Inicio › El trilema de la autocustodia de Bitcoin: seguro, fácil o sin terceros (elegí dos)
El trilema de la autocustodia de Bitcoin: seguro, fácil o sin terceros (elegí dos)
El trilema de la autocustodia, formulado por el desarrollador Luke Childs en agosto de 2026, dice que toda solución para guardar bitcoin sacrifica una de tres propiedades: seguridad, facilidad de uso o ausencia de terceros de confianza. Una sola hardware wallet (singlesig) es fácil y sin confianza pero vulnerable a un solo punto de falla — el bug de Coldcard de 2026 lo demostró con US$130 millones en pérdidas. El multisig multi-vendor es seguro y sin confianza pero tan complejo que multiplica los errores de usuario. La custodia colaborativa (Casa, Bitkey) es segura y fácil pero introduce un tercero con poder sobre tus fondos. La buena noticia es que hay diseños nuevos como Anzen que intentan resolver las tres puntas a la vez usando vaults nativos de Bitcoin, sin soft fork y sin terceros.
Qué es el trilema de la autocustodia
Luke Childs, el desarrollador que cinco años antes del bug de Coldcard ya desconfiaba del generador de azar del dispositivo, publicó el 7 de agosto de 2026 un artículo donde nombra un problema que la comunidad de Bitcoin venía esquivando: toda solución de autocustodia sacrifica una de tres propiedades fundamentales.
Las tres propiedades son:
- Seguridad: que un solo fallo no te haga perder todo.
- Facilidad de uso: que una persona normal pueda operarlo sin errores catastróficos.
- Sin terceros de confianza: que ninguna empresa, gobierno o servidor externo tenga poder sobre tus fondos.
El trilema dice que hoy solo podés elegir dos. Cada setup actual está parado en una arista distinta del triángulo, y cada arista tiene un precio.
Arista 1: Singlesig — fácil y sin confianza, pero un solo punto de falla
Una sola hardware wallet. Una sola semilla. Un solo dispositivo que firma. Es la recomendación estándar de la industria desde hace años: comprate una Coldcard, una Ledger o una Trezor, guardá las 12 o 24 palabras y listo.
Lo que hace bien: es fácil de usar. Configurás el dispositivo, anotás la semilla, y cada vez que querés gastar lo conectás y firmás. No dependés de ninguna empresa para mover tus fondos.
Lo que sacrifica: seguridad. Un solo punto de falla significa que un solo error te deja en cero. El bug de Coldcard de julio de 2026 es el ejemplo más caro: un error en el firmware hizo que el generador de azar produjera semillas predecibles, y los atacantes vaciaron más de US$130 millones sin tocar un solo dispositivo físico. Pero no hace falta un bug de firmware: perder el papel donde anotaste la semilla, que te roben el dispositivo con el PIN pegado atrás, o que un incendio se lleve tu backup también son fallas de un solo punto.
Arista 2: Multisig multi-vendor — seguro y sin confianza, pero imposible de usar
Dos o tres hardware wallets de fabricantes distintos. Dos de tres (o tres de cinco) tienen que firmar para que una transacción sea válida. Si un dispositivo tiene un bug, los otros lo bloquean.
Lo que hace bien: es la única configuración que perdió exactamente cero en los cinco grandes incidentes de billeteras de la última década (Randstorm, Profanity, Milk Sad, Ill Bloom, Coldcard). Un bug en un fabricante no alcanza: el atacante necesitaría dos bugs simultáneos en dos fabricantes distintos.
Lo que sacrifica: facilidad de uso. Necesitás comprar dos o tres dispositivos, configurarlos, guardar dos o tres semillas en dos o tres ubicaciones geográficas distintas, recordar dos o tres PINs, y hacer una verificación anual de que todo sigue funcionando. Recomendarle esto a una persona normal es garantizar que eventualmente pierda acceso por error humano. La seguridad que ganás en el dispositivo la perdés en el operador.
Arista 3: Custodia colaborativa — seguro y fácil, pero con un tercero
Empresas como Casa y Bitkey resolvieron el problema de usabilidad del multisig: ellas administran una de las llaves, vos tenés las otras dos, y la interfaz hace que todo se sienta como usar una app del banco.
Lo que hace bien: Bitkey, por ejemplo, no te muestra una semilla. Gastás desde el teléfono hasta cierto límite, y solo necesitás el hardware para movimientos grandes. Es frío que se siente como caliente.
Lo que sacrifica: ausencia de terceros. El proveedor tiene una llave cosignataria y controla el canal de actualización de la app del teléfono, que tiene otra. Una actualización maliciosa —o una orden judicial— les daría dos de las tres llaves. Luke lo plantea sin dramatismo: "si mañana la autocustodia privada se vuelve ilegal y las empresas son obligadas a colaborar con la confiscación, sus empleados no van a ir presos por proteger mi stack, ni debería esperar que lo hagan".
Anzen: el intento de resolver las tres puntas
Luke Childs publicó junto con el artículo un diseño nuevo de vault llamado Anzen (MIT, open source). Funciona con solo dos llaves —un teléfono y una hardware wallet— pero no depende de ningún tercero. El vault se rige por reglas de consenso de Bitcoin, no por un servidor ni por una empresa.
La lógica es:
- Teléfono + Hardware wallet: gasto inmediato (las dos llaves juntas).
- Solo teléfono: recuperación después de 14 meses de inactividad de la hardware wallet.
- Solo hardware wallet: recuperación después de 15 meses de inactividad del teléfono.
Es un vault, no una wallet tradicional. Los fondos viven en un script de Bitcoin que impone estas condiciones, sin necesidad de soft fork ni nuevos opcodes. Si perdés el teléfono, la hardware wallet recupera todo en 15 meses. Si perdés la hardware wallet, el teléfono recupera todo en 14. Si te roban uno solo de los dos dispositivos, el atacante no puede gastar nada. Tienen que comprometer ambos al mismo tiempo.
Al 8 de agosto de 2026, Anzen tiene un prototipo funcionando en mainnet con fondos reales y un conjunto de pruebas end-to-end en regtest. El roadmap incluye una app de iPhone y una app complementaria para Ledger.
Por qué esto importa ahora
El bug de Coldcard no fue un evento aislado. Fue el quinto incidente grave de generación de entropía en diez años. La lección no es "no uses Coldcard". La lección es que poner todo tu patrimonio detrás de un solo dispositivo —cualquiera— es una falla de diseño del sistema, no del dispositivo.
El trilema de Luke le pone nombre a ese problema. Y Anzen es la primera propuesta concreta que intenta resolverlo sin pedirte que elijas entre tu seguridad, tu cordura y tu soberanía.
Auditá tu autocustodia gratis, en 3 minutos.
Auditar mi setupSin registro. Sin cuenta. Sin cookies. Nunca pedimos tu frase semilla — y técnicamente no podemos: esta web no tiene permiso para enviar datos a ningún lado.