Quédate con estas siete reglas
Si después de esta lección solo recuerdas unas cuantas cosas, que sean estas:
- Protege tu correo electrónico casi tanto como tus criptomonedas.
- Utiliza una contraseña única y activa el mejor 2FA que te ofrezca cada plataforma.
- No tengas todo tu patrimonio cripto en la misma cuenta o wallet.
- Tu seed phrase y tus claves privadas no se comparten. Nunca.
- Antes de firmar con una wallet, entiende qué permiso estás concediendo.
- Antes de enviar criptomonedas, comprueba dirección, red e importe.
- Ten decidido qué vas a hacer si un día sospechas que algo se ha comprometido.
Mi forma de verlo es bastante simple: la seguridad cripto funciona mejor por capas.
No busques una herramienta mágica que haga imposible que te roben. Diseña el sistema para que, si una capa falla, todavía queden otras entre el atacante y tu dinero.
La seguridad cripto se rompe por cuatro sitios
Yo separaría el problema en cuatro puntos.
| Punto de ataque | Qué puede ocurrir | Principal defensa |
|---|---|---|
| Tu cuenta | Entran en tu exchange o correo | Contraseña única + 2FA + controles de retirada |
| Tus claves | Consiguen tu seed phrase o clave privada | Mantenerlas secretas y correctamente respaldadas |
| Tus permisos | Firmas una autorización maliciosa | Leer lo que firmas y limitar/revocar permisos |
| Tus transferencias | Envías a la dirección equivocada | Verificar dirección, red e importe antes de confirmar |
Esta distinción me parece más útil que limitarse a decirte “compra una hardware wallet”.
Una hardware wallet puede reducir muchísimo determinados riesgos. Pero no arregla una contraseña reutilizada en un exchange. Tampoco evita que tú mismo firmes una autorización maliciosa.
Y un exchange con buenas medidas de seguridad puede proteger muy bien su infraestructura, pero no puede impedir todos los errores que cometas desde tu lado.
Por eso, antes de hablar de herramientas, hay que entender qué estamos intentando proteger.
1. Blinda tu correo, tu contraseña y el acceso al exchange
Si compras criptomonedas mediante un exchange, empieza aquí.
Mucha gente protege la cuenta del exchange y se olvida del correo electrónico que utiliza para recuperar esa misma cuenta.
No tiene demasiado sentido.
Si alguien controla tu correo, puede intentar restablecer contraseñas, interceptar avisos de seguridad o utilizar información de tus mensajes para construir un ataque mucho más creíble.
Utiliza una contraseña diferente para cada cuenta
La contraseña de tu exchange no debería ser la misma que utilizas en Amazon, Instagram, tu correo o esa web en la que te registraste hace cinco años y de la que ya ni te acuerdas.
Porque el problema no es únicamente que ataquen directamente al exchange.
Puede filtrarse la base de datos de cualquier otro servicio donde hayas reutilizado esa contraseña y alguien probar después las mismas credenciales en tus cuentas financieras.
Yo utilizaría un gestor de contraseñas para generar claves largas y completamente diferentes.
Y protegería especialmente:
- el correo vinculado al exchange;
- el propio exchange;
- tu gestor de contraseñas;
- tu cuenta de Apple, Google o Microsoft si participa en la recuperación de tus dispositivos.
Activa 2FA, pero no todos los 2FA son iguales
Tener autenticación multifactor es muchísimo mejor que depender únicamente de una contraseña.
Pero hay distintos niveles.
Cuando puedas elegir, mi prioridad sería:
- clave física de seguridad o método resistente al phishing;
- aplicación de autenticación;
- SMS únicamente cuando no exista una alternativa mejor.
CISA también ordena los métodos de esta forma: las claves de seguridad ofrecen una protección especialmente fuerte, las aplicaciones de autenticación son una buena alternativa y los códigos por SMS proporcionan una defensa más débil frente a determinados ataques.
No significa que recibir un SMS sea peor que no tener segundo factor.
Significa que si tu plataforma te permite utilizar algo mejor, yo lo utilizaría.
Y haz lo mismo con el correo.
