An unpopular opinion, offered as exactly that, a personal one.
A lot of people are saying this week that multisig is the answer.
Let me concede the strongest version of that argument up front: multisig across different manufacturers would have protected every single person affected by this. That's true, and it matters.
But here's what I keep coming back to.
Multisig doesn't remove a single point of failure. It trades one for another.
Lose your descriptor, the file holding every participant's xpub, the script type, the derivation paths, and your funds are gone even if all three seeds are sitting safely in your hands.
Two of three seeds without a descriptor is not a recoverable wallet.
Most people who set up multisig back up their keys religiously and their descriptor nowhere.
So the honest question isn't "is multisig more secure?"
It's "more secure for whom, set up by whom, recoverable by whom in five years?"
For someone who has never done a full recovery, a well-generated seed with a strong passphrase, backed up in metal, split across locations, beats a multisig they don't fully understand.
Not because multisig is worse, because a setup you can't operate isn't a setup, it's a liability with extra steps.
And if you're going to use a passphrase: back it up physically, separately from the seed. Never rely on memory.
A typo produces a valid, empty wallet, not an error message.
The real lesson from this week isn't multisig. It's independent failure domains. Don't let one manufacturer's mistake reach all your keys. Dice-generated entropy does that.
A passphrase does that. Multisig across vendors does that. Pick the one you can actually execute.
Start at kilometre zero. Nobody walked a thousand in a second.
Decentralized
decentralized@yakihonne.com
npub1qqqq...hrhr
#Bitcoin ₿ para aprender y educar.
Co-Founder y Co-Organizador de @WoBitcoin
Find me:
https://nostree.me/decentralized@dinerosinreglas.com
⚠️ Hay mucha info y confusión sobre un problema reportado sobre dispositivos de ColdCard
OJO, según información de la propia empresa, parece que es así y afecta solo a COLDCARD Mk3 y sí, la cosa parece seria.
Afecta a semillas generadas en un Mk3 con firmware 4.0.1 (marzo 2021) o posterior, hasta la 5.0.3, la última que soportó ese modelo.
Mk4, Q y Mk5 no están afectados según el análisis preliminar de Coinkite.
Si tu semilla no se generó en un Mk3, esto podría no ir contigo.
Pero te invitaría a seguir leyendo, al final hay recomendaciones.
Ha circulado una reproducción del fallo con una cifra que explica en gran parte el problema
~80.000 estados posibles.
Mira este post, es muy revelador:
Sin meterme en tecnicismos, que tampoco soy experto. Lo que viene a mostrar la imagen del post anterior es que se usaban unos 16 bits de aleatoriedad real. Deberían ser 256.
No es entropía un poco floja. Es un espacio que se recorre entero en segundos, en un portátil normal.
Por eso el barrido vació 501 carteras en dos bloques, aparentemente usando un script en bucle para hacer el barrido
Si tienes fondos en una cartera generada por Mk3 sin passphrase, asume que están expuestos.
La excepción que salva a mucha gente: passphrase BIP-39
Sí PASSPHRASE, el passphrase es un must!!!
Si sobre esa semilla usaste una passphrase BIP-39, el riesgo es ínfimo. Con 16 bits de semilla pero una passphrase fuerte, el atacante tendría que romper la passphrase.
🚨 Passphrase BIP-39 NO es el PIN del dispositivo.
No son lo mismo. Si no estás seguro de cuál usaste, asume que no tenías passphrase.
Recomendación sobre qué hacer.
Primero, calma, nunca se actúa en pánico.
Genera una semilla nueva en un dispositivo no afectado
Verifica el backup antes de depositar nada.
Solo entonces mueves fondos.
Conserva el backup viejo hasta terminar
Si el Mk3 es tu única opción ahora mismo: crea una passphrase BIP-39 fuerte y única y mueve los fondos ahí. Es un parche, no la solución.
🔒 Y MUY IMPORTANTE X Privacidad: mueve UTXO a UTXO, cada uno a una dirección distinta.
NO consolides. Consolidar puede ocasionar que enlaces todo tu historial de forma permanente e irreversible.
