Mejores prácticas para proteger una crypto wallet

Sat Nov 22 2025

Esta guía es una checklist concisa y práctica para la seguridad de una crypto wallet. Se centra en medidas que reducen el riesgo de pérdidas en el mundo real, con valores predeterminados claros.

Checklist TL;DR

  • Usa una hardware wallet (o un signer air‑gapped); desactiva el blind signing
  • Guarda la seed phrase offline (backup metálico), nunca en la nube/notas/fotos
  • Añade una passphrase (la 25.ª palabra de BIP‑39) y mantenla separada de la seed
  • Para fondos grandes, usa multisig o MPC (t‑of‑n) con diferentes proveedores de dispositivos
  • Verifica en el dispositivo lo que firmas; prefiere typed data EIP‑712 frente a datos arbitrarios
  • Revoca regularmente los token approvals; usa spending allowances ajustadas
  • Mantén los dispositivos actualizados, bloqueados y resistentes al phishing
  • Haz backups de forma segura; prueba la recuperación; documenta los pasos de break‑glass
  • Supervisa las direcciones y establece límites/alertas de retiro cuando sea compatible
  • Segmenta los fondos entre wallets separadas (spend/trade/cold) para reducir el blast radius
  • Adquiere hardware de proveedores oficiales; establece un PIN fuerte + passphrase desde el primer día

1) Elige el modelo de wallet adecuado (primero el threat model)

  • Hot wallet (navegador/teléfono): práctica, pero con mayor riesgo de phishing/malware
  • Hardware signer: las claves privadas están en el dispositivo; confirma en el dispositivo antes de firmar
  • Air‑gapped: flujo QR/PSBT; excelente aislamiento, con mayor fricción
  • Custodial: los controles operativos y el seguro varían; asume riesgos de API/insiders

Regla general:

  • Gastos diarios: hot + hardware signer
  • Treasury/ahorros: multisig/MPC con controles de políticas y múltiples proveedores

Segmentación:

  • Mantén wallets separadas para “spend”, “trading” y “treasury”, con políticas de seguridad diferentes
  • Nunca conectes las treasury wallets a dApps; úsalas únicamente para movimientos de cold storage
  • No reutilices direcciones entre contextos; etiqueta claramente las wallets en tu tracker

2) Genera y almacena tu seed phrase de forma segura (BIP‑39)

Genera la seed offline en el dispositivo, nunca en un ordenador conectado o en un sitio web. Haz el backup en papel o metal; evita las fotos digitales o la sincronización en la nube. Considera añadir una passphrase de BIP‑39 (la “25.ª palabra”) para una negación plausible y protección adicional.

Consejos clave:

  • Nunca escribas seeds en una máquina conectada a Internet
  • Mantén la seed y la passphrase en ubicaciones separadas; prueba la recuperación antes de depositar fondos
  • Guarda los backups en ubicaciones geográficamente separadas; protégelos contra incendios/inundaciones
  • Si usas placas de acero, asegúrate del orden correcto de las palabras y del checksum antes de sellarlas

3) Prefiere hardware wallets y desactiva el blind signing

  • Asegúrate de que el firmware es auténtico y está actualizado
  • Desactiva el blind signing; exige prompts claros en el dispositivo (dirección, cantidad, contrato)
  • Para cadenas EVM, prefiere la firma de typed data EIP‑712 frente a eth_sign
  • Compra dispositivos directamente al fabricante o a revendedores autorizados
  • Usa un PIN fuerte; activa la passphrase; bloquea el dispositivo al desconectarlo
  • Desactiva el Bluetooth si no es necesario; evita emparejarlo en redes no confiables

4) Multisig o MPC para fondos de alto valor

  • Usa t‑of‑n con diferentes proveedores de dispositivos y ubicaciones de almacenamiento
  • Exige aprobación de dos personas y controles de políticas (límites, bloqueos temporales, allowlists)
  • Para EVM, considera Gnosis Safe (Safe Multisig) o proveedores empresariales de MPC (con planes de exportación y recuperación)
  • Documenta un plan de recuperación que funcione si se pierde un signer o un proveedor deja de operar
  • Separa a los approvers de los initiators; registra y revisa los cambios de políticas

5) Firma de transacciones más segura (EIP‑712)

Los typed data hacen que la intención sea legible para las personas y reducen el riesgo de phishing.

Recomendaciones:

  • Verifica siempre el dominio (nombre, chainId, contrato) y los valores en el dispositivo
  • Rechaza firmar en cadenas o contratos inesperados; compáralos con tu allowlist
  • Ten cuidado con las firmas que conceden approvals (permit, setApprovalForAll) o cambian owners
  • Simula las transacciones en un simulador confiable antes de la confirmación final cuando sea posible

6) Token approvals y allowances

Los unlimited approvals son un vector habitual de pérdidas. Usa allowances pequeñas y por uso, y revócalas después de utilizarlas.

  • Revisa los approvals regularmente con una herramienta de revoke reputada; elimina los approvals obsoletos
  • Prefiere approvals por transacción o con límites pequeños frente a allowances “unlimited”
  • Mantén una allowlist de spenders confiables; verifica antes de conceder permisos
  • Establece un recordatorio recurrente en el calendario (por ejemplo, mensual) para revisar y revocar allowances
  • Presta especial atención a los approvals de NFT marketplaces y a las delegaciones de estilo “Permit2”

7) Bitcoin PSBT: firma offline

Usa PSBT para flujos de firma air‑gapped.

