From 26bfb7747d4b1fd3d7a520da1d226e723c4d8795 Mon Sep 17 00:00:00 2001 From: Aitor Date: Sat, 8 Aug 2026 19:11:55 +0200 Subject: [PATCH] =?UTF-8?q?fix:=20el=20aviso=20del=20xpub=20dec=C3=ADa=20u?= =?UTF-8?q?na=20media=20verdad?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Decía 'el xpub no sale del navegador'. Cierto, y por eso engaña: las direcciones derivadas sí salen, una consulta al nodo por cada una, y quien opere ese nodo ve el monedero entero. Con nodo propio da igual; con el nodo de otro le estás enseñando tus finanzas. El aviso lo dice ahora y distingue los dos casos. Añade PRUEBALA.md para quien reciba la app a probarla. --- CHANGELOG.md | 21 ++++++++++++ PRUEBALA.md | 91 ++++++++++++++++++++++++++++++++++++++++++++++++++ dashboard.html | 16 +++++++-- 3 files changed, 126 insertions(+), 2 deletions(-) create mode 100644 PRUEBALA.md diff --git a/CHANGELOG.md b/CHANGELOG.md index c49fd2a..d3015ba 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -10,6 +10,27 @@ y el versionado sigue [Versionado Semántico](https://semver.org/lang/es/): - **MENOR** — características nuevas que no rompen lo anterior - **PARCHE** — arreglos de errores +--- +## [1.18.1] — 2026-08-08 +### Corregido +- **El aviso del xpub decía una media verdad.** El panel de wallet watch-only + decía «Txoko deriva tus direcciones en local — el xpub no sale del + navegador». Es cierto, y por eso mismo engaña: el xpub no sale, pero **las + direcciones derivadas sí**, una consulta a la API del nodo por cada una. Quien + opere ese nodo puede ver en sus registros el monedero completo que estás + analizando: cuántas direcciones tienes, cuáles, su historial y tu saldo. + - Con el nodo propio no hay problema, es tu información en tu máquina. Con el + nodo de otra persona —aunque sea de confianza— le estás enseñando tus + finanzas enteras. + - El aviso lo dice ahora, y distingue los dos casos. En una herramienta que + existe para no afirmar de más, ese era el peor sitio posible para tener una + frase técnicamente cierta que se lee como una garantía que no es. + +### Añadido +- `PRUEBALA.md` — guía para quien recibe la aplicación para probarla: el aviso + del xpub por delante de todo, qué merece la pena intentar romper, qué no + hacer con el peritaje, y qué tipo de fallo interesa que reporte. + --- ## [1.18.0] — 2026-08-08 ### Añadido diff --git a/PRUEBALA.md b/PRUEBALA.md new file mode 100644 index 0000000..2de21b6 --- /dev/null +++ b/PRUEBALA.md @@ -0,0 +1,91 @@ +# Txoko Node Dashboard — pruébala y rómpela + +Gracias por dedicarle un rato. Esto no es una demo pulida: es una herramienta +joven que necesita ojos que no sean los míos. Lo más útil que puedes hacer es +**intentar que diga una tontería**. + +Léete esto antes de empezar. Son tres minutos y evita el único problema serio. + +--- + +## ⚠️ Lo único importante: cuidado con el xpub + +La aplicación tiene una función que analiza un monedero entero a partir de su +**xpub** (la clave pública maestra). Deriva tus direcciones en tu navegador —el +xpub no se envía a ninguna parte— pero para saber qué ha pasado con cada +dirección **tiene que preguntárselo al nodo, una consulta por dirección**. + +Eso significa que **quien opere el nodo puede ver tu monedero completo**: +cuántas direcciones tienes, cuáles, su historial y tu saldo. + +- Si estás usando **mi nodo**: no metas tu xpub real. Yo vería tus finanzas. + No porque vaya a mirar, sino porque no deberías tener que fiarte de eso — es + exactamente el problema contra el que existe esta herramienta. +- Si quieres probar esa función, usa un **xpub de un monedero de prueba** sin + fondos, o monta tu propio nodo (`SETUP.md`). + +Todo lo demás —analizar una transacción, una dirección suelta, un bloque— no +tiene este problema. + +--- + +## Qué merece la pena probar + +**Analiza transacciones tuyas de las que sepas la verdad.