Las comisiones se pagan una vez; la privacidad no vuelve.
Pero si el saldo que tienes es importante y eres usuario afectado y no tenías passphrase, sacarlo va primero.
La privacidad perfecta no sirve si te vacían la cartera mientras la optimizas.
OJO, mucho OJO. Va a haber estafas.
Falsos "verificadores de Mk3" pidiendo tus 24 palabras. Nadie necesita tu semilla para decirte si estás afectado.
Nunca se da la semilla!
Y no ejecutes scripts de reproducción en una máquina donde tengas claves reales.
Migra con calma, pero sobre todo con cabeza.
Precipitar una migración crea un riesgo más inmediato que el que intentas resolver.
Seguramente haya más información, mantente informado.
Aviso oficial: blog.coinkite.com/coldcard-mk3-seed-generation-warning/
X (formerly Twitter)
instagibbs (@theinstagibbs) on X
Confirmed. Mk2/3 vuln, I don't think mk4 is but can't be certain
Sparrow Wallet @craigraw acaba de lanzar la versión 2.5.3.
Vamos con un pequeño post para comentar algunas mejoras.
Hay cambios que afectan directamente a cómo de seguro es tu proceso de firma y a tu privacidad en red.
Puedes ver las notas en:
🔗 github.com/sparrowwallet/sparrow/releases/tag/2.5.3
- Añade soporte para el hardware wallet ERA. Un dispositivo muy interesante para quienes buscan custodiar sus llaves fuera de un ordenador. Más opciones, más soberanía.
- En mi opinión una de las cosas que más importan de este release es que Sparrow ahora verifica que la transacción que cargas o escaneas corresponde exactamente al PSBT que tienes abierto, revisando todas las pestañas activas.
Firmar algo diferente a lo que crees estar firmando es un vector de ataque real.
- Para los que usan Tor en Sparrow, el proxy externo ahora soporta autenticación por "safe cookie".
En la práctica, la conexión a tu nodo a través de Tor es más robusta y compatible con más configuraciones. La privacidad bien hecha no debería dar fricciones.
- Dos mejoras sutiles pero que son muy buenas y como todo en Sparrow, alineadas con la privacidad:
· Al importar o exportar tu wallet, los archivos temporales ahora solo son accesibles por tu usuario del sistema. Menos superficie de ataque.
· Y han añadido verificación de dependencias con firmas SHA. El código que compilan es el que publican.
Si usas Sparrow, una buena razón para actualizar.
Si no la usas, no sé a qué estas esperando.
Asegúrate de validar la descarga antes de actualizar, recuerda que el propio Sparrow te ayuda a realizar esa verificación:
Ayer publicaba, en inglés que estos días he recibido las mismas preguntas: sobre el tema de moda, el BIP-110 y que son:
Qué pasa el 8 de agosto, si tengo que hacer algo, y si esto va a activarse.
Las dos primeras, IMO, tienen una respuesta más o menos clara.
La tercera no la tiene nadie, y desconfía de quien te diga lo contrario.
He montado esto para ordenar lo que sí se puede saber y aclarar lo que no se puede:
¿TENGO QUE HACER ALGO CON MI BITCOIN?
No.
Es lo primero de la página, antes de cualquier gráfico. Si guardas tus bitcoin en autocustodia, no tienes que mover nada, ni actualizar nada, ni elegir bando.
¿SE HA PARTIDO BITCOIN EN DOS?
Esa pregunta no hace falta que te la conteste nadie. Se comprueba.
Detrás del panel hay dos nodos propios.
Uno sigue las reglas de hoy, el otro las del BIP-110. Mientras los dos vean los mismos bloques, hay una sola cadena. El día que dejen de coincidir, hay dos. Nadie tiene que anunciarlo.
EL DATO QUE CASI NADIE ESTÁ MIRANDO
El tiempo: Aviso a navegantes, en Bitcoin todo, TODO se mide en Bloques y no es lo mismo 20 bloques con una media de 10 minutos, que 5 bloques con media de 5 días cada uno (es un ejemplo), es algo que hay que saber y entender.
