Cargando precios…

Cómo crear una wallet watch-only segura para cold storage

Una wallet watch-only te permite vigilar saldos de Bitcoin y generar direcciones de recepción sin exponer claves privadas. Bien configurada, mantiene el gasto totalmente offline.

Cómo crear una wallet watch-only segura para cold storage

Qué es realmente una cartera de solo observación

Una cartera de solo observación es una cartera de Bitcoin en la que solo se ha cargado la mitad pública de la configuración de tu par de claves. Conoce tus direcciones, tu saldo y tu historial de transacciones, pero no tiene claves privadas y, por tanto, no puede firmar una transacción. Si lo piensas, es la separación perfecta de responsabilidades: un dispositivo se encarga de la acción peligrosa de firmar, y otro se ocupa del trabajo intensivo de lectura de supervisar y generar direcciones.

El truco que hace que esto funcione es la estructura de una cartera de Bitcoin. Las carteras modernas no son archivos de una sola clave. Se derivan de una seed maestra mediante un árbol de claves hijas, y el lado público de ese árbol puede exportarse como una única cadena llamada clave pública extendida. Los formatos más comunes son xpub (legacy), ypub (native segwit) y zpub (taproot). Cualquiera que tenga esa cadena puede derivar todas las direcciones presentes y futuras que tu cartera generará alguna vez, pero no puede gastar desde esas direcciones porque la rama privada nunca se comparte.

Así que una cartera de solo observación es, en realidad, una cartera normal que se ha inicializado con una clave pública extendida en lugar de una seed. El software no puede notar la diferencia, salvo que todos los botones de gasto aparecen desactivados. Puedes ver cómo entran los saldos, generar direcciones de recepción nuevas para el remitente y construir una plantilla de transacción. En el momento en que intentas transmitirla, la cartera se niega porque no tiene nada con lo que firmar.

Qué puede salir mal: las filtraciones de xpub son el verdadero riesgo

La mayoría de las guías para principiantes presentan las carteras de solo observación como una seguridad prácticamente gratuita. No lo son. El error más común es compartir una xpub, ypub o zpub de forma casual, tratándola como si fuera un enlace público de pago. No lo es. Una clave pública extendida es un generador determinista de todas las direcciones que tu cartera producirá alguna vez, pasadas y futuras. Cualquiera que la tenga puede mapear todo tu historial de saldos, etiquetar cada dirección en su propia base de datos y ver cómo llegan nuevos depósitos en tiempo real.

Los riesgos se dividen en tres categorías. Primero, pérdida de privacidad. Las empresas de análisis de blockchain tratan las xpub filtradas como oro. Una vez que una entra en su base de datos, cada dirección derivada de ella queda etiquetada para siempre como perteneciente a la misma entidad, lo que a menudo desanonimiza a holders seudónimos. Segundo, focalización de ataques. Si un atacante ve un saldo grande en una dirección que puede predecir, tiene un fuerte incentivo para buscar errores operativos: un correo de phishing, un custodio descuidado, una cadena de suministro de software vulnerable. Tercero, ingeniería social. Una xpub filtrada combinada con un nombre de usuario robado o una entrada de libreta de direcciones basta para lanzar ataques de suplantación convincentes contra ti o contra tu contraparte.

El resumen honesto: una cartera de solo observación es segura porque no contiene tus claves. También es una herramienta que, si se maneja mal, filtra una cantidad notable de información sobre tus finanzas. Trata la clave pública extendida como un extracto bancario que se actualiza automáticamente. No la pegues en formularios web, no la guardes en notas en la nube y no la compartas con nadie que no la necesite estrictamente.

Electrum vs Sparrow: cuál elegir para una cartera de solo observación

Electrum es la opción más antigua y más probada en condiciones reales. Tiene soporte de solo observación integrado. Cuando creas una cartera nueva, Electrum te pregunta cómo quieres importarla, y una de las opciones es usar una clave pública maestra. Pegas la xpub, ypub o zpub, y Electrum reconstruye el árbol de direcciones y empieza a sincronizar. La interfaz es funcional más que bonita, y funciona básicamente en todos los sistemas operativos de escritorio.

Sparrow Wallet es la opción más moderna y cada vez es más popular entre los usuarios de autocustodia. Admite la misma importación de solo observación, pero añade dos cosas importantes para el almacenamiento en frío. La primera es un modelo visual claro de la estructura de tu cartera, incluida la gestión de UTXO y el control de monedas. La segunda es un mecanismo airgap integrado, en el que las transacciones sin firmar pueden exportarse como PSBTs (Partially Signed Bitcoin Transactions) a un archivo o código QR, firmarse sin conexión y volver a importarse con la firma adjunta. Ese flujo de trabajo airgap es el estándar de referencia para mantener el dispositivo frío desconectado de la red de forma permanente.

