La información proporcionada en este artículo es únicamente con fines informativos y no constituye asesoramiento financiero. Las inversiones en criptomonedas conllevan un alto grado de riesgo. Realiza siempre tu propia investigación.

Cold wallet o hot wallet: la clave privada decide la seguridad de tus criptos

Hot wallet o cold wallet: la diferencia está solo en si la clave privada está en línea. Qué separa a las dos formas, dónde están los límites del hardware y por qué el traslado a tu propio dispositivo no genera impuestos.

Dos manos sostienen un dispositivo de custodia oscuro y sin marca, de metal cepillado, con una pequeña pantalla negra
16 min read
Compartir:

La diferencia entre una hot wallet y una cold wallet está en un solo punto: si la clave privada está conectada a internet o no. Una hot wallet la guarda en un dispositivo que está en línea, es decir, en el móvil, en el navegador o en el ordenador. Una cold wallet la genera sin conexión y no la entrega nunca. Todo lo demás que se dice de las dos formas de custodia se deduce de esa única frase.

En la práctica significa que la hot wallet es cómoda y está siempre a mano, pero carga con todos los riesgos a los que está expuesto el dispositivo. La cold wallet cuesta unos pasos más y exige que guardes una lista de palabras en un sitio realmente seguro. Quien use ambas en paralelo y separe el importe del día a día de la reserva no tiene que elegir entre las dos formas.

Hot wallet y cold wallet: dónde está la clave privada en cada caso

Una cartera no guarda monedas. La frase suena áspera, pero explica todo lo demás. Tus bitcoins existen como apuntes en la blockchain, un libro de cuentas llevado en común en miles de ordenadores a la vez. Lo que la cartera custodia es la clave privada: un número aleatorio muy grande con el que puedes demostrar que un apunte determinado te pertenece y con el que puedes transmitirlo.

Quien tiene esa clave dispone de las monedas. Quien la pierde las pierde, y no hay ninguna oficina que la vuelva a emitir. Un banco puede restablecer una contraseña porque lleva la cuenta. Con criptoactivos en autocustodia, la llevas tú.

De ahí sale la clasificación. Una hot wallet es cualquier cartera cuya clave privada está en un dispositivo con conexión de red. Una cold wallet es cualquier cartera cuya clave se generó sin conexión y sigue sin conexión, también mientras pagas. El término inglés cold storage significa lo mismo. Ambas formas usan la misma blockchain y las mismas direcciones; la diferencia está solo en el lugar donde se guarda la clave.

Templada, caliente, fría: por qué los escalones intermedios despistan

En los foros aparecen términos como warm wallet, que suelen referirse a una cartera de software con protección adicional. Para la pregunta que cuenta, el matiz no aporta nada. O un atacante que controla tu dispositivo llega a la clave, o no llega. Un dispositivo que está en línea cae en el primer grupo.

Firmar sin red: el recorrido de una transferencia desde la cold wallet

Que una cold wallet siga sin conexión y aun así pueda lanzar pagos parece contradictorio a primera vista. El procedimiento deshace la contradicción y consta de cuatro pasos.

Primero, el programa del ordenador o del móvil monta la transacción: dirección del destinatario, importe, comisión. Ese borrador todavía no vale nada, porque falta la firma. En el segundo paso, el borrador pasa al dispositivo sin conexión por USB, por un enlace de radio de corto alcance o como código QR que fotografías. En el tercer paso, el dispositivo muestra los datos en su propia pantalla pequeña, tú los confirmas pulsando un botón y el aparato firma la transacción internamente con la clave privada. Por último, la transacción ya firmada vuelve al ordenador, que la envía a la red.

El punto decisivo está en el tercer paso. La firma ocurre dentro del dispositivo y la clave no sale de él. Ni siquiera un ordenador por completo bajo el control de un atacante llega a verla. Por eso importa tanto la pantalla propia del aparato: te enseña lo que estás firmando de verdad. Si te fías solo de lo que muestra el ordenador, un programa manipulado puede enseñarte una transferencia inofensiva y mandar otra a la firma.

Las formas de la cold wallet: cartera de hardware, papel y air gap

Cold wallet es un término paraguas para tres realizaciones bastante distintas.

