Cuatro preguntas sobre tu esquema de autocustodia


Ya tienes un esquema: hardware wallet, passphrase, multisig, quizá un señuelo, quizá un plan de herencia. La pregunta no es si es bueno. Es contra qué.

Esta auditoría responde cuatro preguntas sobre el esquema que ya tienes, y entrega las respuestas por escrito.

Nunca pido tus llaves

Antes que nada, porque es la parte que importa.

No pido tu semilla, tus saldos, tus direcciones ni dónde vives. La auditoría trabaja sobre la forma de tu esquema, no sobre su contenido. Si una pregunta solo puede responderse diciéndome qué tienes, esa pregunta queda fuera del alcance.

Esto no es cortesía. Un auditor de resistencia a la coacción que recopilara datos de tenedores estaría armando exactamente la lista que mis papers condenan. Y un dato que nunca estuvo conmigo no puede serme incautado.

Las cuatro preguntas

  1. ¿Tu seguridad se apoya en algún truco secreto? ¿Depende de que el delincuente no sepa qué haces, y cómo lo haces? Si depende, el mecanismo es oscuridad, y la oscuridad tiene número de catálogo (CWE-656) en todo dominio que no sea la custodia de bitcoin.
  2. Incautados tus dispositivos y tus secretos, ¿el delincuente podría gastar en el acto, o solo al cabo de un tiempo? "Al cabo de un tiempo" significa que sigues siendo un corredor en la disputa por el mismo saldo, y una carrera con un competidor al alcance de la mano le pone precio a tu eliminación.
  3. ¿Tu custodia es estrictamente individual? ¿Alguien más puede hacer algo que te impida llegar a tus propias monedas? Delegar es una respuesta legítima. Delegar sin darte cuenta no lo es, y conocer al delegado el peor día de tu vida, tampoco.
  4. ¿Depende de objetos concretos en lugares concretos? Una caja fuerte, una bóveda, la casa de un familiar, una jurisdicción. ¿Y esos lugares son tuyos? Cada uno es una dirección a la que alguien puede llegar, y un lugar que no es tuyo es un lugar que otro puede cerrar.

Qué recibes

Un informe cerrado, en PDF. Una sección por pregunta. Cada una respondida no con sí o no, sino con el punto concreto de tu esquema donde falla o se sostiene, la gravedad, y el cambio más barato que lo resuelve.

El plazo y el precio dependen de cuánto esquema haya que leer, así que ambos se presupuestan antes de empezar.

Qué no hago

No monto señuelos con entrenamiento de negación. Es el servicio más pedido y el único que rechazo, por el argumento entero de The Denial Spiral: la credibilidad de una negativa es un recurso común, y vender fluidez en negar agota ese recurso para todos, incluso para quien nunca compró nada.

Tampoco prometo seguridad. El informe dice qué falla y qué se sostiene. Aquí no hay sello de aprobación, y desconfía de quien ofrezca uno.

Y no vendo software. Great Wall, BTC-D20, BIP-450 y los papers son MIT o Apache-2.0, y eso no cambia: sin versión "pro", sin funciones desbloqueadas por pago, sin cola preferente para quien donó. Está escrito en el repositorio de apoyo, y está escrito ahí porque una promesa en un artículo no vale nada y una promesa en git tiene fecha. Lo que vendo es tiempo.

Y la implementación de Great Wall es un prototipo. No pongas tus ahorros detrás de ella todavía. Cuando eso cambie estará escrito, con fecha, en DELIVERED.md.

El resultado más común

En la mayoría de las auditorías la recomendación es ajustar lo que ya existe. En algunas el veredicto es que es razonable, y lo recibes por escrito.

Empezar

yuri@t3infosecurity.com

Cuéntame a grandes rasgos qué tipo de esquema usas. Sin cifras, sin direcciones, sin llaves.