Proteger el exchange con 2FA mientras dejas el correo únicamente detrás de una contraseña es cerrar la puerta principal y dejar una ventana abierta.
Revisa también las sesiones y dispositivos
De vez en cuando entra en la configuración de seguridad y mira:
- qué dispositivos tienen acceso;
- qué sesiones siguen abiertas;
- si existe algún inicio de sesión que no reconoces;
- qué métodos de recuperación tienes activos;
- qué direcciones de retirada están autorizadas.
Y presta atención a las notificaciones.
Un aviso de acceso que tú no has realizado no es uno de esos correos que conviene dejar para mañana.
Un detalle que me gusta especialmente: limitar las retiradas
Algunos exchanges permiten crear listas de direcciones autorizadas, bloquear temporalmente las retiradas o introducir periodos de espera después de modificar información sensible.
Eso añade fricción.
Normalmente queremos eliminar fricción de todo. En seguridad, algunas veces la fricción juega a tu favor.
Si un atacante consigue acceder a tu cuenta, todavía necesita superar otra barrera antes de sacar las criptomonedas.
El exchange que recomiendo para empezar
Si todavía estás buscando dónde comprar criptomonedas, dentro de este curso el exchange que recomiendo es Bitvavo.
Y hablando específicamente de seguridad, hay varias cosas que me parecen bien planteadas: ofrece autenticación de doble factor, código antiphishing, gestión de dispositivos e IP y listas blancas de direcciones de retirada. Bitvavo también afirma mantener la gran mayoría de sus criptomonedas en almacenamiento en frío y opera como proveedor de servicios de criptoactivos autorizado bajo MiCA por la AFM neerlandesa.
Esto no significa que Bitvavo —ni ningún exchange— sea invulnerable.
Una licencia tampoco convierte las criptomonedas en una inversión sin riesgo. Simplemente son capas adicionales que yo sí tendría en cuenta al elegir dónde operar.
Si quieres utilizarlo, puedes abrir una cuenta en Bitvavo con nuestro enlace y consultar la promoción de bienvenida vigente. Bitvavo cambia las campañas y las condiciones de sus incentivos, así que revisa siempre qué promoción aparece asociada a tu alta antes de contar con una cantidad concreta.
Y una cosa más.
Que un exchange sea razonablemente seguro no significa que necesariamente debas guardar ahí todas tus criptomonedas para siempre.
Ese es otro problema distinto.
2. No pongas todo tu patrimonio cripto en el mismo sitio
Hay una pregunta que aparece muchísimo:
¿A partir de cuánto dinero debería comprar una hardware wallet?
Yo no utilizaría una cifra universal.
He visto recomendaciones del estilo “a partir de 1.000 € pásalo todo a una wallet fría”, pero ¿por qué 1.000 y no 800, 3.000 o 10.000?
Para mí tiene más sentido hacerte tres preguntas:
- ¿Cuánto te dolería perder esa cantidad?
- ¿Durante cuánto tiempo quieres mantener esas criptomonedas?
- ¿Sabes gestionar correctamente una wallet propia y su recuperación?
Porque la autocustodia elimina algunos riesgos y crea otros.
Cuando mantienes las criptomonedas en un exchange dependes de un tercero. Cuando controlas tú las claves, desaparece esa dependencia, pero la responsabilidad de no perderlas ni exponerlas pasa a ser tuya.
Si todavía no tienes clara esa diferencia, vuelve a la lección sobre exchange vs wallet y después a la explicación de qué es una wallet de criptomonedas.
Una estructura que me parece bastante sensata
En lugar de pensar “exchange o wallet”, piensa en funciones.
Exchange: dinero que necesitas para comprar, vender o mover con cierta frecuencia.
Wallet de ahorro: criptomonedas que quieres mantener durante bastante tiempo y que apenas necesitas tocar.
Wallet de uso: cantidades más pequeñas para conectarte a aplicaciones, probar DeFi o interactuar con Web3.
La separación es potente.
Imagina que tienes 10.000 € en cripto y quieres probar una aplicación nueva con 100 €.
¿Por qué conectar a esa aplicación la wallet que controla los 10.000 €?