Y UN AVISO QUE VA EN LA PROPIA PÁGINA
El recuento de nodos no mide el apoyo al BIP-110. Nadie puede medirlo, este panel incluido. Los motivos están en pantalla.
Ah, y las "fechas" son tres, no una. Ese es el error más extendido de todo el debate y está explicado allí en cristiano.
Leído de nodos propios. Sin exploradores, sin APIs de terceros, sin analítica. Licencia MIT y metodología pública.
Puede tener fallos en las métricas y los iré ajustando. El crawler es la parte más frágil, así que si detectas alguno, abre un issue:
github.com/decentralizedb/bip110-observer

BIP-110 Observer
BIP-110 signalling, measured against own Bitcoin nodes. Every number labelled by how much it can be trusted.

Y por cierto, estamos a 40.000 bloques de llegar al millón!
Y con toda esta "movida" del BIP-110
Entérate de que va!
View quoted note →
BIP-110 Observer
BIP-110 signalling, measured against own Bitcoin nodes. Every number labelled by how much it can be trusted.
View quoted note →Three questions keep landing in my inbox: what happens on August 8th, whether I need to do anything, and whether this is going to activate.
The first two have answers. Nobody has the third, and be wary of anyone who tells you otherwise.
I built this to sort out what can actually be known:
DO I NEED TO DO ANYTHING WITH MY BITCOIN?
No.
It is the first thing on the page, before any chart. If you keep your bitcoin in self-custody, you do not need to move anything, upgrade anything or pick a side.
The real risk in these weeks is not the fork. It is the scams that come with it.
HAS BITCOIN SPLIT IN TWO?
Nobody needs to answer that one for you. It can be checked.
Behind the panel there are two of my own nodes. One follows today's rules, the other follows the BIP-110 rules. While both see the same blocks there is one chain. The day they stop matching, there are two. Nobody has to announce it.
And since the rules are already written, you can see today how that same page will look if the chain splits, and if it comes back together. Only the point marked NOW carries real data. The other two are an example, so the day it changes does not catch you off guard.
THE FIGURE ALMOST NOBODY IS LOOKING AT
Right now 2.33% of blocks signal and 55% is needed. But the percentage on its own says little.
What says something is where it comes from: across the last five closed periods, 77 of the 78 blocks that signalled came from a single pool holding 3.2% of mining.
That describes one operator, not a movement.
AND A WARNING THAT LIVES ON THE PAGE ITSELF
The node count does not measure support for BIP-110. Nobody can measure that, this panel included. The reasons are on screen, in full, not tucked away in a footnote.
Every figure carries a label for how much it can be trusted, and none of them gets promoted.
Also, the dates are three, not one. That is the most common mistake in the whole debate and it is explained there in plain language.
Read from my own nodes. No explorers, no third party APIs, no analytics. MIT licensed and the methodology is public.
github.com/decentralizedb/bip110-observer
The metrics may have bugs and I will keep fixing them. The crawler is the most fragile part, so if you spot one, open an issue.

BIP-110 Observer
BIP-110 signalling, measured against own Bitcoin nodes. Every number labelled by how much it can be trusted.

Good morning!
Do your own research and make your own decisions. Don’t let anyone else tell you what to do or what’s best for you.
Enjoy the journey and try not to get distracted by outside noise.


Bisq lanzó la versión 1.10.4. (nprofile1qqsgqfapsalnnesrmt7xxfu7qp95akwlscw33n5pm8zrclt3xhdg7eg7r6d9z)
Esta sí es una actualización OBLIGATORIA: sin ella no se puede seguir operando.
Corrige vulnerabilidades encontradas en la auditoría de seguridad que arrancó tras el exploit de mayo y que se ha mantenido haciendo revisiones.
Qué la diferencia de la 1.10.3 anterior:
La 1.10.3 fue preventiva.
Cerraba puertas que nadie estaba forzando.
La 1.10.4 arregla cosas que se han encontrado durante la auditoría como vulnerabilidades y por ello es obligatoria.
