Esta guía es una checklist concisa y práctica para la seguridad de una crypto wallet. Se centra en medidas que reducen el riesgo de pérdidas en el mundo real, con valores predeterminados claros.
Checklist TL;DR
- Usa una hardware wallet (o un signer air‑gapped); desactiva el blind signing
- Guarda la seed phrase offline (backup metálico), nunca en la nube/notas/fotos
- Añade una passphrase (la 25.ª palabra de BIP‑39) y mantenla separada de la seed
- Para fondos grandes, usa multisig o MPC (t‑of‑n) con diferentes proveedores de dispositivos
- Verifica en el dispositivo lo que firmas; prefiere typed data EIP‑712 frente a datos arbitrarios
- Revoca regularmente los token approvals; usa spending allowances ajustadas
- Mantén los dispositivos actualizados, bloqueados y resistentes al phishing
- Haz backups de forma segura; prueba la recuperación; documenta los pasos de break‑glass
- Supervisa las direcciones y establece límites/alertas de retiro cuando sea compatible
- Segmenta los fondos entre wallets separadas (spend/trade/cold) para reducir el blast radius
- Adquiere hardware de proveedores oficiales; establece un PIN fuerte + passphrase desde el primer día
1) Elige el modelo de wallet adecuado (primero el threat model)
- Hot wallet (navegador/teléfono): práctica, pero con mayor riesgo de phishing/malware
- Hardware signer: las claves privadas están en el dispositivo; confirma en el dispositivo antes de firmar
- Air‑gapped: flujo QR/PSBT; excelente aislamiento, con mayor fricción
- Custodial: los controles operativos y el seguro varían; asume riesgos de API/insiders
Regla general:
- Gastos diarios: hot + hardware signer
- Treasury/ahorros: multisig/MPC con controles de políticas y múltiples proveedores
Segmentación:
- Mantén wallets separadas para “spend”, “trading” y “treasury”, con políticas de seguridad diferentes
- Nunca conectes las treasury wallets a dApps; úsalas únicamente para movimientos de cold storage
- No reutilices direcciones entre contextos; etiqueta claramente las wallets en tu tracker
2) Genera y almacena tu seed phrase de forma segura (BIP‑39)
Genera la seed offline en el dispositivo, nunca en un ordenador conectado o en un sitio web. Haz el backup en papel o metal; evita las fotos digitales o la sincronización en la nube. Considera añadir una passphrase de BIP‑39 (la “25.ª palabra”) para una negación plausible y protección adicional.
Consejos clave:
- Nunca escribas seeds en una máquina conectada a Internet
- Mantén la seed y la passphrase en ubicaciones separadas; prueba la recuperación antes de depositar fondos
- Guarda los backups en ubicaciones geográficamente separadas; protégelos contra incendios/inundaciones
- Si usas placas de acero, asegúrate del orden correcto de las palabras y del checksum antes de sellarlas
3) Prefiere hardware wallets y desactiva el blind signing
- Asegúrate de que el firmware es auténtico y está actualizado
- Desactiva el blind signing; exige prompts claros en el dispositivo (dirección, cantidad, contrato)
- Para cadenas EVM, prefiere la firma de typed data EIP‑712 frente a
eth_sign - Compra dispositivos directamente al fabricante o a revendedores autorizados
- Usa un PIN fuerte; activa la passphrase; bloquea el dispositivo al desconectarlo
- Desactiva el Bluetooth si no es necesario; evita emparejarlo en redes no confiables
4) Multisig o MPC para fondos de alto valor
- Usa t‑of‑n con diferentes proveedores de dispositivos y ubicaciones de almacenamiento
- Exige aprobación de dos personas y controles de políticas (límites, bloqueos temporales, allowlists)
- Para EVM, considera Gnosis Safe (Safe Multisig) o proveedores empresariales de MPC (con planes de exportación y recuperación)
- Documenta un plan de recuperación que funcione si se pierde un signer o un proveedor deja de operar
- Separa a los approvers de los initiators; registra y revisa los cambios de políticas
5) Firma de transacciones más segura (EIP‑712)
Los typed data hacen que la intención sea legible para las personas y reducen el riesgo de phishing.
Recomendaciones:
- Verifica siempre el dominio (nombre, chainId, contrato) y los valores en el dispositivo
- Rechaza firmar en cadenas o contratos inesperados; compáralos con tu allowlist
- Ten cuidado con las firmas que conceden approvals (permit, setApprovalForAll) o cambian owners
- Simula las transacciones en un simulador confiable antes de la confirmación final cuando sea posible
6) Token approvals y allowances
Los unlimited approvals son un vector habitual de pérdidas. Usa allowances pequeñas y por uso, y revócalas después de utilizarlas.
- Revisa los approvals regularmente con una herramienta de revoke reputada; elimina los approvals obsoletos
- Prefiere approvals por transacción o con límites pequeños frente a allowances “unlimited”
- Mantén una allowlist de spenders confiables; verifica antes de conceder permisos
- Establece un recordatorio recurrente en el calendario (por ejemplo, mensual) para revisar y revocar allowances
- Presta especial atención a los approvals de NFT marketplaces y a las delegaciones de estilo “Permit2”
7) Bitcoin PSBT: firma offline
Usa PSBT para flujos de firma air‑gapped.
