WATS Wallet logoWATS Wallet
Guía9 min de lectura

Seguridad de la wallet cripto: 12 buenas prácticas para proteger tus fondos

WATS es totalmente no custodial — tú tienes las claves — y estas doce buenas prácticas de seguridad para wallets cripto se apilan encima: copias offline de la frase semilla, separación entre caliente y frío, verificación de direcciones, revocación de aprobaciones y un factor físico de tap-para-autenticar.

Respuesta corta: WATS es una wallet totalmente no custodial construida justo para el modelo por capas que describen estas doce prácticas — tú tienes las claves y la frase semilla, WATS nunca guarda ninguna clave, y la NFC Metal Card añade un factor físico de tap-para-autenticar a la extensión de Chrome, la app móvil y la Hot Wallet en Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana y TON. Las prácticas que de verdad evitan pérdidas son: instalar wallets solo desde fuentes oficiales, mantener la frase semilla offline en papel o metal y nunca en formato digital, añadir un segundo factor físico para saldos relevantes, separar una wallet caliente de gasto de los ahorros fríos, verificar la dirección de destino completa, enviar una pequeña transacción de prueba, y revisar y revocar las aprobaciones de tokens vigentes. Los firmantes de hardware dedicados como Ledger y Trezor mantienen las claves privadas offline en un dispositivo que nunca las expone a tu ordenador, y su propia pantalla te permite confirmar la dirección de destino real antes de firmar — pero aun así no pueden impedir que apruebes un contrato malicioso o instales una app falsificada. Ningún producto te vuelve seguro por sí solo; el objetivo es tener suficientes capas superpuestas para que cualquier fallo aislado sea superable.

La seguridad de una wallet cripto se reduce a una idea honesta: ningún ajuste por sí solo te mantiene a salvo, así que apilas varias defensas independientes y aceptas que cada una solo tiene que resistir si otra falla. En la autocustodia, tú eres el banco — no hay un departamento de fraude que revierta una transacción errónea o una frase semilla filtrada. La buena noticia es que las prácticas que realmente protegen los fondos son simples, gratuitas y están al alcance de cualquiera. A continuación tienes doce de ellas, agrupadas desde los cimientos hacia afuera, además de una breve lista de qué hacer primero si solo dispones de diez minutos.

Protege las claves y la frase semilla

Todo lo demás es secundario frente a esto. Tu frase semilla no es una contraseña que puedas restablecer — es tu wallet. Quien la posea controla los fondos, en cualquier dispositivo, para siempre. Si no tienes claro qué representa, nuestra explicación sobre qué es una frase semilla merece cinco minutos antes de hacer cualquier otra cosa.

1. Descarga solo desde fuentes oficiales

La forma más común en que la gente lo pierde todo es instalando una falsificación convincente. Consigue las apps y extensiones de wallet desde el sitio web oficial, la ficha real de la App Store o Google Play, o la página verificada de la Chrome Web Store — nunca desde un enlace en un correo, anuncio, mensaje directo o resultado de búsqueda que no hayas verificado. Guarda el sitio genuino en marcadores y usa el marcador. Una wallet falsa puede tener un aspecto idéntico al original y existe por una sola razón: capturar tu frase semilla en el momento en que la introduces. Esto se aplica a WATS igual que a cualquier otra cosa: la extensión de Chrome y la app móvil de WATS solo deberían proceder de las fichas oficiales, y una wallet auténtica jamás te pedirá que teclees una frase semilla existente en una página web para "verificarla" o "sincronizarla".

2. Mantén la frase semilla offline — considera una copia de seguridad en metal

Tu frase de recuperación debería vivir en algo que nunca esté conectado a internet. Escríbela en papel o, mejor aún, grábala en una placa de metal que sobreviva al fuego y a las inundaciones. Nunca la guardes como captura de pantalla, nota en tu teléfono, documento en la nube o correo a ti mismo — cualquier cosa digital puede sincronizarse, ser vulnerada o leída por malware. Conviene aclarar una cosa, porque los nombres se prestan a confusión: la NFC Metal Card de WATS es un dispositivo de autenticación, no una copia de seguridad de la semilla. Es de metal, pero no guarda tus palabras, así que sigues necesitando un papel o una placa de acero aparte para la frase en sí. Si quieres conocer el razonamiento detrás de las copias físicas duraderas, nuestro artículo sobre seguridad NFC y de tarjetas de metal explica por qué el acero supera al papel para las palabras que jamás puedes permitirte perder.

