Saltar al contenido
OndaCorta

Bitcoin en el exchange o en tu billetera: cómo decidir

Guardar bitcoin en una casa de cambio o en una billetera propia implica riesgos distintos, no una opción sin riesgo. Esto es lo que cambió en 2026 y qué preguntas ayudan a decidir.

Por Nahuel Soria · · 7 min de lectura

La respuesta corta es que ninguna de las dos opciones está exenta de riesgo: la diferencia real es qué tipo de falla puede dejarte sin tus bitcoin. Guardarlos en un exchange, una casa de cambio como Kraken, Coinbase o Bitso, significa que esa empresa controla las claves privadas, el código que en los hechos autoriza mover los fondos, mientras el usuario opera con una cuenta y una contraseña como en un banco. Guardarlos en tu propia billetera, sea una app en el teléfono o un dispositivo físico como Trezor o Coldcard, significa que tú tienes las claves, y con ellas toda la responsabilidad: si las pierdes o alguien te las roba, no hay a quién reclamarle ni transacción que se pueda revertir.

2026 dio ejemplos concretos de fallas en los dos modelos. Del lado de la autocustodia, un error de fabricación en las billeteras Coldcard permitió que atacantes vaciaran carteras por más de US$115 millones entre julio y agosto, y Trezor sufrió en septiembre un hackeo a su proveedor de email que se usó para mandar phishing a sus propios usuarios. Del lado de los exchanges, la red Liquid Network perdió casi todas sus reservas, unos US$320 millones, en un ataque de comienzos de septiembre que obligó a suspender toda operación. Ninguno de los dos caminos es inmune: lo que cambia es de qué tipo de error debes cuidarte en cada uno.

Hay además un tercer modelo, la custodia estatal, que en 2026 mostró sus propios límites: el gobierno de El Salvador, que había aprobado en junio de 2021 la ley que convirtió a bitcoin en moneda de curso legal y lanzó en septiembre de 2021 la billetera oficial Chivo Wallet, acordó en septiembre de 2026 con el Fondo Monetario Internacional ceder el control mayoritario de esa plataforma a un operador privado.

¿Qué diferencia a un exchange de una billetera propia?

Cada bitcoin existe como una entrada en una cadena de bloques pública, y quien tiene la clave privada asociada a una dirección es quien puede firmar una transacción y moverlo de ahí. Un exchange les asigna a sus usuarios un saldo dentro de su propio sistema, pero las claves privadas de las billeteras donde realmente están esos fondos quedan en manos de la empresa: eso es custodia de terceros. Una billetera propia, en cambio, genera las claves en tu dispositivo y las respalda con una seed phrase (frase de recuperación), una secuencia de doce o veinticuatro palabras que funciona como el único backup maestro: quien la tenga puede restaurar la billetera completa en cualquier otro equipo. La idea central de este modelo es que quien no tiene las claves no tiene el control real de las monedas.

Qué protege y qué no protege un exchange

Un exchange regulado agrega capas que una billetera propia no tiene: soporte si se bloquea tu cuenta, monitoreo de fraude, y en algunos casos seguros contra hackeos. Pero esas protecciones no equivalen a las que tiene el dinero en un banco. Cuando Morgan Stanley sumó trading spot de bitcoin, ether y solana a su plataforma E*TRADE en julio de 2026 mediante una alianza con Zero Hash, aclaró un punto clave: esos activos se guardan en cuentas vinculadas de Zero Hash, no bajo custodia del banco, y no están cubiertos por los seguros FDIC ni SIPC que sí protegen el resto del dinero en la misma plataforma. Kraken, por su parte, lanzó en agosto de 2026 la Krak Card, una tarjeta de débito que permite gastar dólares o cualquiera de más de 600 criptoactivos directamente desde el saldo del exchange, un modelo que suma comodidad pero mantiene los fondos bajo custodia de la empresa. El caso de Liquid Network mostró el riesgo de ese modelo en su forma extrema: exchanges como Bitfinex y BTSE dependían de esa red para liquidar operaciones, y cuando fue hackeada, los fondos vinculados quedaron congelados sin fecha de reapertura.

El boletín de Onda Corta

Lo más importante de la semana en tecnología, en tu correo los domingos.

¿Es más segura una billetera propia?

