Nuestros correos ahora van firmados con PGP — verifícalos tú mismo

A partir de hoy, los correos automáticos de verify@getplasma.org — incluidas las notificaciones de pago de nodos — llevan una firma PGP dentro del cuerpo del mensaje.

Cualquiera puede verificar que un correo procede realmente de nosotros. Sin cuenta, sin login, sin confiar en terceros.

¿Por qué?

El phishing es el ataque más común contra proyectos de criptomonedas. Un correo falso de «pago enviado» o «verifica tu wallet» puede costar dinero real. Nuestra comunidad lleva años siendo objetivo — por eso hacemos que la falsificación sea criptográficamente detectable.

Todos los correos salientes ya llevan firma DKIM (verifica dkim=pass en las cabeceras — tu servidor de correo lo comprueba automáticamente). PGP añade una segunda prueba independiente que vive dentro del mensaje — verificable incluso tras reenvíos, sin depender de ningún servidor de correo intermedio.

Cómo verificar

  1. Descarga nuestras claves públicas: getplasma.org/pgp-verify.asc
  2. Impórtalas:
gpg --import pgp-verify.asc
  1. Guarda el texto del correo en un archivo (p. ej. mail.txt) y verifica:
gpg --verify mail.txt

Deberías ver una firma válida de:

getplasma.org payment signing (server key) <verify@getplasma.org>
fingerprint: ACEE 59B7 9A30 B460 78EC  B0C8 2632 D768 6559 CE31

La clave del servidor está certificada por nuestra clave maestra offline:

getplasma.org payments master key <verify@getplasma.org>
fingerprint: BB74 FE08 20C8 6169 6D69  56E4 4F31 69DB E3BB 7B

Aún más fuerte: la blockchain

Los correos de pago contienen un hash de transacción. Ese hash es la prueba más sólida de todas — existe en nuestra propia blockchain y solo nosotros podemos crearlo. Cada correo de pago enlaza directamente a la transacción en nuestro explorador, p. ej. kc-explorer2.getplasma.org.

Un correo puede falsificarse. Una transacción en la blockchain, no.

En resumen

  • ✅ Firmado con DKIM (automático, ya activo)
  • ✅ Cuerpo firmado con PGP (nuevo — verificación manual opcional)
  • ✅ Prueba on-chain de cada pago (imposible de falsificar)

Si un correo de «getplasma.org» no supera la verificación — no es nuestro.