaz más moderna. El procedimiento es el mismo.
Listo. Cierra todas las ventanas y apaga Tails.
B. Probar el procedimiento de restauración
Haz esto antes de que te llegue cualquier bitcoin.
- Vuelve a arrancar con Tails y desbloquea la partición persistente para poder abrir tu base de datos de KeePass.
- Abre Electrum, elige la opción de restaurar una cartera a partir de una semilla existente e introduce las palabras de tu entrada de KeePass una por una. Selecciona «SegWit nativo» y activa la opción BIP39.
- Cuando se cargue el monedero, abre la vista «Direcciones» y compara las tres o cuatro primeras direcciones con las que has guardado. Si coinciden, y la clave pública maestra también coincide, tu copia de seguridad está en buen estado.
Solo ahora el monedero está listo para recibir fondos. Realiza un ingreso utilizando las direcciones o importa la clave pública maestra a una aplicación de monedero de solo visualización en tu ordenador.
C. Haz una copia de seguridad de todo
- En Electrum, ve a «Archivo» y selecciona «Hacer copia de seguridad de la cartera». Guarda el archivo de la cartera en la partición persistente y en una segunda memoria USB cifrada, junto con una copia de tu base de datos de KeePass.
- El archivo de la cartera está cifrado con la contraseña de Electrum que estableciste al crearla. Esa contraseña es también la que necesitarás para firmar una transacción más adelante, así que guárdala en KeePass.
- Al abrir posteriormente ese archivo de monedero en Electrum, solo se te pedirá la contraseña; no es necesario volver a introducir la semilla. La semilla solo es importante si el archivo está dañado o se ha perdido. Ten en cuenta que el archivo del monedero va aumentando de tamaño con el tiempo, a medida que acumula el historial de transacciones y las etiquetas.
- Tus copias en USB cifradas pueden contener algo más que archivos de monedero: documentos escaneados, una imagen de semilla oculta mediante esteganografía, cualquier información confidencial. Haz varias copias y guárdalas en distintos lugares. Un recipiente metálico resistente al agua las protege de las inclemencias del tiempo.
D. Utiliza una cartera «solo para controlar» en tu día a día
Importa la clave pública maestra a una aplicación de monedero en tu teléfono habitual o en tu ordenador, configurándola como «solo para consulta». Podrás generar nuevas direcciones de depósito y consultar el saldo en cualquier momento, y las claves privadas nunca entrarán en contacto con ningún dispositivo conectado a Internet. El monedero en frío permanece apagado hasta que realmente lo necesites.
E. Una alternativa moderna: Bitcoin-Safe
El método Tails funciona, pero implica tener que manejar tres herramientas distintas. Si dispones de un ordenador de repuesto que puedas mantener desconectado de forma permanente, Bitcoin-Safe (github.com/bitcoin-safe) reúne las mismas ideas en una única aplicación de código abierto con un flujo de trabajo más sencillo. Funciona en Windows, Mac y Linux, es compatible con Taproot desde el principio, cuenta con etiquetado UTXO integrado, se conecta a tu propio nodo o servidor de Electrum e incluye un asistente de multifirma. El principio básico no cambia: las claves nunca entran en contacto con Internet, y los PSBT cruzan el «airgap» a través de USB.
Opción 1: monedero frío de software en un equipo dedicado y desconectado de Internet. Instala un sistema Linux limpio en un portátil de segunda mano y no lo conectes nunca a Internet. Instala Bitcoin-Safe en él, crea un monedero de firma única, guarda la semilla en KeePass y en papel (dos copias, en dos lugares distintos). Exporta el xpub e impórtalo como monedero de solo visualización en Bitcoin-Safe en tu ordenador conectado a Internet. Para realizar un pago: crea la transacción en línea, transfiere el PSBT al ordenador sin conexión mediante USB, fírmala, vuelve a transferirla y envíala.
Opción 2: monedero físico como almacenamiento en frío. Configura el monedero físico que prefieras, instala Bitcoin-Safe en tu ordenador, conecta el dispositivo e impórtalo. Bitcoin-Safe lee el xpub automáticamente y solicita al dispositivo que confirme cada transacción. El monedero físico almacena las claves; Bitcoin-Safe es la interfaz. Comprueba que tus dispositivos funcionan correctamente con nuestro Verificador de compatibilidad.
Opción 3: firma múltiple para carteras importantes. En el caso de cantidades mayores, una sola clave supone un único punto de fallo. El asistente de multifirma de Bitcoin-Safe facilita la configuración de «2 de 3»: añade dos o tres carteras de hardware (las de marcas diferentes aumentan la resiliencia), deja que recopile los xpubs y genere el descriptor, y haz una copia de seguridad de ese descriptor en KeePass y en papel. Para firmar se necesitan dos de los tres dispositivos cualesquiera. Si pierdes uno, tus fondos siguen siendo totalmente recuperables. También puedes diseñar una configuración con nuestro Asistente de compatibilidad con firmas múltiples.
Si hoy mismo vas a poner en marcha un sistema de almacenamiento en frío nuevo, «Bitcoin-Safe», con al menos un monedero físico y direcciones Taproot, es la configuración más sencilla y segura, con la firma múltiple como opción de mejora cuando las circunstancias lo justifiquen.
Conclusión
El almacenamiento en frío es un procedimiento, no un producto. La memoria USB, el software e incluso el monedero físico no son más que contenedores. Lo que mantiene a salvo tus bitcoins es la disciplina: claves fuera de línea, procesos de recuperación probados, copias de seguridad cifradas y redundantes en ubicaciones distintas, y una configuración de solo visualización para que el monedero en frío siga estando en frío. Practica la restauración hasta que te resulte aburrida. El objetivo es que resulte aburrida.
Gracias a DarthCoin por la guía original en la que se basa este artículo: https://darth-coin.github.io/wallets/tails-hodl-cold-wallet-en.html