Una billetera de hardware guarda las claves privadas de forma física, sin conexión permanente a internet, lo que reduce el riesgo de que un malware las robe de forma remota. Ese diseño elimina el riesgo de que un tercero pierda tus fondos por un hackeo a su plataforma, pero no elimina otros riesgos: un error del propio fabricante, la pérdida física del dispositivo y de su respaldo, o un descuido al compartir la seed phrase. El caso de Coldcard es el ejemplo más claro: un error introducido en el firmware 4.0.1 en marzo de 2021 debilitó el generador de números aleatorios usado para crear las seed phrases, y nadie lo detectó durante más de cinco años, ni siquiera un modelo de inteligencia artificial que la propia Coinkite hizo correr sobre el código semanas antes del primer ataque.

Cronología: las fallas de custodia de 2026

  • Marzo de 2021: Coinkite publica el firmware 4.0.1 de Coldcard con el error de generación aleatoria que quedaría sin detectar hasta 2026.
  • Junio de 2021: El Salvador aprueba la ley que convierte a bitcoin en moneda de curso legal.
  • 7 de septiembre de 2021: El Salvador lanza la billetera estatal Chivo Wallet.
  • Enero de 2026: presionado por el FMI, el gobierno salvadoreño le retira a bitcoin su estatus de moneda de curso legal.
  • 30 de julio de 2026: un primer ataque masivo explota el bug de Coldcard y roba 594 BTC (unos US$38 millones) de cerca de 500 carteras en 25 minutos.
  • 16 de agosto de 2026: Galaxy Research eleva la cifra confirmada de pérdidas por Coldcard a más de US$115 millones, con algunos rastreadores independientes por encima de US$130 millones.
  • 18 de agosto de 2026: Kraken lanza la Krak Card en Estados Unidos.
  • Fines de junio de 2026: un atacante usa credenciales de VPN robadas para extraer datos de 678.437 personas del fisco francés; el hecho se confirma públicamente en agosto de 2026.
  • 4 de septiembre de 2026: el FMI confirma que El Salvador aceptó frenar las compras públicas de bitcoin y ceder el control mayoritario de Chivo Wallet a un operador privado.
  • 7 de septiembre de 2026: Liquid Network pierde unos US$320 millones, cerca del 95% de sus reservas.
  • 9 de septiembre de 2026: Trezor confirma que atacantes vulneraron su proveedor de email y lo usaron para mandar phishing a sus usuarios.

El riesgo que no es digital

Guardar bien las claves no resuelve otro tipo de amenaza: los llamados wrench attacks, asaltos en los que alguien usa violencia o amenazas directas para forzar a un tenedor de criptomonedas a transferir sus fondos, en lugar de intentar hackear una billetera. Ese riesgo crece cuando datos personales reales se cruzan con información sobre patrimonio: la filtración al fisco francés expuso nombres, direcciones e ingresos de más de 678.000 personas, un combo que especialistas en seguridad señalaron como material ideal para armar estafas o identificar blancos de ataques físicos. Chainalysis contabilizó 46 wrench attacks en el mundo hasta junio de 2026, con más de US$30 millones robados, y Francia concentró 30 de esos casos. Ese riesgo es independiente de dónde estén guardados los fondos: afecta tanto a quien usa una billetera de hardware como a quien opera en un exchange, porque lo que se ataca no es el sistema sino a la persona.

Qué preguntas cambian el cálculo

Algunas variables influyen en qué tan grave resulta cada tipo de falla para un caso puntual. El monto guardado y la frecuencia de uso importan: alguien que opera seguido se beneficia de la liquidez de un exchange, mientras que un monto pensado para guardarse años se expone menos tiempo a un hackeo de plataforma si está en una billetera propia. La capacidad de gestionar un respaldo sin perderlo ni exponerlo también pesa: una seed phrase mal guardada es tan vulnerable como una cuenta con contraseña débil. Coinkite, tras el fallo de Coldcard, recomendó sumar una frase de contraseña adicional (BIP-39), usar entropía por tirada de dados durante la configuración, y remarcó que los esquemas multisig, que exigen más de una firma para mover fondos, repartida entre dispositivos o personas distintas, ofrecieron protección parcial en algunos de los casos afectados. Y la transparencia del custodio, sea un exchange privado o una plataforma estatal, es otro dato verificable: en el caso de Chivo Wallet, reportes periodísticos señalaron que la sociedad que administra la billetera no puede ser fiscalizada, y que en 2021 se recibieron cientos de denuncias de usurpación de identidad con pérdidas de hasta US$840.000.