Yo preferiría crear una wallet separada, enviar únicamente esos 100 € y limitar el daño máximo que puede provocar una mala decisión.
Es la misma lógica que utilizamos en muchas áreas de seguridad: no concedas más acceso del necesario.
Si quieres profundizar en custodia, tienes dos lecciones específicas para ello: wallet fría vs wallet caliente y cómo guardar criptomonedas de forma segura.
Aquí prefiero no repetirlas.
La idea de esta lección es otra: separa el dinero según el riesgo que necesita asumir cada parte.
Esto forma parte, además, de algo más amplio que vimos al hablar de cómo gestionar el riesgo al invertir en criptomonedas. El riesgo no es únicamente que Bitcoin o Ethereum bajen de precio. También existe riesgo de custodia, operativo y de seguridad.
3. Trata la seed phrase como si fuera la propia wallet
No voy a volver a explicarte aquí cómo funciona una frase de recuperación porque ya tienes una lección completa sobre qué es una seed phrase y cómo protegerla.
Pero necesito insistir en una cosa.
Quien consigue la información necesaria para reconstruir tu wallet puede llegar a controlar tus fondos aunque tenga tu hardware wallet a 2.000 kilómetros de distancia.
Por eso una hardware wallet no sirve de mucho si después haces una foto de las palabras y la subes automáticamente a la nube.
Mi regla para un principiante sería muy conservadora:
- no envíes la seed phrase por email;
- no la mandes por WhatsApp, Telegram o Discord;
- no hagas una captura de pantalla;
- no la guardes en un documento normal de Google Drive, Dropbox o iCloud;
- no se la facilites a un supuesto servicio técnico;
- no la introduzcas en una web porque alguien diga que necesita “sincronizar”, “verificar” o “actualizar” tu wallet.
Ningún desconocido necesita tus palabras para ayudarte.
Si estás recuperando legítimamente una wallet, utiliza el procedimiento oficial del fabricante o del software y verifica muy bien dónde estás introduciendo la información.
Hay una diferencia enorme entre recuperar tu wallet siguiendo el proceso oficial y escribir tu seed phrase en una página que ha aparecido después de hacer clic en un enlace.
Esa diferencia puede ser toda tu cartera.
4. Mira lo que firmas: approvals, permisos y dApps
Esta es probablemente una de las partes de seguridad cripto que menos se explica a quien empieza.
Puedes guardar perfectamente tu seed phrase.
Puedes tener una hardware wallet.
Puedes usar una contraseña magnífica.
Y aun así perder tokens porque has autorizado tú mismo a un contrato a moverlos.
Cuando utilizas DeFi, exchanges descentralizados y otras aplicaciones Web3, muchas operaciones necesitan que concedas permisos a smart contracts.
Eso es normal.
El problema empieza cuando firmas sin leer.
Conectar una wallet no es lo mismo que autorizar movimientos
Este matiz merece entenderse.
Conectar una wallet a una aplicación y conceder a un contrato permiso para utilizar tus tokens son acciones diferentes.
Y desconectar después la aplicación no necesariamente revoca los permisos que ya habías concedido.
MetaMask explica que determinadas autorizaciones permiten a una dApp mover una cantidad concreta de tokens y que esos permisos pueden seguir existiendo hasta que sean revocados. También advierte del riesgo de las autorizaciones prácticamente ilimitadas.
Por eso, antes de firmar yo miraría:
- qué aplicación está solicitando el permiso;
- qué activo podrá mover;
- cuánto podrá mover;
- qué dirección o contrato recibe la autorización;
- si el permiso tiene límite;
- si realmente necesito concederlo.
Si necesitas utilizar 100 USDC, ¿por qué dar acceso ilimitado a todos tus USDC si la wallet permite limitar el importe?
Esa es la clase de pregunta que quiero que empieces a hacerte.
La hardware wallet tampoco puede pensar por ti
Esta parte es bastante contraintuitiva.
Una hardware wallet está diseñada para mantener tus claves privadas protegidas y dificultar muchísimo que un atacante las extraiga de forma remota.
Fantástico.
Pero cuando aparece una operación en el dispositivo y tú la confirmas, estás dando tu autorización.