Para la mayoría de los holders a largo plazo, Sparrow es hoy la mejor opción por defecto. Tiene mejor control de monedas, mejor estimación de comisiones y un mecanismo airgap más transparente. Si ya usas Electrum y te sientes cómodo con él, no es necesario cambiar. Lo importante es que, elijas lo que elijas, lo ejecutes en una máquina reforzada, verifiques la firma de la descarga y nunca escribas tu seed en el dispositivo de solo observación.

Paso a paso: crear una cartera de solo observación en Sparrow

Empieza en el dispositivo frío. Esta es la máquina que guardará tu seed y que nunca volverá a tocar internet. Instala Sparrow desde el sitio oficial, verifica la firma del desarrollador y luego crea una cartera nueva. Elige una frase de contraseña fuerte además de la seed de 12 o 24 palabras, escríbelo todo en papel o metal y deja que Sparrow genere la cartera. Una vez creada la cartera, tendrás una única seed y una clave pública maestra extendida.

Ahora, desde el dispositivo frío, exporta el archivo de la cartera. En Sparrow, ve a File, luego a Export Wallet y elige el formato de archivo. Este archivo contiene la xpub, ypub o zpub de cada uno de tus scripts, además de las rutas de derivación y cualquier etiqueta que hayas configurado. Guarda este archivo en una unidad USB o tarjeta SD. No exportes la seed bajo ninguna circunstancia. Exportar solo los datos públicos es precisamente el objetivo de este flujo de trabajo.

Mueve la unidad USB o la tarjeta SD a tu dispositivo conectado. Instala Sparrow allí también, pero en lugar de crear una cartera nueva, elige Import Wallet y selecciona el archivo que exportaste. Sparrow reconstruirá el árbol de direcciones y empezará a sincronizar con la red Bitcoin. Después de unos minutos, deberías ver tu saldo, tus UTXOs y tu historial de transacciones. El botón Send estará visible, pero desactivado.

A partir de este momento, el dispositivo conectado es tu terminal de supervisión. Puedes generar direcciones de recepción nuevas, ver cómo se confirman las transacciones entrantes y crear PSBTs sin firmar cuando quieras gastar. El dispositivo frío se queda en un cajón y solo se enciende cuando necesitas firmar.

Verificar direcciones en un explorador de bloques

Un hábito que separa a los holders cuidadosos de los descuidados es la verificación de direcciones. Cada vez que generes una nueva dirección de recepción en tu cartera de solo observación, deberías verificar en un explorador de bloques que la dirección pertenece realmente a tu cartera. Esto no es paranoia. Es una defensa barata contra una clase real de ataques, incluido malware de portapapeles, extensiones de navegador y software de cartera comprometido que sustituye direcciones de forma silenciosa.

El proceso es sencillo. Genera una dirección de recepción nueva en tu cartera de solo observación, luego abre un explorador de bloques como mempool.space o un explorador de bloques en el que confíes. Pega la dirección en la barra de búsqueda y confirma que muestra el historial de transacciones esperado. Si la dirección es completamente nueva y no tiene historial, no pasa nada. Estás comprobando que la dirección es, de hecho, una dirección Bitcoin válida que tu cartera afirma controlar, y que no es una sustitución hecha por un proceso malicioso en tu ordenador.

Para mayor rigor, puedes contrastarlo derivando las primeras direcciones desde tu seed en un dispositivo separado y confirmando que coinciden. Esto es especialmente importante al configurar una cartera nueva por primera vez, porque cualquier compromiso durante la configuración será invisible para ti más adelante.

El flujo de trabajo de firma airgap en la práctica

Cuando llegue el momento de gastar, el flujo de trabajo airgap es lo que mantiene tus claves seguras. Empieza en el dispositivo conectado y crea la transacción en Sparrow como de costumbre. Elige los UTXOs que quieres gastar, introduce la dirección de destino y la cantidad, y configura la comisión. En lugar de hacer clic en Sign and Broadcast, haz clic en Save PSBT to File o Show as QR.

Transfiere la PSBT al dispositivo frío mediante USB, tarjeta SD o código QR. En el dispositivo frío, abre Sparrow, carga la cartera fría e importa la PSBT. Sparrow te mostrará los detalles de la transacción para que puedas verificar la dirección de destino y la cantidad en un dispositivo que nunca ha estado conectado. Este es el paso de verificación más importante. Si no compruebas la dirección de destino en el dispositivo frío, estás confiando en que el dispositivo conectado sea honesto, que es precisamente la parte del sistema en la que no querías confiar desde el principio.