Buena noticia:
Los Swaps de BSQ (token de Bisq), que se habían desactivado por precaución tras el incidente, vuelven a estar habilitados.
Señal de que el equipo ya tiene confianza suficiente en esa parte del sistema.
Modificaciones principales:
Los bloques de la DAO ahora se verifican por firma.
Votos que no coinciden con su compromiso on-chain se descartan.
Datos que dicen venir de seed nodes: rechazados si no vienen de uno real.
Disputas: validadas antes de aceptarlas,
En definitiva, se sigue con la premisa de confiar solo en lo verificable por la propia arquitectura de la aplicación.
Esto es tomarse la seguridad en serio.
Si usás Bisq v1, actualizá y como siempre, verifica el software.
La 1.10.4 está disponible en:
github.com/bisq-network/bisq/releases/tag/v1.10.4
A short reflection on the role of art in Bitcoin and in human history, an idea we tried to capture in the film we premiered at last year's WoB.
Art is intrinsic to being human.
Before writing, we painted.
Before empires, we told stories.
Before money, we created symbols that carried ideas from one generation to the next.
Over time, art became more than a way of telling stories.
It also began to define what a society considered valuable.
The great civilizations didn't just build walls and armies.
They built temples, sculptures, paintings, and libraries.
They understood that culture is also a form of power.
Money shares the same origin.
After all, money is nothing more than a shared symbol—one that only works because millions of people believe in it.
Art, language, and money all emerge from the same uniquely human ability:
To create meaning.
That's why it doesn't surprise me that Bitcoin has inspired so much art.
Bitcoin doesn't just offer a new way to think about money.
It invites us to reflect on time, freedom, property, truth, and responsibility.
It's only natural that artists are drawn to those ideas.
Making a living through art has never been easy.
For centuries, patrons understood that supporting artists meant investing in the legacy of a civilization.
Bitcoin also needs people who can translate its ideas into images, music, sculpture, literature, film... and memes.
Because ideas need people who can make them visible.
So I'd like to make an invitation.
To Bitcoiners.
To event organizers.
To the companies building this ecosystem.
Let's make more room for art.
Not as an extra, but as an essential part of the culture we're building.
If Bitcoin is only a technological revolution, then writing code will be enough.
But if it's also a cultural revolution, we'll need artists who can inspire future generations.
Code explains how Bitcoin works.
Art explains why it matters.
Civilizations aren't remembered for the size of their armies, but for the beauty of the ideas they turned into art.
At WoB, we'll once again dedicate a space to art in 2026.
And we'd love for it to be even bigger.
That will only happen if more companies, more events, and more Bitcoiners choose to support the artists shaping Bitcoin's culture.
I hope we won't be the only ones.
The more spaces we create, the richer the culture we'll leave to those who come after us.
Thank you to our last year sponsors, thank you to every artist who took part last year, and to those joining us this year.
We'll keep making room for art, because a revolution that doesn't create culture is unlikely to change the world. 🧡
🎥 View quoted note →
Locos, paranoicos y otras cositas más nos llamaban.
Veo que las charlas de WOB son como los buenos vinos, envejecen muy bien!
👇👀👀👇 View quoted note →
El humano se pasa la vida hablando de libertad mientras diseña sistemas para controlar al de al lado.
Y casi siempre lo justifica con la misma frase: "es por el bien común".
Pero la realidad es otra, y el tiempo siempre acaba confirmándolo.
Si crees en Dios, Él te dio libre albedrío. Si no crees, la evolución te dio conciencia y capacidad de elegir.
Y en ambos casos, la conclusión es la misma: si no puedes elegir, no hay bien ni mal. Solo obediencia.
Obligar a alguien a ser "bueno" no lo hace bueno. Lo hace obediente.
La solidaridad impuesta no es solidaridad, es un impuesto con nombre bonito.
Tener la posibilidad de elección es lo que debemos valorar, es la base de la soberanía.
Y aquí es donde entra el famoso "bien común"
Esto ha sido durante siglos el pretexto perfecto.
