fix: el aviso del xpub decía una media verdad
Decía 'el xpub no sale del navegador'. Cierto, y por eso engaña: las direcciones derivadas sí salen, una consulta al nodo por cada una, y quien opere ese nodo ve el monedero entero. Con nodo propio da igual; con el nodo de otro le estás enseñando tus finanzas. El aviso lo dice ahora y distingue los dos casos. Añade PRUEBALA.md para quien reciba la app a probarla.
This commit is contained in:
@@ -10,6 +10,27 @@ y el versionado sigue [Versionado Semántico](https://semver.org/lang/es/):
|
|||||||
- **MENOR** — características nuevas que no rompen lo anterior
|
- **MENOR** — características nuevas que no rompen lo anterior
|
||||||
- **PARCHE** — arreglos de errores
|
- **PARCHE** — arreglos de errores
|
||||||
|
|
||||||
|
---
|
||||||
|
## [1.18.1] — 2026-08-08
|
||||||
|
### Corregido
|
||||||
|
- **El aviso del xpub decía una media verdad.** El panel de wallet watch-only
|
||||||
|
decía «Txoko deriva tus direcciones en local — el xpub no sale del
|
||||||
|
navegador». Es cierto, y por eso mismo engaña: el xpub no sale, pero **las
|
||||||
|
direcciones derivadas sí**, una consulta a la API del nodo por cada una. Quien
|
||||||
|
opere ese nodo puede ver en sus registros el monedero completo que estás
|
||||||
|
analizando: cuántas direcciones tienes, cuáles, su historial y tu saldo.
|
||||||
|
- Con el nodo propio no hay problema, es tu información en tu máquina. Con el
|
||||||
|
nodo de otra persona —aunque sea de confianza— le estás enseñando tus
|
||||||
|
finanzas enteras.
|
||||||
|
- El aviso lo dice ahora, y distingue los dos casos. En una herramienta que
|
||||||
|
existe para no afirmar de más, ese era el peor sitio posible para tener una
|
||||||
|
frase técnicamente cierta que se lee como una garantía que no es.
|
||||||
|
|
||||||
|
### Añadido
|
||||||
|
- `PRUEBALA.md` — guía para quien recibe la aplicación para probarla: el aviso
|
||||||
|
del xpub por delante de todo, qué merece la pena intentar romper, qué no
|
||||||
|
hacer con el peritaje, y qué tipo de fallo interesa que reporte.
|
||||||
|
|
||||||
---
|
---
|
||||||
## [1.18.0] — 2026-08-08
|
## [1.18.0] — 2026-08-08
|
||||||
### Añadido
|
### Añadido
|
||||||
|
|||||||
+91
@@ -0,0 +1,91 @@
|
|||||||
|
# Txoko Node Dashboard — pruébala y rómpela
|
||||||
|
|
||||||
|
Gracias por dedicarle un rato. Esto no es una demo pulida: es una herramienta
|
||||||
|
joven que necesita ojos que no sean los míos. Lo más útil que puedes hacer es
|
||||||
|
**intentar que diga una tontería**.
|
||||||
|
|
||||||
|
Léete esto antes de empezar. Son tres minutos y evita el único problema serio.
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## ⚠️ Lo único importante: cuidado con el xpub
|
||||||
|
|
||||||
|
La aplicación tiene una función que analiza un monedero entero a partir de su
|
||||||
|
**xpub** (la clave pública maestra). Deriva tus direcciones en tu navegador —el
|
||||||
|
xpub no se envía a ninguna parte— pero para saber qué ha pasado con cada
|
||||||
|
dirección **tiene que preguntárselo al nodo, una consulta por dirección**.
|
||||||
|
|
||||||
|
Eso significa que **quien opere el nodo puede ver tu monedero completo**:
|
||||||
|
cuántas direcciones tienes, cuáles, su historial y tu saldo.
|
||||||
|
|
||||||
|
- Si estás usando **mi nodo**: no metas tu xpub real. Yo vería tus finanzas.
|
||||||
|
No porque vaya a mirar, sino porque no deberías tener que fiarte de eso — es
|
||||||
|
exactamente el problema contra el que existe esta herramienta.
|
||||||
|
- Si quieres probar esa función, usa un **xpub de un monedero de prueba** sin
|
||||||
|
fondos, o monta tu propio nodo (`SETUP.md`).
|
||||||
|
|
||||||
|
Todo lo demás —analizar una transacción, una dirección suelta, un bloque— no
|
||||||
|
tiene este problema.
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## Qué merece la pena probar
|
||||||
|
|
||||||
|
**Analiza transacciones tuyas de las que sepas la verdad.** Es lo más valioso
|
||||||
|
que puedes hacer, porque tú sabes cuál era el pago y cuál el cambio, y la
|
||||||
|
aplicación no. Si acierta, bien. Si se equivoca, **eso es oro**: dímelo.
|
||||||
|
|
||||||
|
**Fíjate en cómo dice las cosas.** Cada señal está etiquetada con su nivel de
|
||||||
|
certeza: CERTEZA es un hecho comprobable en la cadena, PROBABLE e INFERENCIA
|
||||||
|
son interpretaciones. Si en algún sitio te parece que afirma más de lo que
|
||||||
|
puede saber, quiero saberlo — es el fallo que más me importa de todos.
|
||||||
|
|
||||||
|
**Rompe cosas.** Pega un txid mal copiado, una dirección inventada, un xpub con
|
||||||
|
un carácter cambiado. Debería decirte que algo no cuadra, no inventarse una
|
||||||
|
respuesta.
|
||||||
|
|
||||||
|
**Prueba el peritaje** (rastro de fondos robados) con cualquier transacción
|
||||||
|
pública conocida y mira si lo que concluye se sostiene.
