Solo con fines educativos; no constituye asesoramiento de inversión. Invertir puede ocasionar pérdidas.
Respuesta directa
Actualizar el firmware puede ser conveniente si corrige problemas de seguridad o compatibilidad, pero solo es seguro dentro del procedimiento oficial para el modelo y canal de publicación exactos. La aplicación de gestión, el firmware descargado, la verificación del dispositivo, la copia de recuperación y las comprobaciones posteriores son controles distintos. Un icono verde, una suma de comprobación o una pantalla familiar no demuestran toda la cadena.
La actualización no debería mover activos, pues estos se registran en la red y no dentro del dispositivo. Sin embargo, un fallo puede restablecerlo, un programa anfitrión malicioso puede pedir secretos o sustituir datos de una transacción y una imagen incompatible puede inutilizar el firmante. Confirma la capacidad de recuperación antes de cambiar el firmware sin revelar el secreto a un equipo conectado.
Cómo funciona la verificación
Autenticar la ruta de entrega
Parte de un dominio del fabricante guardado, la aplicación oficial o un repositorio enlazado por el fabricante. Confirma device model, firmware version instalado, versión de destino, canal, fecha y cambios. Si hay firmas o hashes del instalador, verifícalos con las instrucciones y una huella de clave obtenida por otro canal oficial de confianza.
Un hash SHA-256 coincidente solo prueba que dos archivos son iguales, no quién publicó el hash de referencia. Una firma válida prueba que firmó quien posee la clave privada correspondiente, pero exige autenticar la clave pública y confirmar que la imagen corresponde al modelo. No improvises una descarga manual si el fabricante entrega el firmware dentro de su aplicación oficial.
Distinguir controles del anfitrión y del dispositivo
Cada producto verifica de forma distinta. Algunos cargadores solo aceptan firmware firmado por el fabricante; algunas aplicaciones comparan un hash o una revisión como RevisionID; los procesos avanzados pueden exigir verificar un manifiesto firmado y un archivo específico como .dfu. Son controles complementarios. Sigue las instrucciones vigentes y detente si discrepan la aplicación, la pantalla, la versión, la firma, el hash o el indicador de autenticidad.
El código abierto permite inspección y una compilación reproducible permite comparar binarios con el código publicado. Ninguna propiedad demuestra por sí sola que el dispositivo sea auténtico, la aplicación local esté limpia o el binario instalado sea el revisado.
Proteger y probar la recuperación
Antes de actualizar, comprueba que la copia sin conexión sea legible, completa y accesible, junto con frase de contraseña, participaciones, datos de derivación, descriptor multifirma y orden de firmantes necesarios. Usa la comprobación en el dispositivo o recuperación de prueba del fabricante si existe. Una actualización legítima no pide palabras de recuperación en una web, chat, formulario de escritorio o aplicación móvil.
En una configuración de alto valor, ensaya en un dispositivo de reserva fiable solo si entiendes el proceso, la compatibilidad, la privacidad y el borrado seguro. Compara una huella o dirección registrada antes de confiar en el firmante restaurado. Ver las palabras o consultar el saldo no prueba que estén todos los datos necesarios.
Lista operativa
- Registra modelo, firmware actual, huella o dirección verificada, frase de contraseña y configuración multifirma sin guardar los secretos en el mismo registro.
- Lee las notas y avisos oficiales; confirma que la versión admite la revisión de hardware y las funciones usadas.
- Obtén aplicación o firmware solo por la ruta autenticada. Cuando sea posible, verifica la firma o el hash antes de ejecutar.
- Desconecta extensiones, acceso remoto, pantalla compartida y periféricos no fiables; mantén alimentación y conexión estables.
- Confirma la solicitud en la pantalla física. No escribas palabras de recuperación porque lo pida un actualizador, una web, soporte o un mensaje privado.
- No interrumpas el dispositivo mientras las instrucciones indiquen instalación o verificación. Registra el error y no pruebes rebajas o recuperaciones al azar.
- Tras reiniciar, revisa la versión y todos los indicadores de autenticidad, firma, hash o alerta del modelo. Deja de usarlo si falla un control.
- Abre las cuentas esperadas, compara la huella o dirección y aprueba solo una transacción pequeña cuyo destino, importe, red y comisión puedas verificar en la pantalla.
Riesgos y respuesta a fallos
- Actualizador fraudulento: anuncios, dominios clonados, repositorios falsos y mensajes de soporte pueden distribuir software que roba credenciales.
- Imagen incorrecta o rebaja: un archivo de otro modelo, canal de prueba o versión antigua vulnerable puede fallar, rechazarse o reducir la protección.
- Verificación mal interpretada: un checksum de la misma página comprometida, una clave no autenticada o una alerta ignorada dan falsa confianza.
- Exposición de recuperación: introducir mnemónico, participación o frase de contraseña en un anfitrión conectado puede entregar autoridad de gasto.
- Registro incompleto: sin frases, rutas, descriptores, participaciones u orden, puede restaurarse otra billetera o ninguna política utilizable.
- Actualización interrumpida: perder alimentación o conexión puede activar recuperación específica o restablecer el dispositivo; usa solo la ruta documentada.
- Pantalla o anfitrión comprometidos: un firmware auténtico no vuelve segura una transacción sin revisar; verifica los campos importantes en la pantalla fiable.
- Fallo de autenticidad: conserva el mensaje, retira el dispositivo del flujo de firma, contacta al soporte oficial por separado y no eludas el control.
Errores comunes
¿Todas las billeteras verifican el firmware igual?
No. Las políticas del cargador, actualizaciones por aplicación, manifiestos firmados, controles de autenticidad y recuperación dependen del producto y modelo. Usa las instrucciones actuales del dispositivo exacto.
¿Basta con que coincida el checksum?
No. Solo detecta una diferencia respecto del checksum utilizado. Si archivo y checksum vienen de la misma fuente comprometida, ambos pueden ser maliciosos; autentica la fuente o firma como indica el fabricante.
¿Hay que introducir las palabras para completar la actualización?
No en un ordenador conectado ni en una aplicación normal. Tras un fallo, el dispositivo puede restablecerse y requerir su proceso documentado en el propio dispositivo; pedir palabras en el anfitrión es señal de phishing.
¿Un reinicio correcto demuestra que los fondos están seguros?
No. Confirma versión, autenticidad, identidad y direcciones, y prueba el flujo completo con una transacción pequeña. Sigue verificando la intención en la pantalla física.
Temas relacionados
- billetera de hardware
- frase semilla
- Gestión de claves privadas
- Carteras frías: firma sin conexión, recuperación y controles operativos
- firma de billetera
Fuentes
- Update Trezor firmware - Trezor (consultado: 2026-08-20)
- Firmware hash check: how Trezor Suite verifies your firmware - Trezor (consultado: 2026-08-20)
- How to update the BitBox02 firmware - BitBox (consultado: 2026-08-20)
- Upgrade Firmware - COLDCARD (consultado: 2026-08-20)