Si firmas algo malicioso, la tecnología ha hecho exactamente lo que le pediste.
De ahí que no me guste presentar las hardware wallets como una especie de escudo mágico.
Son una capa de seguridad muy potente.
No sustituyen entender lo que firmas.
Utiliza una wallet separada para experimentar
Si vas a probar protocolos nuevos, mint de NFTs, airdrops o aplicaciones DeFi, una buena práctica es no utilizar tu wallet principal.
Ten una wallet de uso con una cantidad limitada.
Así conviertes un posible desastre de toda tu cartera en un problema mucho más pequeño.
Y revisa de vez en cuando las autorizaciones que has dejado abiertas. Si ya no utilizas una dApp, plantéate revocar permisos que no necesitas. MetaMask recomienda precisamente revisar periódicamente estas autorizaciones.
5. Antes de enviar, verifica la dirección como si no hubiera vuelta atrás
Aquí no hay antivirus que valga.
Puedes tener una configuración de seguridad impecable y enviar tú mismo los fondos al lugar equivocado.
Antes de confirmar una transferencia revisa siempre:
- criptomoneda;
- red;
- dirección de destino;
- cantidad;
- cualquier memo o tag que pueda exigir el destinatario.
Y no hagas esta comprobación con prisas.
Ojo con copiar direcciones del historial
Existe un ataque particularmente puñetero llamado address poisoning.
La idea es bastante ingeniosa.
El atacante genera una dirección parecida a otra con la que ya has interactuado y consigue que aparezca en tu historial mediante una pequeña transacción. Más adelante, si quieres repetir un envío y copias la dirección directamente del historial sin comprobarla, puedes terminar enviando los fondos al atacante.
MetaMask recomienda no confiar únicamente en los primeros y últimos caracteres y comprobar también el resto de la dirección, además de evitar copiar direcciones importantes directamente desde el historial.
Esto rompe una costumbre bastante normal:
“Ya envié ahí la otra vez, copio la última dirección y listo.”
Yo no lo haría.
Utilizaría una libreta de direcciones verificada cuando la plataforma la permita y volvería a comprobar el destino.
Para cantidades importantes, una transferencia pequeña puede salir barata
Supongamos que vas a mover 20.000 € en una criptomoneda a una wallet nueva.
Puedes enviar los 20.000 € directamente.
O puedes enviar primero una cantidad pequeña, comprobar que ha llegado correctamente y realizar después el resto.
Sí, haces dos operaciones y puedes pagar dos veces las comisiones de red o gas fees.
Para mover 30 € probablemente no tenga sentido gastar otros tantos en comisiones dependiendo de la red.
Para una transferencia que te quitaría el sueño si saliera mal, esa pequeña prueba puede ser un coste bastante razonable.
No es una regla matemática.
Es gestión del riesgo.
Comprueba la pantalla del dispositivo, no solo la del ordenador
Si utilizas una hardware wallet y el dispositivo muestra la dirección de destino, compárala con la que esperas utilizar.
Ese pequeño paso ayuda frente a otro tipo de amenaza: malware capaz de modificar información copiada en el portapapeles.
Copias una dirección.
El malware la sustituye.
Pegas otra.
Y si solo miras los primeros caracteres de pasada, puedes no darte cuenta.
Por eso conviene verificar la operación en el último punto de confianza antes de firmarla.
6. Ten un protocolo para cuando algo huele raro
La peor situación para decidir qué hacer es precisamente cuando crees que alguien está intentando robarte.
Hay presión.
Empiezas a abrir cosas.
Cambias contraseñas desde cualquier dispositivo.
Buscas ayuda en Google.
Terminas hablando con un supuesto soporte técnico que aparece en Telegram.
Y un problema que todavía podía solucionarse se convierte en dos.
Yo dejaría decidido de antemano un pequeño protocolo.
Si sospechas que han entrado en tu exchange
Accede desde la aplicación oficial o desde una dirección que tengas guardada y sabes que es correcta.
No utilices el enlace del correo que acaba de avisarte del supuesto ataque.
