Keycard Shell
El hardware wallet modular y air-gapped. Desliza una Keycard en el Shell y obtén un dispositivo de firma completo con su propia pantalla, cámara QR y batería reemplazable. Completamente open source. Completamente verificable.
Un hardware wallet debía hacerte independiente
- §1Confiar en código que no puedes auditar del todo
- §2Instalar nuestra app complementaria
- §3Guardar tus llaves dentro de nuestro dispositivo
- §4Aceptar los cambios de firmware que decidimos
Shell elimina las condiciones. Verifícalo todo. No dependas de nadie.
Apunta. Comprueba. Firma.
Shell funciona con el wallet que ya usas. Tu wallet construye la transacción; Shell te muestra lo que realmente hace y luego la firma, sin conexión. Todo el ciclo tarda segundos.
-
01
Tu wallet construye la transacción
MetaMask, Sparrow o cualquiera de los más de 15 wallets muestra un código QR. Tu wallet, no el nuestro. No hay ninguna app de Keycard.
-
02
Inserta tu tarjeta, introduce tu PIN
Shell se enciende al insertarla y arranca en 20 milisegundos. Tu PIN se introduce en un teclado físico.
-
03
Apunta con Shell a la pantalla
Un botón. La cámara de global shutter lee al instante incluso los códigos QR animados.
-
04
Lee lo que estás firmando
Destinatario, importe, red, comisión. Descodificado en la propia pantalla de Shell, fuera del alcance del malware.
-
05
Pulsa OK para firmar
La tarjeta firma en su secure element. Las llaves nunca lo abandonan.
-
06
Vuelve a mostrar el QR
La cámara de tu wallet lee la respuesta de Shell y la difunde. Tus llaves nunca tocaron una máquina conectada.
Tú decides cómo se organizan tus llaves
La tarjeta es la llave, no el dispositivo. Cada tarjeta es un wallet BIP-32 con su propio PIN, y deriva tantas llaves como jamás vayas a necesitar. Cuántas tarjetas guardas, qué contiene cada una y dónde viven es tu diseño, no el nuestro.
Una tarjeta
Un wallet, un número ilimitado de llaves
Una tarjeta es un wallet BIP-32. A partir de una sola seed deriva llaves y direcciones ilimitadas, endurecidas o no, hasta diez niveles de profundidad. Por eso una tarjeta firma para Bitcoin, Ethereum y todas las cadenas EVM y L2. Ponle un nombre, y ese nombre pasa a ser el título del menú al insertarla.
Una tarjeta y sus repuestos
Tu copia de seguridad es una tarjeta, no un papel
La misma seed, en tantas tarjetas como quieras. Cada una tiene su propio PIN y funciona sola, así que un repuesto en otro edificio es un wallet que puedes usar, no una nota que esperas que siga siendo legible. Las palabras siguen BIP-39, restaurables en cualquier wallet compatible. O usa partes Shamir SLIP-39, con tu propio umbral.
Tarjetas independientes
Wallets separados, riesgo separado
Un segundo wallet es una segunda tarjeta. Los fondos a largo plazo en una, las llaves de contratos en otra: seeds distintas, PINs distintos, nada compartido, de modo que un error en una no puede alcanzar a la otra. Keycards ilimitadas por Shell, cambiadas en segundos. Shell se despierta al insertarla, arranca en veinte milisegundos y nunca te pide volver a emparejar.
Multisig entre tarjetas
Ninguna tarjeta por sí sola puede mover los fondos
Reparte un multisig de Bitcoin entre varias tarjetas, una llave cada una, guardadas en lugares distintos. Native SegWit, P2WSH, con un flujo de exportación dedicado y compatibilidad total con PSBT, de modo que Sparrow y otros coordinadores ven un cofirmante normal. Perder una tarjeta te cuesta una tarjeta.
Trae tus llaves existentes o genera unas totalmente nuevas
- Genera en la tarjeta. Verdadera aleatoriedad por hardware, 12 o 24 palabras BIP-39.