3. Usa una clave de hardware o un segundo factor para grandes cantidades

Para saldos importantes, un único secreto en un único dispositivo es un único punto de fallo. Añade un factor que un atacante no pueda alcanzar de forma remota. La NFC Metal Card de WATS es ese factor para las apps de WATS, y es precisa en cuanto a lo que hace: no almacena tus claves privadas y no es almacenamiento en frío — autentica. Cada tarjeta lleva un ID único y se empareja con exactamente un dispositivo, de modo que una acción sensible solo se ejecuta cuando acercas físicamente la tarjeta a ese teléfono. Alguien que haya comprometido tu dispositivo a distancia sigue sin poder completar la transacción sin la tarjeta en la mano. Fabricada en metal de grado militar con certificación IP68 y MIL-STD-810 alrededor de un chip NTAG 216, se parece más a una llave de seguridad física que a una caja fuerte.

Los firmantes de hardware dedicados como Ledger y Trezor resuelven la otra mitad del problema: generan y conservan las claves privadas offline en hardware de firma dedicado que nunca las expone a un ordenador conectado a internet, y su pantalla de confianza muestra la dirección de destino real, de forma que un cambiazo del portapapeles se detecta antes de que firmes. Esa es la respuesta correcta para el almacenamiento en frío a largo plazo y una ventaja genuina frente a cualquier wallet de software para fondos que mueves rara vez. Su limitación, en el contexto de este artículo, es que firman lo que tú apruebas: una wallet de hardware autorizará sin pestañear una aprobación de un drainer si la confirmas en el dispositivo, y no puede avisarte de que la app de wallet que instalaste junto a ella es una falsificación. Los dos enfoques se apilan en lugar de sustituirse, y ninguno reemplaza el hecho de leer la transacción.

Separa, verifica y contén

Una vez que las claves están seguras, la siguiente capa consiste en limitar cuánto puede costarte cualquier error aislado.

4. Separa una wallet caliente de gasto de una wallet fría de ahorro

No guardes tus ahorros en la misma wallet que conectas a dApps todo el día. Usa una wallet caliente para la cantidad modesta que gastas y operas activamente, y una wallet fría — offline, rara vez tocada — para las tenencias a largo plazo. Si tu wallet del día a día llega a ser vaciada, la pérdida se limita al dinero de bolsillo en lugar de a todo tu capital. Si la disyuntiva entre ambas te resulta nueva, wallet caliente frente a wallet fría detalla cuándo recurrir a cada una. La Hot Wallet de WATS está diseñada para ese papel de gasto y es totalmente no custodial: tú tienes tus propias claves y tu frase semilla — WATS nunca guarda ninguna clave — en Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana y TON. Conviene saberlo antes de planificar la separación: WATS no admite Bitcoin de forma nativa, así que tu BTC pertenece a una wallet que sí lo haga.

5. Verifica la dirección completa — cuidado con el malware de portapapeles

El malware secuestrador de portapapeles vigila en silencio una dirección de wallet copiada y la sustituye por la del atacante antes de que la pegues. Comprueba siempre la dirección de destino completa, no solo los primeros y últimos caracteres, que los estafadores hacen coincidir deliberadamente. Mejor aún, usa códigos QR o una libreta de direcciones guardada para destinatarios habituales. Unos pocos segundos de comprobación marcan la diferencia entre un envío correcto y uno irreversible a un desconocido.

6. Envía primero una pequeña transacción de prueba

Cuando muevas una gran cantidad a una dirección nueva — o a tu propia wallet fría por primera vez — envía una cantidad de prueba mínima y confirma que llega antes de enviar el resto. Cuesta un poco de gas y un minuto de paciencia, y detecta una dirección equivocada, una red equivocada o un error tipográfico cuando lo que está en juego es trivial. Las transferencias on-chain no tienen botón de deshacer, así que este hábito es un seguro barato contra el tipo de error más caro.

7. Revisa y revoca las aprobaciones de tokens con regularidad

Usar una app DeFi suele significar firmar una aprobación que permite a su contrato gastar un token de tu wallet — a menudo una cantidad ilimitada que permanece activa indefinidamente. Cada aprobación vigente es una puerta abierta: si ese contrato es explotado más adelante, puede extraer el token aprobado sin volver a preguntarte. Usa periódicamente un verificador de aprobaciones de confianza, revoca todo lo que ya no utilices y prefiere establecer límites finitos antes que ilimitados. Limpiar las aprobaciones es uno de los hábitos de seguridad de mayor valor y menos practicados que existen, y es el único punto donde ninguna wallet — ni WATS, ni un firmante de hardware, ni nada — puede salvarte de una firma que tú elegiste dar.