Qué queda por resolver

Cerca del 90% de los fondos robados en los ataques a Coldcard seguía sin moverse de las billeteras de los atacantes al 13 de agosto de 2026, según Galaxy Research, sin que esté claro si son recuperables. Liquid Network no dio una fecha para restablecer las transacciones tras el hackeo de septiembre. La investigación sobre la filtración al fisco francés todavía no cerró la cifra exacta de personas afectadas. Y en El Salvador, el traspaso de Chivo Wallet a un operador privado quedó anunciado pero sin detalles públicos sobre quién lo administrará ni bajo qué condiciones, mientras el propio Bitcoin Office reportó la compra de 1.714 bitcoin adicionales tras la eliminación del curso legal, sin identificar a los donantes que según el gobierno los aportaron.

Preguntas frecuentes

¿Qué significa "not your keys, not your coins"?
Es la frase que resume la lógica de la autocustodia: si no controlás las claves privadas, el código que autoriza mover tus bitcoin, no tenés control total sobre esos fondos aunque la cuenta figure a tu nombre. Cuando guardás bitcoin en un exchange, es la empresa la que tiene esas claves y decide, en los hechos, qué transacciones autorizar.
¿Qué es una billetera de hardware (cold wallet)?
Es un dispositivo físico, como Trezor o Coldcard, diseñado para generar y guardar claves privadas de bitcoin sin conexión permanente a internet, lo que reduce el riesgo de robo remoto por malware. No elimina otros riesgos, como errores de fabricación en el firmware o la pérdida física del aparato y de su respaldo (seed phrase).
¿Los bitcoin que dejo en un exchange están asegurados como el dinero en un banco?
No necesariamente. Al sumar trading cripto a E*TRADE en julio de 2026, Morgan Stanley aclaró que esos activos se guardan en cuentas vinculadas a Zero Hash y no están cubiertos por los seguros FDIC ni SIPC que sí protegen el resto del dinero en la plataforma. Cada exchange tiene sus propias reglas y conviene revisarlas antes de dejar fondos ahí.
¿Qué pasó con las billeteras Coldcard en 2026?
Un error de firmware de marzo de 2021, sin corregir hasta 2026, debilitó la generación de las seed phrases en los modelos Mk2 y Mk3. Atacantes lo explotaron desde el 30 de julio de 2026, y según Galaxy Research las pérdidas confirmadas al 13 de agosto de 2026 superaban los US$115 millones.
¿Qué es un wrench attack?
Es un asalto en el que alguien usa violencia o amenazas directas para forzar a un tenedor de criptomonedas a transferirle sus fondos, en lugar de intentar hackear una billetera digital. Chainalysis registró 46 casos en el mundo hasta junio de 2026, con más de US$30 millones robados, y Francia concentró 30 de ellos.
¿Es seguro Chivo Wallet, la billetera del gobierno de El Salvador?
Chivo Wallet S.A. es una sociedad público-privada que, según reportes periodísticos, no puede ser fiscalizada, y en 2021 hubo cientos de denuncias por usurpación de identidad con pérdidas de hasta US$840.000. En septiembre de 2026, el gobierno de El Salvador acordó con el FMI ceder el control mayoritario de la plataforma a un operador privado.

El boletín de Onda Corta

Lo más importante de la semana en tecnología, sin ruido. Todos los domingos a la mañana en tu correo.

Fuentes

  1. Explorador de la cadena de bloques de Bitcoin (www.bitcoin.com)
  2. El sube y baja de Bitcoin: cuál es su valor este 29 de septiembre (www.infobae.com)
  3. Bukele frena la compra de bitcoin con recursos públicos y entrega el control de Chivo Wallet a un operador privado para cumplir el acuerdo con el FMI por 1,400 millones de ... (www.elimparcial.com)
  4. 21,000 pupusas gratis en el centro de San Salvador, Bitcoin Histórico regresa (www.elsalvador.com)
  5. Por qué bitcoin subió 24% en la última semana (www.lanacion.com.ar)
  6. ¿Por qué suben el Bitcoin y el oro? La deuda y las tasas de Estados Unidos detrás del rally (www.eleconomista.com.mx)

Este artículo fue elaborado por el sistema editorial automatizado de Onda Corta a partir de las fuentes citadas, con supervisión humana del proceso. ¿Encontraste un error? Reportalo.

Seguí leyendo

El boletín de Onda Corta

Lo más importante de la semana en tecnología, sin ruido. Todos los domingos a la mañana en tu correo.