| Autoridad de custodiathreat-custody-provider-control | Un proveedor controla el retiro o la firmaUna plataforma, custodio, cartera alojada o servicio de políticas puede retrasar, rechazar, redirigir o perder la capacidad de autorizar un retiro.El operador no posee todas las claves necesarias para gastar. La solvencia, los controles de cuenta, la política, la jurisdicción y la disponibilidad del proveedor forman parte del límite de custodia. | Atención alta | Documenta el límite de custodia; Usa acceso resistente al phishing cuando esté disponible | Pruebas del límite de custodia; Pruebas de control de acceso | Siguen existiendo dependencias de custodia; Un acceso fuerte no protege todas las dependencias |
| Autoridad de custodiathreat-custody-signer-compromise | Se roba o copia suficiente autoridad de firmaUn atacante obtiene una clave privada, frase de recuperación, contraseña adicional, dispositivo de firma o suficientes componentes para cumplir la política.Bitcoin valida la autorización, no la identidad ni la intención de quien presenta una firma válida. La separación solo ayuda mientras el umbral de la política siga sin comprometerse. | Atención alta | Aísla suficiente autoridad de firma; Separa los secretos de las instrucciones y entre sí | Pruebas del límite de custodia; Pruebas de las copias | Siguen existiendo dependencias de custodia; Disponibilidad y secreto siguen en tensión |
| Resiliencia de las copiasthreat-backup-unavailable | El material de recuperación falta o no se puede leerPérdida, incendio, agua, corrosión, eliminación accidental, fallo de memoria o una única ubicación compartida destruyen todas las copias utilizables.La recuperación de una cartera determinista depende de conservar la semilla o las claves necesarias. Una copia no verificada puede fallar solo cuando ya no exista el dispositivo. | Atención alta | Mantén copias verificadas entre límites de fallo; Ensaya la recuperación antes de una emergencia | Pruebas de las copias; Pruebas de recuperación | Disponibilidad y secreto siguen en tensión; Un ensayo pasado no garantiza una recuperación futura |
| Resiliencia de las copiasthreat-backup-secret-exposure | Una copia expone secretos de firmaLas palabras de recuperación, claves privadas o contraseñas adicionales aparecen en una foto, nube, ordenador común, nota compartida o lugar accesible para otra persona.Una semilla determinista puede derivar las claves privadas de la cartera. La redundancia mejora la disponibilidad, pero crea más copias que deben protegerse. | Atención alta | Separa los secretos de las instrucciones y entre sí; Mantén copias verificadas entre límites de fallo | Pruebas de las copias | Disponibilidad y secreto siguen en tensión |
| Preparación para la recuperaciónthreat-recovery-not-rehearsed | El procedimiento de recuperación no se ha ensayadoAl perder o romperse el dispositivo, el operador descubre una palabra incorrecta, una contraseña olvidada, una cartera incompatible, un firmante ausente o un procedimiento que no puede completar.Tener una copia no demuestra que pueda reconstruirse la cartera completa. Un ensayo controlado puede revelar fallos de procedimiento y compatibilidad antes de depender de la recuperación. | Importante | Ensaya la recuperación antes de una emergencia; Conserva el contexto no secreto de la cartera | Pruebas de recuperación | Un ensayo pasado no garantiza una recuperación futura |
| Preparación para la recuperaciónthreat-recovery-wallet-context-missing | Las claves sobreviven, pero falta el contexto de la carteraLa recuperación conserva la semilla o las claves, pero no el tipo de script, la ruta de derivación, el descriptor, la política de quórum, las claves de cofirmantes o el coordinador necesarios.BIP 380 explica por qué las claves privadas por sí solas pueden no bastar para reconstruir los scripts y rutas usados, sobre todo con políticas no predeterminadas o multifirma. | Importante | Conserva el contexto no secreto de la cartera; Ensaya la recuperación antes de una emergencia | Pruebas de recuperación | Un ensayo pasado no garantiza una recuperación futura; Disponibilidad y secreto siguen en tensión |