Consejos:

  • Verifica las direcciones en el dispositivo; no confíes únicamente en el portapapeles/QR
  • Usa wallets basadas en descriptores para evitar discrepancias en los tipos de dirección
  • Mantén un signer air‑gapped dedicado a los flujos PSBT; evita mezclarlo con el uso hot

8) Cifra las hot keys en reposo (apps y bots)

Si debes almacenar una hot key (market‑maker, bot), cífrala con una clave fuerte procedente de un secrets manager y protege el host.

Hardening:

  • Hosts de corta duración; paquetes mínimos; usuarios no compartidos; firewall estricto de salida
  • Limita la vida útil de las claves; rótalas; limita las API keys a acciones específicas
  • Usa un llavero del sistema operativo, HSM o secrets manager reputado; evita claves en texto plano en el disco
  • Restringe el acceso con permisos sólidos del sistema operativo y audita el acceso regularmente
  • Separa las hot keys del rol del app server (por ejemplo, sidecar o servicio aislado)

9) Higiene de dispositivos y resistencia al phishing

  • Mantén actualizado el sistema operativo/firmware/navegador; desactiva extensiones arriesgadas
  • Usa dispositivos/perfiles dedicados para crypto; bloquea la ejecución automática de USB; prefiere hardware keys (FIDO2) para las cuentas
  • Escribe las URLs; guarda en marcadores los sitios oficiales; verifica los certificados; ten cuidado con los dominios homógrafos
  • Nunca importes seeds a extensiones del navegador salvo que sea absolutamente necesario
  • Usa passkeys o TOTP (no SMS) para las cuentas de exchanges/custodians
  • Trata con sospecha los DMs de “soporte” y los pop‑ups de wallets; verifica mediante canales oficiales

10) Backups y recuperación

  • Haz backups de las seed phrases en metal; guarda la passphrase por separado
  • Considera Shamir Secret Sharing (SLIP‑39) o multisig para la recuperación social
  • Practica la recuperación con una cantidad pequeña; documenta el procedimiento de break‑glass
  • Destruye las notas provisionales y la memoria de la impresora; evita fotocopias/fotos
  • Incluye documentación de recuperación paso a paso en sobres sellados; prueba anualmente con un balance pequeño
  • Registra las rutas de derivación o el tipo de wallet para evitar sorpresas durante la restauración

11) Monitorización y políticas

  • Vigila las direcciones on chain; configura alertas por email/SMS/Telegram para movimientos grandes
  • Usa allowlists y límites de gasto cuando los custodians/wallets los admitan
  • Para equipos: exige revisión por dos personas, time‑locks y gestión de cambios para las políticas
  • Etiqueta las direcciones en tu tracker; detecta ataques de dusting e ignora pequeñas entradas desconocidas
  • Mantén una lista de “contactos conocidos” para evitar ataques de intercambio de portapapeles/QR

12) Cadena de suministro y descargas

  • Verifica las firmas y los checksums del firmware; descárgalo de fuentes oficiales
  • Prefiere librerías open‑source ampliamente auditadas; fija las versiones; revisa los permisos
  • Ten cuidado con las extensiones del navegador; comprueba los permisos y el historial del maintainer
  • Almacena los archivos de firmware de forma segura; no instales desde enlaces enviados en chats

13) Seguridad operativa y durante viajes

  • No viajes con tu seed principal; usa una travel wallet con un balance mínimo
  • Mantén los dispositivos y cables en tu poder; evita los cargadores públicos
  • Usa una VPN y redes confiables; evita firmar en máquinas compartidas o de quiosco
  • Prefiere wallets watch‑only mientras estás en movimiento; aplaza las acciones hasta volver a una configuración confiable

14) Respuesta ante incidentes (si algo sale mal)

  • Mueve inmediatamente los fondos restantes a una wallet limpia que controles
  • Revoca los approvals en las direcciones afectadas; rota las claves y cambia las contraseñas
  • En configuraciones multisig, elimina los signers comprometidos y vuelve a constituirla con claves nuevas
  • Documenta lo ocurrido; notifica a las partes afectadas y refuerza las políticas para evitar que vuelva a ocurrir

15) Planificación de herencia y sucesión

  • Define quién puede recuperar los fondos y bajo qué condiciones (legales + técnicas)
  • Usa instrucciones selladas y acceso con retraso temporal; considera ejecutores profesionales
  • Prueba el plan con cantidades pequeñas y con un revisor externo para garantizar su claridad

16) Estafas comunes que debes evitar

  • Agentes falsos de soporte o de “reembolsos” que te piden firmar o compartir una seed
  • Sitios de airdrops/drainers que solicitan unlimited approvals o firmas ciegas
  • Actualizaciones maliciosas de wallets y sitios de phishing con dominios parecidos
  • Malware que intercambia QR/portapapeles y redirige tu dirección de destino

Checklist final

  • Hardware o air‑gapped signer; blind signing desactivado
  • Seed phrase offline (metal) y passphrase almacenada por separado
  • Multisig/MPC con t‑of‑n y controles de políticas para fondos grandes
  • Solo typed data (EIP‑712); dominios verificados; cadenas inesperadas bloqueadas
  • Token approvals minimizados; approvals obsoletos revocados
  • Hot keys (si las hay) cifradas; hosts protegidos; claves rotadas
  • Dispositivos actualizados; defensas contra el phishing activas; perfiles dedicados
  • Backups probados; plan de recuperación claro y procedimiento de break‑glass
  • Monitorización de direcciones, alertas y políticas de retiro configuradas
  • Segmentación de wallets (spend/trade/treasury) aplicada y etiquetada
  • Playbook de incidentes y plan de herencia documentados y probados