Defiéndete de las estafas y de tus propios dispositivos

La blockchain en sí rara vez es el punto débil. Lo sois tú y tu navegador. Esta capa trata de la superficie de ataque humana y de software.

8. Reconoce el phishing y las estafas de vaciado por aprobación

El robo cripto moderno se apoya más en la ingeniería social que en el código. Un sitio de phishing suplanta a un proyecto real para cosechar tu frase semilla; un vaciador por aprobación disfraza un botón malicioso de "reclama tu airdrop" o "verifica tu wallet" como una transacción rutinaria que en realidad concede amplios permisos de gasto. Trata la urgencia, los regalos sorpresa, los agentes de "soporte" que te escriben primero por mensaje directo y cualquier petición de tu frase semilla como señales de alarma automáticas. La regla central es simple: lee lo que estás firmando, y si una solicitud pide permisos que no encajan con lo que intentas hacer, recházala.

9. Usa un dispositivo o perfil de navegador dedicado

Compartimenta. Mantén un perfil de navegador separado — o idealmente un dispositivo separado — para cripto, libre de extensiones ajenas, descargas aleatorias y navegación casual. Las extensiones de navegador pueden ser potentes y, en ocasiones, maliciosas, y un perfil limpio reduce drásticamente lo que puede interferir con tu firma. Cuantas menos piezas en movimiento toquen tu wallet, menos vías de entrada tiene un atacante.

10. Mantén el software actualizado

Actualiza con prontitud tu app de wallet, navegador, extensiones y sistema operativo. Los parches de seguridad existen porque se encontraron vulnerabilidades reales, y ejecutar software desactualizado deja agujeros conocidos abiertos para cualquiera que quiera usarlos. Activa las actualizaciones automáticas donde puedas, pero solo para software que instalaste desde una fuente en la que confías — consulta la práctica número uno. Actualizar es aburrido, que es exactamente por lo que los atacantes cuentan con que lo omitas.

Cierra la puerta — y planifica para el mundo físico

La última capa trata de tu teléfono, tu cuerpo y las personas que te sobreviven.

11. Activa el bloqueo biométrico o de la app

Activa el bloqueo de pantalla de tu wallet para que un teléfono perdido o prestado no entregue a nadie acceso instantáneo. El desbloqueo con Face ID o huella dactilar en la app móvil de WATS, combinado con un código de acceso del teléfono, hace que la posesión física del dispositivo no baste para gastar tus fondos — y si has emparejado la NFC Metal Card, tener solo el teléfono tampoco basta. Es el factor más sencillo de activar y defiende contra la amenaza más corriente de todas: un teléfono dejado desbloqueado sobre una mesa.

12. Piensa en la seguridad física y en la herencia

Dos amenazas que la gente olvida son la coacción y la ausencia. No publicites tus tenencias, y guarda las copias de seguridad de metal con discreción en lugar de en una caja fuerte evidente junto a la puerta de entrada. Igual de importante: planifica para el día en que no estés: una wallet de autocustodia con una frase semilla que nadie puede encontrar son fondos perdidos para siempre. Documenta — de forma segura y privada — cómo una persona de confianza podría recuperar el acceso, para que tus cripto no mueran con el secreto. Esto es poco glamuroso, pero es la diferencia entre una herencia y un vacío permanente en el libro mayor.

Defensa por capas, con honestidad

Ninguna configuración es cien por cien segura, y cualquiera que te diga lo contrario está vendiendo algo. El sentido de apilar estas prácticas es que son independientes: la conciencia del phishing cubre lo que un bloqueo de app no puede, una copia de seguridad de metal cubre lo que una contraseña fuerte no puede, y un factor físico de tap-para-autenticar cubre lo que un navegador limpio no puede. La seguridad no es un interruptor que accionas una vez — es un conjunto de hábitos que cierran cada uno una vía distinta hacia tus fondos. No necesitas que las doce sean perfectas; necesitas suficientes capas superpuestas para que cualquier fallo aislado sea superable.