- Trae las tuyas. Escribe tus palabras BIP-39 existentes y la tarjeta las adopta.
- Escanea un SeedQR Para importar tu seed
- Partes Shamir SLIP-39 Importa o genera, con tu propio umbral.
- Las passphrases BIP-39 son compatibles. Elegida al inicializar la tarjeta, y fijada una sola vez.
Usa tus tarjetas en todos tus dispositivos
Shell es el mejor lugar para usar tus llaves, no el único. La misma tarjeta se acerca a un teléfono por NFC o entra en un lector USB en un ordenador. Nada que reemparejar y nada que migrar, porque las llaves nunca salieron de la tarjeta. Tus llaves jamás pueden salir de la tarjeta.
-
En Shell
Cámara, pantalla y teclado, nunca conectados a nada. La configuración de la que trata esta página, y la que hay que usar para todo lo que importa.
-
En tu teléfono
Acerca la tarjeta a la parte trasera del teléfono. Status móvil le habla por NFC, y la tarjeta firma en su propio secure element. Ningún Shell en la sala.
-
En tu ordenador
Un simple lector sin contacto por USB, sin controladores que instalar. Status desktop y Sparrow funcionan así los dos.
Mira lo que firmas
Shell descodifica la transacción en su propia pantalla — destinatario, importe, red, comisión — antes de firmar nada. Lo que apruebas es exactamente lo que la tarjeta firma. Nada de por medio.
Shell descodifica transferencias ERC-20, aprobaciones de tokens con gastador e importe, datos tipados EIP-712, transacciones Safe y PSBT de Bitcoin con detección de cambio. Lo que no se puede descodificar se muestra en bruto, nunca oculto.
Todo lo que Shell descodifica
Ethereum
- Dirección de destino, importe, nombre de la red y comisión de gas antes de firmar
- Visualización completa de los call data
- Transferencias ERC-20, ticker e importe desde la base de datos de tokens del dispositivo
- ERC-20 approve: dirección del gastador e importe aprobado
- Descodificación ABI: nombre de función y argumentos para contratos conocidos
- Datos tipados EIP-712 con etiquetas de tipo, digest siempre mostrado
- Hash ERC-8213, para que el digest pueda comprobarse de forma independiente en una segunda máquina. erc8213.eth.limo
- Vista dedicada de Gnosis Safe, SafeTx legible para humanos
- Permit y Permit2
- Mensaje en bruto personal_sign, desplazable
Bitcoin
- PSBT: cada salida con destinatario e importe, comisión calculada
- Salida de cambio detectada automáticamente y etiquetada por separado
- PSBT multisig con el etiquetado apropiado
Siempre
- Direcciones de recepción ETH y BTC en pantalla, exportables como QR
- Cada campo desplazable antes de confirmar
- Firmar requiere pulsar un botón físico
Ethereum y Bitcoin
Ethereum
- Ethereum mainnet y todas las cadenas EVM y L2, con los nombres de cadena resueltos desde la base de datos del dispositivo
Solana no es compatible.
Bitcoin
- Legacy, Nested SegWit, Native SegWit
- Multisig (P2WSH)
- Compatibilidad total con PSBT, todos los flags sighash, testnet incluido
Taproot aún no es compatible.
Shell y Keycard son compatibles con más de 15 wallets
Usa Keycard Shell con los wallets en los que ya confías. Explora la lista completa para filtrar por plataforma y activos.
Seguridad, capa por capa
Tus llaves nunca abandonan el secure element
Las llaves se generan dentro del secure element de la Keycard mediante su propio generador de números aleatorios por hardware, y nunca salen. Está certificado EAL6+, la misma clase que protege las tarjetas bancarias. La tarjeta es la que firma: entra un hash de 32 bytes, sale una firma. El microcontrolador que gobierna la pantalla, el teclado y la cámara de Shell nunca ve material de llaves, así que un Shell comprometido no tiene nada que filtrar.
