Una cartera es cold solo si keys o seed se generan, guardan y usan dentro de una frontera aislada. Hardware wallet, backup, passphrase, descriptor, verificación y personas forman el sistema. Estar offline reduce ataques remotos, pero no pérdida, coacción, firmware malicioso ni error humano.
Cold describe la exposición de las claves, no la ubicación de monedas: los UTXO siguen en la cadena pública. Un portátil desconectado pudo estar comprometido antes; una placa metálica es backup, no wallet. Malware, robo, incendio, coacción, destrucción, dependencia de proveedor e incapacidad requieren controles distintos. Glacier estructura setup, depósito, retirada, consulta y mantenimiento porque ocultar un secreto sin probarlo no basta. [Glacier Protocol — About Glacier] [Glacier Protocol — Protocol Structure]
El coordinador online guarda datos públicos—preferiblemente descriptor con checksum y key origins—consulta un nodo, descubre UTXO, deriva direcciones y crea unsigned transactions. El signer conserva autoridad. xpub/descriptor no gasta, pero filtrarlo revela direcciones y saldos; un coordinador comprometido también puede sustituir direcciones o mentir sobre la transacción. [BIP 380 — Output Script Descriptors] [Bitcoin Core — Output Descriptors] [Bitcoin Optech — Output Script Descriptors]
Genere secretos dentro de la frontera prevista, registre formato y passphrase, exporte descriptor/configuración y verifique cada signer. BIP129 define dos rondas multisig, registro de policy y prueba de propiedad. Verifique una dirección en el dispositivo, envíe poco, confirme watch-only y haga gasto y recuperación de prueba antes del valor material. La pantalla del ordenador no prueba propiedad. [BIP 129 — Bitcoin Secure Multisig Setup] [COLDCARD — Address Explorer]
BIP174 define PSBT como mapas global/input/output con magic 0x70 0x73 0x62 0x74 0xff. Creator propone, updater añade UTXO, scripts y derivaciones, signer firma y finalizer extrae la transaction. BIP370 define v2 y BIP371 campos Taproot; pruebe compatibilidad. Solo después de combinar firmas se transmite online. [BIP 174 — Partially Signed Bitcoin Transaction Format] [BIP 370 — PSBT Version 2] [BIP 371 — Taproot Fields for PSBT] [Bitcoin Core — PSBT Howto] [Bitcoin Core — Offline Signing Tutorial]
El signer debe comparar en pantalla fiable cada destino externo, importe, fee o fee rate, inputs mostrados, sighash y cambio. Metadatos falsos pueden disfrazar una salida atacante como change; BIP174 exige comprobar que el cambio pertenece al wallet. En importes altos, confirme el destino por canal autenticado e independiente con otra persona. [BIP 174 — Partially Signed Bitcoin Transaction Format] [COLDCARD — Address Explorer] [COLDCARD — QR Scanner and PSBT Signing]
Dispositivo y backup cubren fallos opuestos. Mnemonic BIP39 más passphrase restaura todo; juntos son un único objetivo y olvidar passphrase abre otro wallet válido. Shares SLIP39 bajo threshold no revelan el secreto, pero perder demasiadas impide recuperar. Proteja contra fuego, agua, corrosión y fotos; nunca escriba el backup real en web u ordenador online. [Trezor — Wallet Backups] [Trezor — Shamir Backup]
m-of-n tolera menos compromisos que threshold y reparte autorización, pero seeds solos quizá no reconstruyen threshold, xpubs, orden, paths o script. Guarde descriptor/BSMS separado. Sitios distintos ayudan solo si un desastre no alcanza threshold y los legítimos aún coordinan. Multisig debe reducir un riesgo concreto, pues añade coste, fee, privacidad y herencia. [BIP 380 — Output Script Descriptors] [BIP 129 — Bitcoin Secure Multisig Setup] [Bitcoin Core — Output Descriptors]
Air gap elimina conexiones habituales, no los bytes hostiles importados por QR, NFC o microSD. PSBT malformado, parser vulnerable, firmware o display engañoso cruzan la frontera. Use firmware verificado, formatos estándar y controles estrictos. microSD no sanea un portátil ni la cámara cualquier QR; air-gapped describe topología, no certificación. [BIP 174 — Partially Signed Bitcoin Transaction Format] [Bitcoin Core — Offline Signing Tutorial] [COLDCARD — QR Scanner and PSBT Signing]
Incluya robo, copia, coacción, vigilancia y herederos. No concentre threshold ni seed+passphrase+instrucciones en un dominio. Un sello evidencia acceso, no evita copiar; duress wallets no garantizan seguridad. Documente roles sin revelar secretos, limite quién conoce saldo/ubicación y distinga custodia personal de dual control y auditoría institucional. [Glacier Protocol — About Glacier] [Glacier Protocol — Protocol Structure] [Trezor — Wallet Backups]
Revise balance watch-only, medios, instrucciones y compatibilidad sin exponer seed. Un drill debe reconstruir descriptor, hallar UTXO receive/change y firmar. Antes de cambiar firmware, dispositivo o policy, haga gasto pequeño. Ante compromiso, cree policy nueva y haga sweep tras probarla; conserve signer y metadata viejos hasta que la nueva wallet reciba y gaste una prueba. [Bitcoin Core — Offline Signing Tutorial] [Glacier Protocol — About Glacier] [Glacier Protocol — Protocol Structure]
Para obtener la imagen más completa, lee esta entrada junto con Hardware Wallet, Autocustodia, Air-gapped Wallet, PSBT, Seed Phrase, BIP 39. También enlazan con esta entrada Hardware Wallet, Watch-only Wallet, PSBT, Autocustodia.