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## Qué NO hacer
|
||||||
|
|
||||||
|
**No la uses para acusar a nadie.** El peritaje aplica las mismas técnicas que
|
||||||
|
las empresas de vigilancia de cadena, y comete los mismos errores. Hoy mismo
|
||||||
|
salieron dos fallos que hacían que señalara al destinatario de un pago como si
|
||||||
|
fuera el rastro del ladrón. Están arreglados, y por eso mismo doy por hecho que
|
||||||
|
quedan más.
|
||||||
|
|
||||||
|
**No te tomes la nota como un veredicto.** Es una guía para aprender dónde
|
||||||
|
filtras información, no una calificación.
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## Qué me sirve que me cuentes
|
||||||
|
|
||||||
|
Por orden de utilidad:
|
||||||
|
|
||||||
|
1. **Algo que afirma y es falso.** Lo más grave y lo más valioso.
|
||||||
|
2. **Algo que no entiendes.** Si un texto no se entiende, el texto está mal, no
|
||||||
|
tú. La aplicación explica o no sirve para nada.
|
||||||
|
3. **Algo que se rompe**: página en blanco, número imposible, carga infinita.
|
||||||
|
Dime qué estabas haciendo.
|
||||||
|
4. **Algo que echas en falta.**
|
||||||
|
|
||||||
|
No hace falta que sea formal. Un "esto me ha parecido raro" ya me vale.
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## Contexto, por si te interesa
|
||||||
|
|
||||||
|
Es un archivo HTML que corre entero en tu navegador. **Cero dependencias
|
||||||
|
externas**: no hay Google, ni CDN, ni telemetría, ni un solo recurso que se
|
||||||
|
descargue de internet. Se puede comprobar buscando `https://` en el código —
|
||||||
|
no hay ninguno.
|
||||||
|
|
||||||
|
Todo lo que ves sale de un nodo Bitcoin propio, no de un servicio de terceros.
|
||||||
|
Esa es la idea entera: auditar tu privacidad sin regalársela a nadie en el
|
||||||
|
proceso.
|
||||||
|
|
||||||
|
El código está en `git.bitcointxoko.org/pikaro/txoko-dashboard`.
|
||||||
+14
-2
@@ -5622,8 +5622,20 @@
|
|||||||
<div style={{fontSize:"0.65rem",color:C.green,fontFamily:"monospace",fontWeight:700}}>WALLET WATCH-ONLY (xpub)</div>
|
<div style={{fontSize:"0.65rem",color:C.green,fontFamily:"monospace",fontWeight:700}}>WALLET WATCH-ONLY (xpub)</div>
|
||||||
<button onClick={()=>setShowWalletPanel(false)} style={{background:"none",border:"none",color:C.t2,cursor:"pointer",fontSize:"1rem"}}>×</button>
|
<button onClick={()=>setShowWalletPanel(false)} style={{background:"none",border:"none",color:C.t2,cursor:"pointer",fontSize:"1rem"}}>×</button>
|
||||||
</div>
|
</div>
|
||||||
<div style={{fontSize:"0.68rem",color:C.t2,marginBottom:12}}>
|
<div style={{fontSize:"0.68rem",color:C.t2,marginBottom:8}}>
|
||||||
Pega tu xpub/zpub desde Sparrow: <span style={{fontFamily:"monospace",color:C.t1}}>Settings → Keystore → Master Public Key</span>. Txoko deriva tus direcciones en local — el xpub no sale del navegador.
|
Pega tu xpub/zpub desde Sparrow: <span style={{fontFamily:"monospace",color:C.t1}}>Settings → Keystore → Master Public Key</span>. La derivación ocurre en tu navegador: el xpub no se envía a ninguna parte.
|
||||||
|
</div>
|
||||||
|
{/* Este aviso no es adorno. La versión anterior decía solo "el
|
||||||
|
xpub no sale del navegador", que es cierto y a la vez
|
||||||
|
engañoso: las DIRECCIONES derivadas sí salen, una consulta
|
||||||
|
por cada una. Quien opere el nodo ve el wallet entero. En una
|
||||||
|
herramienta que existe para no afirmar de más, esa media
|
||||||
|
verdad era el peor sitio posible para tenerla. */}
|
||||||
|
<div style={{fontSize:"0.66rem",color:C.t2,marginBottom:12,padding:"8px 10px",background:C.bgCard,border:`1px solid ${C.amber}40`,borderRadius:6,lineHeight:1.55}}>
|
||||||
|
<span style={{color:C.amber,fontWeight:700}}>Antes de seguir:</span> el xpub se queda aquí, pero para saber qué ha pasado con tus direcciones hay que <strong>preguntarle al nodo por cada una</strong>. Quien opere ese nodo puede ver, en sus registros, el wallet completo que estás analizando: cuántas direcciones tienes, cuáles, su historial y su saldo.
|
||||||
|
<div style={{marginTop:5}}>
|
||||||
|
Si el nodo es <strong>tuyo</strong>, no hay problema: es tu propia información en tu propia máquina. Si es el nodo <strong>de otra persona</strong>, aunque sea alguien de confianza, le estás enseñando tus finanzas enteras. En ese caso usa un xpub de prueba o monta tu nodo.
|
||||||
|
</div>
|
||||||
</div>
|
</div>
|
||||||
{walletAddrs?(
|
{walletAddrs?(
|
||||||
<div>
|
<div>
|
||||||
|
|||||||
Reference in New Issue
Block a user