| Protección de accesothreat-access-provider-account-takeover | Una cuenta de proveedor es apropiada por un atacantePhishing, reutilización de contraseñas, robo de sesión, recuperación débil o correo comprometido permiten controlar una plataforma, cartera alojada, copia en la nube o cuenta de comunicación.Los controles de cuenta pueden formar parte de la custodia, la confidencialidad de las copias o la continuidad. Según NIST, los códigos de un solo uso introducidos manualmente no resisten el phishing. | Atención alta | Usa acceso resistente al phishing cuando esté disponible; Documenta el límite de custodia | Pruebas de control de acceso; Pruebas del límite de custodia | Un acceso fuerte no protege todas las dependencias; Siguen existiendo dependencias de custodia |
| Protección de accesothreat-access-signing-environment-compromise | El entorno de firma está comprometidoMalware, una actualización maliciosa, acceso remoto, una aplicación falsa o un dispositivo modificado intentan exponer claves o alterar datos de transacciones.Separar la firma del equipo conectado reduce oportunidades de extraer claves, pero el firmante, el canal de transferencia, el firmware y la revisión siguen siendo límites de confianza. | Atención alta | Reduce la confianza en el entorno conectado de firma; Aísla suficiente autoridad de firma; Verifica la intención en una pantalla independiente | Pruebas de control de acceso; Pruebas de verificación de transacciones | Un acceso fuerte no protege todas las dependencias; La verificación aún puede fallar en la persona o la pantalla |
| Verificación de transaccionesthreat-transaction-destination-substitution | Se sustituye el destino o el importeUn equipo, portapapeles, código QR, solicitud de pago o coordinador comprometido presenta datos distintos de la intención del operador.Una firma válida autoriza la transacción realmente presentada. La revisión independiente debe abarcar destino, importe, comisión y cambio mediante un canal o pantalla de confianza. | Atención alta | Verifica la intención en una pantalla independiente; Separa creación, firma y difusión cuando sea útil | Pruebas de verificación de transacciones | La verificación aún puede fallar en la persona o la pantalla |
| Verificación de transaccionesthreat-transaction-incomplete-signing-context | El firmante no tiene contexto suficiente para verificar el gastoEl dispositivo o la persona que firma no puede identificar con fiabilidad entradas, cambio, comisiones, política de la cartera o modificaciones de otro sistema.PSBT normaliza el intercambio de datos entre funciones, pero el formato por sí solo no demuestra que el firmante haya mostrado o comprobado todos los campos relevantes. | Importante | Separa creación, firma y difusión cuando sea útil; Verifica la intención en una pantalla independiente | Pruebas de verificación de transacciones | La verificación aún puede fallar en la persona o la pantalla |
| Continuidad y sucesiónthreat-continuity-operator-unavailability | El único operador informado no está disponibleFallecimiento, incapacidad, viaje, coacción, conflicto o pérdida de contacto impiden que los sucesores autorizados localicen la cartera o entiendan la recuperación.El material técnico no comunica autoridad legal, funciones, ubicaciones, dependencias ni orden de actuación. La continuidad exige procedimientos documentados y ensayados. | Importante | Documenta funciones, dependencias y lugares sin anotar secretos; Ensaya el traspaso de continuidad | Pruebas de continuidad | La sucesión combina incertidumbre técnica y legal; Un ensayo pasado no garantiza una recuperación futura |
| Continuidad y sucesiónthreat-continuity-secret-concentration | Un documento de continuidad concentra todos los secretosUn documento, caja fuerte, abogado, familiar o cuenta digital contiene material e instrucciones suficientes para gastar sin otro control independiente.La continuidad puede mejorar la disponibilidad y debilitar la confidencialidad. Un traspaso útil explica funciones y ubicaciones sin convertir un único registro en autoridad completa de gasto. | Atención alta | Documenta funciones, dependencias y lugares sin anotar secretos; Separa los secretos de las instrucciones y entre sí; Ensaya el traspaso de continuidad | Pruebas de continuidad; Pruebas de las copias | La sucesión combina incertidumbre técnica y legal; Disponibilidad y secreto siguen en tensión |