Después:
- bloquea las retiradas si la plataforma lo permite;
- cambia la contraseña;
- revisa sesiones y dispositivos;
- comprueba o restablece el 2FA;
- protege también el correo asociado;
- contacta con el soporte desde sus canales oficiales.
Si te llama alguien diciendo que hay “movimientos sospechosos” y te pide que transfieras las criptomonedas a una wallet segura, no sigas sus instrucciones únicamente porque conoce datos sobre ti.
Un atacante puede tener información real y seguir siendo un atacante.
Si has firmado algo sospechoso
Deja de interactuar con la web.
Comprueba qué autorización has concedido y, cuando proceda, revócala mediante la propia wallet o una herramienta oficial y reconocida.
Si no sabes qué has firmado y hay una cantidad relevante en juego, yo asumiría una postura conservadora.
Una cosa es estar algo paranoico durante diez minutos.
Otra es descubrir después que dejaste un permiso abierto para mover toda tu cartera.
Si has revelado tu seed phrase o clave privada
Aquí cambia la situación.
No basta con cambiar una contraseña.
Debes considerar comprometida esa wallet.
Crea una wallet nueva con credenciales completamente nuevas utilizando un dispositivo limpio y un procedimiento oficial, y traslada los activos que todavía controles.
No reutilices la seed comprometida pensando que “ya ha pasado el peligro”.
Una clave secreta deja de ser secreta en el momento en que otra persona la conoce.
Si crees que tu ordenador o móvil puede estar infectado
No sigas introduciendo contraseñas y seeds para ver qué ocurre.
Utiliza un dispositivo limpio para proteger las cuentas críticas y revisa el equipo comprometido antes de volver a utilizarlo para operaciones sensibles.
Mantener el sistema operativo, navegador, wallet y aplicaciones actualizadas forma parte de esta defensa. También reduciría al mínimo las extensiones del navegador que instalas en el perfil donde utilizas cripto.
Cuantas más piezas añades, más cosas tienes que confiar.
Personalmente, para alguien que utilice DeFi con frecuencia me parece bastante sensato tener incluso un perfil de navegador separado, únicamente con las extensiones necesarias para cripto.
Guarda pruebas antes de que desaparezcan
Si se ha producido un robo o fraude, conserva:
- hashes de las transacciones;
- direcciones de las wallets;
- correos;
- mensajes;
- números de teléfono;
- capturas;
- nombres de usuario;
- fechas y horas;
- cualquier comunicación mantenida con el atacante.
INCIBE recomienda dejar de enviar dinero o mantener contacto con el estafador, recopilar todas las pruebas disponibles y denunciar ante las Fuerzas y Cuerpos de Seguridad. En España también puedes acudir a su Línea de Ayuda en Ciberseguridad, el 017.
Y cuidado con la segunda estafa.
Después de un robo pueden aparecer personas que prometen recuperar las criptomonedas a cambio de un pago inicial.
Que alguien diga que es un “especialista en recuperación blockchain” no significa que pueda revertir una transferencia.
No envíes más dinero únicamente porque quieres recuperar el anterior.
La seguridad en criptomonedas que realmente funciona suele ser bastante aburrida.
Contraseñas diferentes.
2FA.
Wallets separadas.
Pocos permisos.
Direcciones comprobadas.
Nada de seeds por Internet.
Un poco de paciencia antes de darle al botón.
No suena tan emocionante como descubrir “el próximo Bitcoin”, pero puede ser bastante más importante para tu patrimonio.
Para mí, la idea principal es esta: intenta que ningún error individual tenga capacidad para llevarse todas tus criptomonedas.
Si comprometen una contraseña, que quede el 2FA.
Si utilizas una dApp maliciosa, que no esté conectada a tu wallet principal.
Si una plataforma tiene un problema, que no esté allí todo tu patrimonio.
Si una transferencia es importante, compruébala dos veces.
Eso es seguridad por capas.
Y es muchísimo más robusto que confiar en que nunca vas a equivocarte.
En la siguiente lección vamos con el otro gran problema de la autocustodia: qué ocurre si pierdes las claves de tu wallet y qué opciones tienes.
Después, te recomiendo cerrar este módulo repasando los errores que debes evitar al invertir en criptomonedas.











