★★★★☆ 4.0 / 5

Blockstream Jade Plus: Fully Open, With a Security Model to Understand

A cheap, fully open-source signer with an excellent QR camera — built on a general-purpose ESP32 and a blind-oracle design you should understand before you trust it.

Veredicto. The Jade Plus is one of the best-value fully open-source hardware wallets: great QR scanning, multiple connectivity options, and firmware and hardware you can fully inspect. The trade-off is that it uses a general-purpose ESP32 MCU instead of a dedicated secure element, leaning on a 'blind oracle' for physical-attack resistance — a clever model, but one with real caveats and a documented history of ESP32-class attacks.

Lo bueno

  • Fully open-source hardware and firmware — you can even build a compatible device from off-the-shelf parts
  • Excellent built-in camera for fast, air-gap-friendly QR signing
  • Flexible connectivity: USB, Bluetooth, camera QR, and microSD
  • Inexpensive — the Plus is around $149 and the base Jade Core is even cheaper
  • Blind-oracle model can be self-hosted (e.g. on Umbrel) or run statelessly, so you're not forced to trust Blockstream's server
  • Larger, sharper screen and better build than the original Jade

Lo malo

  • No dedicated secure element — it runs on a general-purpose ESP32-S3, a chip class with a documented fault-injection/glitching history
  • Physical-attack resistance depends on the blind oracle; run it fully stateless and you give up some of that protection
  • The blind oracle introduces an availability and privacy consideration you must reason about (self-hosting mitigates it)
  • Security researchers (esp32.fail / Ledger Donjon) have published evil-maid firmware-extraction and glitch findings on Jade-class hardware
  • At least one firmware-level bug (a CBOR 'register_descriptor' issue) was disclosed and patched — keep firmware updated
  • Bluetooth is convenient but adds attack surface some users prefer to avoid
Cómpralo siValue-focused and open-source-first users who will take the time to understand the blind-oracle model and keep firmware current.
Evítalo siBuyers who specifically want a dedicated secure element and the simplest possible 'set it and forget it' physical-security story.

El Jade Plus plantea un argumento de apertura sólido: es totalmente de código abierto, de arriba abajo. Blockstream publica el hardware y el firmware, y, célebremente, puedes ensamblar un Jade compatible con piezas de venta libre. Para quienes creen que la verificabilidad es el cimiento de la confianza, esa apertura es la característica principal, y no es palabrería de marketing: es un compromiso genuino y auditable que la mayoría de los competidores solo igualan parcialmente.

En el uso diario es agradable y capaz. La cámara integrada es uno de los mejores escáneres de QR del mercado, lo que hace que la firma con air-gap sea rápida en lugar de engorrosa. También dispones de USB, Bluetooth y microSD, así que encaja en casi cualquier flujo de trabajo de carteras. El Plus añade una pantalla más grande y mejor y una sensación más premium que el original. A unos 149 dólares, con el Jade Core base aún más barato, la propuesta de valor es excelente sobre el papel.

La parte que exige honestidad es la arquitectura de seguridad. A diferencia de Coldcard o Passport, el Jade no usa un secure element dedicado. Funciona sobre un microcontrolador de propósito general ESP32-S3. Para compensarlo, Blockstream diseñó el «blind oracle» (oráculo ciego): tu cifrado de cartera se reparte entre tu PIN, el dispositivo y un servidor oráculo remoto que nunca conoce tu PIN, tus claves ni tus direcciones. Funciona como un secure element virtual y, de forma crucial, puedes hacer funcionar tu propio oráculo (por ejemplo en Umbrel) o usar el dispositivo en modo sin estado (stateless) sin ningún oráculo.

Ese diseño es genuinamente ingenioso, y es la razón por la que Jade puede seguir siendo totalmente abierto: el silicio de los secure elements es propietario, así que evitarlo es lo que compra la apertura. Pero las concesiones son reales y merece la pena decirlas con claridad. Apóyate en el oráculo ciego e introduces una consideración de disponibilidad y de privacidad (mitigada, aunque no eliminada, al autoalojarlo). Funciona totalmente sin estado y renuncias a parte de la resistencia a ataques físicos que aporta el oráculo. No hay almuerzo gratis; hay una elección que deberías tomar de forma deliberada.

El linaje ESP32 también arrastra lastre. Los MCU de propósito general de esta clase tienen un historial documentado de ataques de voltage-glitching e inyección de fallos que se remonta a investigaciones de Black Hat, y los investigadores de seguridad han publicado trabajos de extracción de firmware de tipo evil-maid específicamente contra hardware de la clase Jade. Por separado, una vulnerabilidad a nivel de firmware en la ruta CBOR «register_descriptor» se divulgó de forma responsable y se parcheó. Nada de esto significa que Jade esté roto, Blockstream ha respondido con actualizaciones, pero sí significa que la seguridad física aquí es un objetivo móvil que depende de que mantengas el firmware al día.

Nos situamos en 4,0. El Jade Plus es una cartera de código abierto legítimamente estupenda a un gran precio, y para un modelo de amenaza centrado en atacantes remotos y en el uso cotidiano es más que suficiente. Solo pierde puntos frente al listón más estricto de seguridad física, donde ganan un secure element dedicado y una historia de confianza más sencilla. Cómpralo si la apertura y el valor son tus prioridades y estás dispuesto a entender el modelo del oráculo; busca en otra parte si quieres un secure element y cero deberes.

En resumen. A superb-value, fully open-source signer whose novel blind-oracle security model is a strength and a homework assignment in equal measure.
Blockstream Jade Plus

$149 · Bitcoin · Lightning · x402

Tienda →

Fuentes (12)

  1. Blockstream Jade Plus — Official Product Page — Blockstream
  2. Blockstream Jade Plus — Store — Blockstream Store
  3. Introducing the All-New Blockstream Jade Plus — Blockstream Blog
  4. Jade Security Model FAQs — Blockstream Help Center
  5. Why Doesn't Jade Have a Secure Element? — Blockstream Help Center
  6. Blind Oracle — Glossary — Blockstream
  7. Set Up a Personal Blind Oracle with Umbrel — Blockstream Help Center
  8. jade.fail / esp32.fail — Vulnerabilities & Mishaps of Blockstream Jade — esp32.fail
  9. Firmware Extraction: Evil-Maid Attacks on Blockstream Jade — Ledger Donjon
  10. Jade Security Disclosure — Blockstream Blog
  11. Less Complexity, Same Security: Blockstream Introduces Jade Core — Blockstream Press
  12. Blockstream Jade Review (2025): Open-Source Security — WalletPilot