** Es lo más valioso +que puedes hacer, porque tú sabes cuál era el pago y cuál el cambio, y la +aplicación no. Si acierta, bien. Si se equivoca, **eso es oro**: dímelo. + +**Fíjate en cómo dice las cosas.** Cada señal está etiquetada con su nivel de +certeza: CERTEZA es un hecho comprobable en la cadena, PROBABLE e INFERENCIA +son interpretaciones. Si en algún sitio te parece que afirma más de lo que +puede saber, quiero saberlo — es el fallo que más me importa de todos. + +**Rompe cosas.** Pega un txid mal copiado, una dirección inventada, un xpub con +un carácter cambiado. Debería decirte que algo no cuadra, no inventarse una +respuesta. + +**Prueba el peritaje** (rastro de fondos robados) con cualquier transacción +pública conocida y mira si lo que concluye se sostiene. + +--- + +## Qué NO hacer + +**No la uses para acusar a nadie.** El peritaje aplica las mismas técnicas que +las empresas de vigilancia de cadena, y comete los mismos errores. Hoy mismo +salieron dos fallos que hacían que señalara al destinatario de un pago como si +fuera el rastro del ladrón. Están arreglados, y por eso mismo doy por hecho que +quedan más. + +**No te tomes la nota como un veredicto.** Es una guía para aprender dónde +filtras información, no una calificación. + +--- + +## Qué me sirve que me cuentes + +Por orden de utilidad: + +1. **Algo que afirma y es falso.** Lo más grave y lo más valioso. +2. **Algo que no entiendes.** Si un texto no se entiende, el texto está mal, no + tú. La aplicación explica o no sirve para nada. +3. **Algo que se rompe**: página en blanco, número imposible, carga infinita. + Dime qué estabas haciendo. +4. **Algo que echas en falta.** + +No hace falta que sea formal. Un "esto me ha parecido raro" ya me vale. + +--- + +## Contexto, por si te interesa + +Es un archivo HTML que corre entero en tu navegador. **Cero dependencias +externas**: no hay Google, ni CDN, ni telemetría, ni un solo recurso que se +descargue de internet. Se puede comprobar buscando `https://` en el código — +no hay ninguno. + +Todo lo que ves sale de un nodo Bitcoin propio, no de un servicio de terceros. +Esa es la idea entera: auditar tu privacidad sin regalársela a nadie en el +proceso. + +El código está en `git.bitcointxoko.org/pikaro/txoko-dashboard`. diff --git a/dashboard.html b/dashboard.html index 69e9213..cc918bf 100644 --- a/dashboard.html +++ b/dashboard.html @@ -5622,8 +5622,20 @@
WALLET WATCH-ONLY (xpub)
-
- Pega tu xpub/zpub desde Sparrow: Settings → Keystore → Master Public Key. Txoko deriva tus direcciones en local — el xpub no sale del navegador. +
+ Pega tu xpub/zpub desde Sparrow: Settings → Keystore → Master Public Key. La derivación ocurre en tu navegador: el xpub no se envía a ninguna parte. +
+ {/* Este aviso no es adorno. La versión anterior decía solo "el + xpub no sale del navegador", que es cierto y a la vez + engañoso: las DIRECCIONES derivadas sí salen, una consulta + por cada una. Quien opere el nodo ve el wallet entero. En una + herramienta que existe para no afirmar de más, esa media + verdad era el peor sitio posible para tenerla. */} +
+ Antes de seguir: el xpub se queda aquí, pero para saber qué ha pasado con tus direcciones hay que preguntarle al nodo por cada una. Quien opere ese nodo puede ver, en sus registros, el wallet completo que estás analizando: cuántas direcciones tienes, cuáles, su historial y su saldo. +
+ Si el nodo es tuyo, no hay problema: es tu propia información en tu propia máquina. Si es el nodo de otra persona, aunque sea alguien de confianza, le estás enseñando tus finanzas enteras. En ese caso usa un xpub de prueba o monta tu nodo. +
{walletAddrs?(