La cartera de hardware es el caso extendido: un aparato pequeño con un chip blindado que almacena la clave y calcula las firmas, además de una pantalla y uno o dos botones. En qué se diferencian los modelos, qué monedas admiten y cuánto cuestan figura en la comparativa de carteras de hardware.

Una paper wallet es un trozo de papel o de metal con la clave o las palabras de recuperación encima. No puede firmar nada. Para mover las monedas tienes que introducir la clave en un programa, y en ese momento está en un dispositivo conectado. Como archivo para importes que se quedan quietos durante años, la forma tiene su sitio; como cartera de uso corriente es una trampa.

Air gap designa aparatos que no se conectan nunca físicamente a un ordenador. El intercambio de datos va exclusivamente por códigos QR o por una tarjeta de memoria. La rendija por la que un programa malicioso podría llegar al aparato se estrecha todavía más, a cambio de un manejo más incómodo.

Primer plano de una placa de acero inoxidable con casillas estampadas vacías, junto a un punzón de letras y un martillo de cerrajero
Estampar las palabras de recuperación en metal resuelve lo que el papel no resuelve: el agua, el fuego y la tinta que se borra.

Extensión de navegador, aplicación, cuenta de exchange: también son hot wallets

En el lado caliente hay tres grupos, y uno de ellos en rigor no pertenece ahí.

Las carteras de navegador son extensiones que se instalan junto a la barra de direcciones y se presentan ante las webs como una cartera. Son lo normal para los exchanges descentralizados y para todo lo que ocurre en una ventana del navegador. Las carteras móviles son aplicaciones en el teléfono, a menudo con cámara para códigos QR y aprobación por huella. Las carteras de escritorio funcionan como un programa en el ordenador. Qué software se considera más fiable y dónde están las diferencias de comisiones y funciones lo muestra nuestra comparativa de carteras de software.

Luego está la cuenta en un exchange, el caso que peor se clasifica. Si tus monedas están ahí, no tienes ninguna cartera, ni caliente ni fría. Las claves las lleva el proveedor y tú tienes un derecho de crédito frente a él. Puede ser razonable si operas con regularidad o no te ves capaz de custodiar tú. Pero es otra situación jurídica, y depende de la solvencia y del cuidado de una empresa.

La seed phrase: 12 o 24 palabras según el estándar BIP-39

Al configurarla, casi cualquier cartera te muestra una serie de palabras sencillas y te pide que las copies. Esta seed phrase, también llamada frase de recuperación, sigue el estándar BIP-39. Las palabras proceden de una lista fija de 2.048 entradas, y su orden forma parte de la información. Lo habitual son doce o veinticuatro palabras.

A partir de esa secuencia la cartera calcula la clave privada y todas las direcciones que te enseña. Eso tiene una consecuencia que la primera vez se subestima con facilidad: las palabras son la cartera. El aparato es sustituible, las palabras no. Si la cartera de hardware se pierde en una mudanza, compras una nueva, introduces la secuencia de palabras y recuperas tus posiciones. Si otra persona lee las palabras, no necesita ni tu aparato ni tu PIN.

De ahí salen dos reglas sin excepción. Las palabras no se teclean nunca en un dispositivo conectado, salvo en la propia cartera al restaurarla. Y no se fotografían nunca, no se escriben en una aplicación de notas, no se guardan en una nube ni se envían por mensajería. Cómo transcurre la configuración paso a paso está en nuestra guía para poner en marcha una cartera cripto.

Vías de ataque a la hot wallet: drainers, phishing y permisos de tokens

Que una hot wallet sea más vulnerable sigue siendo abstracto mientras no se conozcan las vías. Cuatro aparecen con regularidad.

En el phishing, un enlace lleva a una página calcada de la original y pide las palabras de recuperación. El pretexto suele llegar por correo y suena urgente: una actualización supuestamente necesaria, una comprobación de seguridad, un plazo. Ninguna cartera y ningún proveedor tiene jamás un motivo para pedirte tu seed phrase.

Un drainer trabaja de otro modo y no llega a ver tus palabras. La página te hace producir una firma que parece un inicio de sesión o una confirmación, pero que en realidad concede un poder sobre tus posiciones. La salida de fondos llega después, sin que tengas que hacer nada más. Aquí se ve el valor de la cold wallet con pantalla propia: ves lo que autorizas, no lo que la web afirma.