Consejos:
- Verifica las direcciones en el dispositivo; no confíes únicamente en el portapapeles/QR
- Usa wallets basadas en descriptores para evitar discrepancias en los tipos de dirección
- Mantén un signer air‑gapped dedicado a los flujos PSBT; evita mezclarlo con el uso hot
8) Cifra las hot keys en reposo (apps y bots)
Si debes almacenar una hot key (market‑maker, bot), cífrala con una clave fuerte procedente de un secrets manager y protege el host.
Hardening:
- Hosts de corta duración; paquetes mínimos; usuarios no compartidos; firewall estricto de salida
- Limita la vida útil de las claves; rótalas; limita las API keys a acciones específicas
- Usa un llavero del sistema operativo, HSM o secrets manager reputado; evita claves en texto plano en el disco
- Restringe el acceso con permisos sólidos del sistema operativo y audita el acceso regularmente
- Separa las hot keys del rol del app server (por ejemplo, sidecar o servicio aislado)
9) Higiene de dispositivos y resistencia al phishing
- Mantén actualizado el sistema operativo/firmware/navegador; desactiva extensiones arriesgadas
- Usa dispositivos/perfiles dedicados para crypto; bloquea la ejecución automática de USB; prefiere hardware keys (FIDO2) para las cuentas
- Escribe las URLs; guarda en marcadores los sitios oficiales; verifica los certificados; ten cuidado con los dominios homógrafos
- Nunca importes seeds a extensiones del navegador salvo que sea absolutamente necesario
- Usa passkeys o TOTP (no SMS) para las cuentas de exchanges/custodians
- Trata con sospecha los DMs de “soporte” y los pop‑ups de wallets; verifica mediante canales oficiales
10) Backups y recuperación
- Haz backups de las seed phrases en metal; guarda la passphrase por separado
- Considera Shamir Secret Sharing (SLIP‑39) o multisig para la recuperación social
- Practica la recuperación con una cantidad pequeña; documenta el procedimiento de break‑glass
- Destruye las notas provisionales y la memoria de la impresora; evita fotocopias/fotos
- Incluye documentación de recuperación paso a paso en sobres sellados; prueba anualmente con un balance pequeño
- Registra las rutas de derivación o el tipo de wallet para evitar sorpresas durante la restauración
11) Monitorización y políticas
- Vigila las direcciones on chain; configura alertas por email/SMS/Telegram para movimientos grandes
- Usa allowlists y límites de gasto cuando los custodians/wallets los admitan
- Para equipos: exige revisión por dos personas, time‑locks y gestión de cambios para las políticas
- Etiqueta las direcciones en tu tracker; detecta ataques de dusting e ignora pequeñas entradas desconocidas
- Mantén una lista de “contactos conocidos” para evitar ataques de intercambio de portapapeles/QR
12) Cadena de suministro y descargas
- Verifica las firmas y los checksums del firmware; descárgalo de fuentes oficiales
- Prefiere librerías open‑source ampliamente auditadas; fija las versiones; revisa los permisos
- Ten cuidado con las extensiones del navegador; comprueba los permisos y el historial del maintainer
- Almacena los archivos de firmware de forma segura; no instales desde enlaces enviados en chats
13) Seguridad operativa y durante viajes
- No viajes con tu seed principal; usa una travel wallet con un balance mínimo
- Mantén los dispositivos y cables en tu poder; evita los cargadores públicos
- Usa una VPN y redes confiables; evita firmar en máquinas compartidas o de quiosco
- Prefiere wallets watch‑only mientras estás en movimiento; aplaza las acciones hasta volver a una configuración confiable
14) Respuesta ante incidentes (si algo sale mal)
- Mueve inmediatamente los fondos restantes a una wallet limpia que controles
- Revoca los approvals en las direcciones afectadas; rota las claves y cambia las contraseñas
- En configuraciones multisig, elimina los signers comprometidos y vuelve a constituirla con claves nuevas
- Documenta lo ocurrido; notifica a las partes afectadas y refuerza las políticas para evitar que vuelva a ocurrir
15) Planificación de herencia y sucesión
- Define quién puede recuperar los fondos y bajo qué condiciones (legales + técnicas)
- Usa instrucciones selladas y acceso con retraso temporal; considera ejecutores profesionales
- Prueba el plan con cantidades pequeñas y con un revisor externo para garantizar su claridad
16) Estafas comunes que debes evitar
- Agentes falsos de soporte o de “reembolsos” que te piden firmar o compartir una seed
- Sitios de airdrops/drainers que solicitan unlimited approvals o firmas ciegas
- Actualizaciones maliciosas de wallets y sitios de phishing con dominios parecidos
- Malware que intercambia QR/portapapeles y redirige tu dirección de destino
Checklist final
- Hardware o air‑gapped signer; blind signing desactivado
- Seed phrase offline (metal) y passphrase almacenada por separado
- Multisig/MPC con t‑of‑n y controles de políticas para fondos grandes
- Solo typed data (EIP‑712); dominios verificados; cadenas inesperadas bloqueadas
- Token approvals minimizados; approvals obsoletos revocados
- Hot keys (si las hay) cifradas; hosts protegidos; claves rotadas
- Dispositivos actualizados; defensas contra el phishing activas; perfiles dedicados
- Backups probados; plan de recuperación claro y procedimiento de break‑glass
- Monitorización de direcciones, alertas y políticas de retiro configuradas
- Segmentación de wallets (spend/trade/treasury) aplicada y etiquetada
- Playbook de incidentes y plan de herencia documentados y probados