Con eso se han justificado impuestos, guerras, censura, inflación, etc.
C.S. Lewis lo dijo mejor: no hay tiranía peor que la que se ejerce "por tu propio bien".
La pregunta de verdad no es "control sí o no".
Es más difícil:
¿cómo cooperan millones de humanos que no se conocen, sin que alguien mande por encima?
Durante milenios la única respuesta fue un poder central.
Y muy especialmente uno que controlaba el dinero.
Por eso siempre digo que cala muy poco la verdadera naturaleza de Bitcoin entre la gente.
La mayoría solo lo ve como un instrumento de inversión y especulación. Que ojo, no digo que esté mal.
Pero Bitcoin es mucho más potente que eso.
Por primera vez en la historia, millones de personas coordinan valor sin que nadie mande.
Sin banco central. Sin "bien común" impuesto desde arriba. Sin pedir permiso.
Solo reglas verificables por cualquiera. Matemáticas, criptografía y consenso. What else?
"Don't trust, verify" no es un lema técnico.
Es una declaración de que la libertad no se pide, se elige. Pero elegirla implica una responsabilidad: la autocustodia y la verificación.
Al final, el bien común va surgiendo de personas libres que cooperan por su cuenta.
Bitcoin no es solo dinero o un activo más.
Es la respuesta de ingeniería a una pregunta filosófica que llevaba siglos sin respuesta:
¿Se puede coordinar sin coaccionar?
Sí. Se puede. Y por primera vez en la historia, funciona, pero, IMO, tienes que estudiarlo para entenderlo.
Una reflexión muy personal.
El 9 de julio, más eurodiputados votaron en contra de Chat Control que a favor.
314 en contra. 276 a favor.
Y salió adelante igual.
No se trata de decir "lo dijimos".
Se trata de que llevamos años avisando, desde @Wo_Bitcoin
, en cada edición, con voces distintas.
Hoy ya no es advertencia. Ya está pasando.
Y mientras tanto, el euro digital sigue avanzando.
Por un lado, más vigilancia, con pretextos y "matices", sobre lo que dices y los motivos por los que te quieren vigilar.
Por otro, más control sobre lo que gastas.
No son dos leyes. Es la misma estrategia con dos caras.
La libertad no se pierde de golpe.
Se pierde cuando no interesa, cuando no lees, cuando no actúas, cuando no piensas.
¿Qué nos queda? IMO, dos cosas:
soberanía y educación.
Sinceramente, hay una idea que llevamos años intentando transmitir y no sé cómo lograr que, cuando alguien la lea, no le explote la cabeza a cualquiera que la lea con atención:
Por primera vez en la historia de la humanidad existe algo que es propiedad absoluta.
Ningún banco lo congela.
Ningún Estado lo puede expropiar.
Ninguna orden judicial lo mueve.
Mientras cuides tus llaves, nadie te lo puede quitar.
Ni el oro, ni la tierra, ni el efectivo lo habían logrado.
Nada.
Pero Ojo, Bitcoin no resuelve todo
Ahí hacen falta otras herramientas: cifrado real, comunicaciones que no dependan del permiso de nadie, HÁBITOS que devuelvan la privacidad al usuario
La libertad de hoy exige las dos patas: soberanía monetaria y soberanía comunicacional
Por eso educación.
Sin entender por qué importa, tener no sirve de nada.
Y protegerlo bien exige aprender.
Creo, sinceramente que WOB es donde año a año buscamos que soberanía y educación se encuentren.
Y donde vamos a seguir intentando que sea así.
Nosotros ponemos las herramientas. Solo tú puedes usarlas.
Empieza hoy mismo, aquí si me atrevería a decir que vamos tarde: aprende a autocustodiar, prueba herramientas de privacidad, cuídate.
Ojalá nos veamos en Madrid para seguir el debate.
#WOB26


Watch out, Bitcoin!
Watch out, Bitcoin! — WOB 5
5º aniversario · Madrid 2–4 octubre 2026

Se desarrollan una cantidad increíble de apps que permiten gastar Bitcoin, y quiénes me siguen saben que defiendo el uso de Bitcoin y de economías circulares.