Los permisos de tokens ilimitados son el pariente silencioso de lo anterior. Quien opera en exchanges descentralizados concede a contratos el derecho de mover determinados tokens. Esos permisos siguen vigentes hasta que los revocas, a menudo sin tope de importe. Si el contrato sufre un ataque más adelante, tu cartera va colgada de él.

A ello se suma el software malicioso clásico: programas que, al copiar una dirección de destino, colocan otra a escondidas en el portapapeles; aplicaciones de cartera falsificadas en las tiendas; extensiones que tras una actualización piden de pronto más permisos. La contramedida es la misma en todos los casos y nada espectacular: comparar la dirección de destino carácter a carácter después de pegarla, obtener el software solo del fabricante y revisar los permisos con regularidad.

Los límites de la cold wallet: pérdida, avería y el fallo en la configuración

Una cold wallet desplaza el riesgo, no lo elimina. Te quita el riesgo de que un ordenador comprometido lea tu clave. A cambio te entrega toda la responsabilidad sobre un trozo de papel o de metal.

La pérdida más frecuente no es un ataque, sino un descuido: la lista de palabras está en un sitio que solo conoce una persona, y esa persona la traspapela, o se quema, o acaba en la basura durante una limpieza. Una segunda copia en otro lugar no es, por tanto, un lujo. El papel aguanta mal tanto el agua como el fuego, razón por la que algunos estampan las palabras en acero inoxidable.

La segunda fuente de fallos está en la configuración. Un aparato de segunda mano con una lista de palabras ya puesta es una caja abierta: quien conocía la lista de antes puede entrar en cualquier momento. Compra el hardware al fabricante o a un distribuidor autorizado, y genera siempre tú mismo la secuencia de palabras en el aparato. Si con el envío viene una hoja con palabras ya hechas, eso no es un servicio, es el ataque.

Y un aparato sin conexión no protege de una decisión equivocada. Quien firma un poder sin leerlo pierde sus tokens también con el mejor hardware.

El modelo de dos carteras: cuenta corriente y libreta de ahorro para tus monedas

La pregunta de qué forma es mejor lleva en la dirección equivocada, porque fuerza una decisión que nadie tiene que tomar. En la práctica funciona un reparto que todo el mundo conoce de su cuenta bancaria.

La hot wallet es el monedero. Ahí está el importe que de verdad quieres mover en las próximas semanas y cuya pérdida te fastidiaría sin llegar a afectarte. Aquí manda la comodidad; aquí se opera y se paga. La cold wallet es la reserva. Ahí está la parte que debe quedarse quieta, y se toca pocas veces.

Dónde pasa la línea depende de tus importes y no de una regla general. Como referencia: en cuanto la cantidad sea tan grande que perderla cambiaría tu planificación financiera, ya no corresponde a un dispositivo que está en la red a diario. Eso coincide con lo que la Oficina Federal alemana de Seguridad en la Tecnología de la Información transmite a los consumidores.

Qué recomienda la BSI a los usuarios en Alemania

La Oficina Federal de Seguridad en la Tecnología de la Información (BSI) es la autoridad federal alemana competente en seguridad informática y publica también indicaciones para consumidores sobre criptoactivos. Allí constan cuatro puntos de manera expresa, y están formulados de forma más escueta que la mayoría de las guías.

Primero, la autoridad aconseja usar carteras de proveedores de confianza. Segundo, insiste en proteger los datos de acceso a la cartera. Tercero, traza una comparación que respalda el reparto del apartado anterior: «como con el dinero en efectivo», tampoco deberían estar grandes sumas en la cartera del ordenador o del teléfono. Y cuarto, exige varias copias de seguridad de la cartera por si el ordenador o el teléfono son robados o sufren una avería técnica; esas copias deben guardarse en lugar seguro y llevar una protección de acceso criptográfica. Las indicaciones se pueden leer en la página de la BSI sobre blockchain y criptomonedas.

Llama la atención lo que no aparece allí: ninguna recomendación de un aparato concreto ni de una forma concreta. La autoridad describe el objetivo, no el producto. El tercer punto es, en el fondo, exactamente el reparto del que se trata aquí, y el cuarto explica por qué una sola copia de la lista de palabras es poco.