Sellada en producción
La tarjeta sale de fábrica bloqueada: sus llaves GlobalPlatform están aleatorizadas y el chip está en estado SECURED, de modo que ningún applet puede instalarse, sustituirse ni eliminarse a través de su interfaz.
Air-gapped, y por qué importa
No existe hardware WiFi, Bluetooth ni celular en la placa. El único canal es la luz: códigos QR que entran, códigos QR que salen. Los datos USB tienen un interruptor de corte, y Shell no tiene estado: saca la tarjeta y lo olvida todo.
Un PIN, no una huella
Tu PIN se introduce en un teclado físico, y no hay biometría en el dispositivo por diseño. Un PIN es algo que sabes. Una huella puede obtenerse por la fuerza.
Demuestra que es auténtica
Cada tarjeta lleva un certificado firmado en fábrica, y cada Shell guarda una llave de dispositivo única. En el primer arranque, dispositivo y servidor se demuestran mutuamente su autenticidad, criptográficamente. Un contador de verificación señala cualquier cosa inesperada.
Bajo coacción, un segundo PIN
Un PIN de coacción opcional abre un wallet señuelo, criptográficamente distinto del real. Nada en la pantalla revela qué PIN has usado.
El hardware wallet más abierto y verificable
Cada afirmación de abajo tiene una vía de verificación. Nunca tienes que creernos.
Firmware que puedes reconstruir
Con licencia MIT y reproducible: compila desde el código, compara el hash. Mismo código, mismo binario.
Firmware de Shell en GitHub →Hardware que puedes fabricar
Esquemas, Gerbers, BOM y archivos 3D bajo CERN-OHL-S v2. Suficiente para fabricar el dispositivo, no solo para auditar el diseño.
Archivos de hardware en GitHub →Una base de datos que puedes rastrear
Listas de tokens, registro de cadenas y ABIs construidos a partir de fuentes públicas. Cada versión está firmada y es verificable por hash.
Cómo se construye la base de datos → Historial de versiones de la base →Actualizaciones en tus términos
Firmware firmado, aprobación física en el dispositivo y una vía de actualización totalmente sin conexión por unidad USB. Y las reglas de la tarjeta nunca cambian: el applet está sellado.
Actualizar por la web → Actualizar en modo air-gapped →Constrúyelo tú mismo
Compila el firmware con tus propias llaves. Programa tu propia JavaCard en blanco. La vía DIY elimina la última suposición de confianza.
Construye tu propia Keycard → Keycard Shell en DIY →Ficha técnica
Shell
| Pantalla | 2.0" TFT IPS, 240×320, adjustable brightness |
| Teclado | 12 hard-rubber clicky keys, durable coating |
| Cámara | Global shutter. Reads animated QR in one frame |
| Batería | Removable BL-4C, about $3, sold worldwide. No tools |
| Arranque | 20 ms. Turns on and off at card insertion |
| USB-C | Any charger. Data kill switch in settings |
| Carcasa | ABS, dust resistant, pocket-sized |
| Marca | None. No crypto identifiers on the device |
| Firma | Air-gapped via QR (ERC-4527), or USB |
Keycard
| Secure element | NXP JCOP4 P71, EAL6+ Common Criteria |
| Formato | Standard bank-card, ISO 7816 + NFC |
| Alimentación | None needed. No battery, no moving parts |
| Vida útil | 20+ years. Water, dust and X-ray resistant |
| Lectores | Works with Shell and any standard card reader |
| Marca | None. Looks like any card in your wallet |
En la caja
- 1× Keycard Shell
- 2× Keycard (negra, sin marca visible)
- 1× Batería reemplazable BL-4C
- 1× Cable USB-C a USB-C
Antes de comprar
¿Y si pierdo mi tarjeta o mi dispositivo?
¿Funciona con mi wallet?
Envío y devoluciones
¿Y si la empresa Keycard desaparece?
¿Qué significa realmente «air-gapped»?
Tus llaves, tus reglas
Consigue ShellEnvío gratis · Devoluciones en 30 días · Verifica que tu dispositivo es auténtico desde el primer arranque