Pero el foco debe estar en las rampas de entrada, las formas de entrar sin ceder privacidad.
No digo que no existan, antes de que me salgan a enumerarlas, lo que digo es comparado, el desarrollo de apps para gastar no acompaña. Y se que no es fácil.
Se lanzó la versión 1.10.3 de @npub1sqn6...5net
No hay un nuevo exploit. Es la continuación de la auditoría de seguridad que arrancaron tras el incidente de mayo.
Y es interesante ver cómo la están haciendo.
Este release cierra algunas puertas que nadie estaba usando para atacar, pero que han detectado que podrían usarse.
Ejemplo: hasta ahora, algunos mensajes internos entre usuarios podían aceptarse sin verificar su firma.
Nadie los explotó, pero lo cierran como precaución.
El patrón se repite en cada cambio del release: validar ANTES de tocar el estado.
Antes de guardar un mensaje se verifican firmas.
Antes de mover fondos de un trade, se verifica que los datos coincidan.
Antes de aceptar un nodo o dirección, se verifica que esté firmada.
Es la lección que el propio equipo dejó marcada en el post mortem del exploit de mayo.
Ningún control por sí solo alcanza.
La seguridad se construye con capas.
Ver un release entero dedicado a reforzar eso, sin urgencia visible, es una buena señal.
Y una acotación, con esta versión aún no es posible hacer trade de BSQ (el token de la DAO de Bisq), ni se pueden pagar los trades con BSQ.
Entiendo que es por precaución, estarán haciendo revisiones sobre esa parte.
Los trades de BTC, vuelven a estar operativos.
La 1.10.3 ya está disponible desde ayer.
Si usás Bisq v1, actualizá cuanto antes y como siempre, la recomendación de que valides la descarga del software antes de actualizar
Release notes:

GitHub
Release v1.10.3 · bisq-network/bisq
Release notes
This is an important security update that closes several gaps in trade protocol validation, message authentication, and filter safety...
Muchas gracias a @XAKAMOTO por la confianza depositada.
WoB cumple 5 años gracias a quienes año a año nos apoyan.
Proyectos de bitcoin, pensados por bitcoiners, tratando de resolver problemas que preocupan a los bitcoiners!
What else?
Nos vemos en #WoB26 View quoted note →
¿Sabías que tu nodo Bitcoin, al sincronizar, no valida TODOS los scripts por defecto?
Existe un parámetro llamado assumevalid que da por buenos los bloques antiguos hasta cierto punto.
¿Es seguro? ¿Se puede desactivar?
Lo explico aquí 👇


Dinero sin reglas
Dinero sin reglas
chaintip
No soy para nada un experto en rescates, pero recuerdo en los terremotos de Mexico, una de las cosas que más se han aprendido:
Dejar trabajar a los expertos.
No puedes remover a lo loco, incluso a veces es mejor no remover hasta que ciertos puntos no estén apuntalados.
Está bien ser experto, pero hay cosas para las que no
Vamos!!!
Por Venezuela!!!
View quoted note →
¿Y tú ya pusiste tu granito de arena para ayudar?
👇🙏🙏🙏🙏🙏🙏🙏🙏👇
https://pagos.dinerosinreglas.com/apps/3nQLRzkUUzECHi4ersZ33muRvJs/crowdfund View quoted note →
This is what Bitcoin is for. 🧡
The bitcoin community has no borders.
When they couldn't find an NGO that accepts BTC, they took the leap without asking permission. Let's show what that means.
100% direct campaign, no intermediaries.
Send a few sats for Venezuela. 🇻🇪👇
(sorry to post from X, but is the original post)
https://pagos.dinerosinreglas.com/apps/3nQLRzkUUzECHi4ersZ33muRvJs/crowdfund

X (formerly Twitter)
PakoVM (@PakoVM) on X
My wife and I, with the help of some community members, have started a crowdfunding campaign to buy supplies to donate to Venezuela.
We are two Ve...