Custodia de cripto bajo MiCA: la licencia de la BaFin y tus monedas

Si custodias tú, no necesitas licencia; no eres cliente de nadie. En cuanto una empresa custodia criptoactivos para terceros, la cosa cambia. La actividad de custodia de criptoactivos está supervisada en Alemania, y la BaFin supervisa a las entidades cripto.

A ello se añade que desde el 1 de julio de 2026 rige en toda la Unión Europea el reglamento sobre mercados de criptoactivos, MiCA en forma abreviada: quien ofrece servicios de criptoactivos en la Unión Europea necesita una autorización. Los proveedores sin licencia válida no pueden aceptar nuevos clientes en la Unión y solo pueden liquidar su negocio de forma ordenada. Para ti como usuario es sobre todo un punto de control en la compra y no en la custodia: tu propia cartera de hardware no cae bajo MiCA, la cuenta con la que compras sí.

La consecuencia práctica es discreta, pero afecta a casi todos. Casi todo el mundo compra primero en una plataforma, y solo después surge la pregunta de si las monedas se quedan allí. Los dos pasos tienen reglas distintas: al comprar miras la autorización del proveedor, al custodiar te miras a ti.

Una mano sostiene un teléfono sin marcos con la pantalla oscura ante un lector de tarjetas sobre el mostrador de una tienda
Para los importes que circulan en el día a día, la hot wallet en el teléfono es la forma adecuada.

Plazo de tenencia y justificante: el traslado entre carteras propias no es una venta

Al pasar del exchange a la cartera de hardware propia surge con regularidad el temor de que la transferencia genere impuestos. No es así. Una transferencia entre carteras que te pertenecen a ti no es una enajenación, porque la propiedad económica sigue contigo. No interrumpe el plazo de tenencia de un año ni lo pone en marcha de nuevo.

El plazo de un año para las operaciones privadas de enajenación del párrafo 23 de la Ley alemana del Impuesto sobre la Renta queda, por tanto, intacto: si vendes más de un año después de la compra, la ganancia está exenta. Dentro del año rige un límite exento de 1.000 euros para el conjunto de las operaciones privadas de enajenación de un mismo año. Los detalles sobre el tratamiento de los criptoactivos los fija la circular del Ministerio Federal alemán de Hacienda del 6 de marzo de 2025, que sustituyó a la versión anterior del 10 de mayo de 2022.

El traslado trae, eso sí, una obligación. Solo está exento si puedes acreditar la atribución, y la Agencia Tributaria ve al principio en la blockchain nada más que dos direcciones ajenas. Documenta por eso, en cada traslado entre carteras propias, la dirección emisora y la receptora, el hash de la transacción y el momento, además de la compra original con fecha y precio. Sin esa cadena, una inspección puede tratar la transferencia como una venta, y entonces el plazo de tenencia cuenta desde cero. Qué programas llevan ese registro figura en la comparativa de programas fiscales de cripto.

Hot y cold wallet: tus tres próximos pasos

  1. Reparte tu posición. Fija qué importe quieres mover realmente en las próximas semanas. Ese se queda en la hot wallet, el resto va a un dispositivo sin conexión. Los modelos adecuados y sus precios están en la comparativa de carteras de hardware.
  2. Guarda la lista de palabras por duplicado. Dos copias en dos lugares separados, ninguna como foto, como archivo ni en una nube. Una de ellas, a ser posible, en un soporte que resista el agua y el fuego. Qué cartera de software encaja al lado para el importe del día a día está en la comparativa de carteras de software.
  3. Prepara el justificante antes de transferir. Anota en cada traslado entre carteras propias las direcciones, el hash y el momento, o deja que lo registre un programa de la comparativa de herramientas fiscales. Reconstruir esa cadena después es difícil.

(2 de octubre de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)

Preguntas frecuentes sobre hot wallets y cold wallets

Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.

Artículos relacionados

¿Sobre qué temas deberíamos profundizar?

Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.

Noticias cripto que de verdad valen tu tiempo.

Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.

Suscribirse

Más sobre este tema

Ver todos

También te podría interesar