Una vez verificado, haz clic en Sign. Sparrow genera una PSBT firmada. Expórtala de vuelta al dispositivo conectado del mismo modo en que llegó y cárgala. Sparrow detectará las firmas, completará la transacción y la transmitirá a la red. El dispositivo frío nunca se conectó a internet. Las claves privadas nunca salieron de él. El dispositivo conectado nunca las vio. Esta es toda la promesa del almacenamiento en frío, y las carteras de solo observación son lo que lo hace operativamente posible para quienes no quieren conectar una hardware wallet a un ordenador convencional cada vez que necesitan comprobar un saldo.

Errores comunes que conviene evitar

El primer error es tratar una xpub como si fuera inofensiva. No lo es. El segundo es exportar la semilla desde el dispositivo en frío por accidente. La mayoría del software de monedero permite exportar la semilla, y eso es una trampa peligrosa. Desactiva o ignora ese botón. El tercero es usar el mismo monedero en línea tanto para funciones de solo observación como para gastar. Si tu dispositivo en línea se ve comprometido, no querrás que además tenga un monedero caliente con fondos reales.

El cuarto es saltarse la verificación de direcciones. El quinto es reutilizar direcciones innecesariamente. Incluso con un monedero de solo observación, generar una dirección nueva para cada transacción entrante es una buena práctica y mejora la privacidad. El sexto es no hacer una copia de seguridad no solo de la semilla, sino también del descriptor del monedero. Si alguna vez necesitas recuperar el monedero en un dispositivo nuevo, el descriptor indica al software exactamente cómo se derivaron las direcciones. Sin él, puedes tener la semilla y aun así reconstruir el monedero de forma incorrecta.

Por último, no des por hecho que solo observación significa ausencia de riesgo. Un dispositivo en línea comprometido aún puede engañarte. Puede mostrarte un saldo falso, generar una dirección falsa o crear una transacción que pague a un atacante. El dispositivo en frío es tu única fuente de verdad, por eso la verificación airgap es importante.

Cómo vigilar el almacenamiento en frío de Bitcoin de forma inteligente

Los monederos de solo observación cambian la forma en que los holders a largo plazo interactúan con sus monedas. Te permiten consultar saldos y generar direcciones de recepción desde un dispositivo cómodo sin tocar nunca las claves privadas, y hacen que la firma airgap sea práctica para el uso diario. Pero la configuración solo funciona si tratas la clave pública extendida como datos sensibles, verificas las direcciones en un explorador de bloques y confías en el dispositivo en frío para la lectura final de cada transacción.

Las noticias sobre Bitcoin y las señales on-chain se mueven rápido, y monitorizarlas manualmente es una batalla perdida. Zippfeed muestra titulares de Bitcoin con puntuación de sentimiento (bullish, neutral o bearish) y una calificación de importancia, para que puedas filtrar el ruido y centrarte en lo que realmente mueve tu tesis.

Preguntas frecuentes

¿Es seguro usar una wallet watch-only?
Una wallet watch-only es segura en el sentido de que no puede perder tus fondos, porque nunca guarda tus claves privadas. También es una herramienta que, si se usa mal, puede filtrar mucha información sobre tus saldos. Trata sus xpubs como datos sensibles y no los pegues nunca en formularios web ni en notas en la nube. Esto es educación, no asesoramiento financiero. Tu propia configuración de seguridad puede requerir otros equilibrios.
¿Cómo funciona una wallet watch-only en Bitcoin?
Funciona importando solo la clave pública extendida, xpub, ypub o zpub, de tu cold wallet. Esa clave permite que la wallet watch-only derive todas las direcciones que tu wallet generará en el futuro, supervise saldos y prepare transacciones. Sin las claves privadas correspondientes, la wallet no puede firmar nada, por lo que gastar sigue siendo imposible.
¿Pueden robarme Bitcoin si alguien consigue mi xpub?
No, no pueden gastar desde tus direcciones. Tus claves privadas nunca salen del dispositivo cold. Lo que sí pueden hacer es reconstruir todo tu historial de saldos, predecir cada dirección futura que usarás y etiquetarlas en bases de datos de análisis on-chain. Es una pérdida de privacidad grave y puede convertirte en objetivo de nuevos ataques, por eso debes mantener privadas las claves públicas extendidas.
¿Debería usar Electrum o Sparrow para una wallet watch-only?
Ambas opciones funcionan bien. Electrum es más ligera y lleva más tiempo en el mercado, mientras que Sparrow ofrece mejor coin control, una gestión de UTXO más clara y un flujo airgap integrado mediante códigos QR o archivos PSBT. Para la mayoría de holders a largo plazo que configuran hoy una nueva estructura de cold storage, Sparrow es la opción predeterminada más recomendable. Si ya te sientes cómodo con Electrum, no hay una razón urgente para cambiar.
Tokens relacionados
$BTC