AmenazaDefensa principalDónde encaja WATS
App de wallet falsa o troyanaDescargar solo desde fuentes oficialesInstala la extensión y la app solo desde las fichas oficiales
Filtración o pérdida de la frase semillaCopia offline / en metal, nunca digitalNinguna app lo cubre — la tarjeta NFC no es una copia de la semilla
Compromiso remoto del dispositivoClave de hardware o NFC tap-para-autenticarNFC Metal Card, ID único, emparejada con un solo dispositivo
Phishing y vaciadores por aprobaciónLeer lo que firmas; revocar aprobacionesNinguna wallet puede anular una firma que tú confirmas
Cambio de dirección en el portapapelesVerificar la dirección completa; transacción de pruebaTu comprobación, en la pantalla de envío, siempre
Teléfono perdido o robadoBloqueo biométrico / de app más código de accesoDesbloqueo biométrico en la app móvil de WATS
Almacenamiento en frío a largo plazoClaves generadas y conservadas offlineNo es lo que WATS es — combínalo con un firmante offline dedicado

Si solo haces tres cosas

Si la lista completa te parece demasiado, empieza por aquí — estas tres cubren la mayoría de las pérdidas del mundo real:

  1. Haz una copia de tu frase semilla offline y nunca la teclees en nada. Este único hábito previene la pérdida más catastrófica y más común.
  2. Separa los fondos de gasto de los ahorros. Mantén el dinero del día a día en una wallet caliente y el resto en almacenamiento en frío para que un solo clic erróneo no pueda llevárselo todo.
  3. Lee cada transacción antes de firmar y revoca las aprobaciones antiguas. La mayoría de los vaciados son aprobaciones que concediste, no códigos que fueron descifrados.

Añade las nueve restantes con el tiempo. Cada una que adoptes elimina otra forma de perder tus fondos, y ninguna requiere experiencia — solo atención.

En resumen

La seguridad de una wallet cripto es defensa por capas, no un único producto o ajuste: protege la frase semilla offline, separa los fondos calientes de gasto de los ahorros fríos, añade un factor físico o un segundo factor para cualquier cosa de valor, verifica cada dirección y cada aprobación, y mantente alerta ante el phishing que te tiene como objetivo a ti y no a la cadena. Si quieres una wallet que ya viva dentro de ese modelo, usa WATS. Es totalmente no custodial en la extensión de Chrome, la app móvil y la Hot Wallet — tú tienes las claves y la frase semilla, y WATS nunca guarda ninguna clave — con desbloqueo biométrico en el móvil y la NFC Metal Card como factor de tap-para-autenticar vinculado a un único dispositivo. Añade a su lado un firmante offline dedicado para el almacenamiento en frío a largo plazo si tus saldos lo justifican, guarda tu Bitcoin en una wallet que lo admita de forma nativa, y asume que ninguna herramienta sustituye a los hábitos. Construye suficientes defensas superpuestas para que cualquier desliz aislado sea superable, y haz de una wallet no custodial como WATS la capa base sobre la que se apila todo lo demás.

Preguntas frecuentes

¿Cuál es la práctica de seguridad más importante para una wallet cripto?

Usa una wallet totalmente no custodial como WATS — donde tú tienes las claves y el proveedor nunca guarda ninguna — y después protege esa frase semilla offline; la semilla es el cimiento sobre el que descansa todo lo demás. Cualquiera que lea esas palabras puede recrear tu wallet y vaciarla en cualquier dispositivo, y ninguna contraseña, biometría o equipo de soporte puede revertir la pérdida. Escribe la frase en papel o grábala en metal, guárdala en un lugar privado y a prueba de fuego, y nunca la teclees en un sitio web, app, mensaje o foto. La no custodia significa que proteger la frase es cosa tuya y de nadie más: WATS nunca guarda ninguna clave, pero, del mismo modo, ninguna app puede proteger una frase que ya has tecleado en una página de phishing. Si solo la semilla está a salvo, puedes recuperarte de casi cualquier otro error.

¿Es seguro usar una wallet caliente para cripto?

Una wallet caliente es segura para el dinero de gasto que realmente usas, siempre que sea no custodial y limites lo que guardas en ella. La Hot Wallet de WATS está construida para ese papel — tú tienes las claves, WATS nunca guarda ninguna — y admite Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana y TON. Estar conectada a internet sí conlleva más riesgo del día a día que el almacenamiento offline, así que mantén saldos modestos, sepárala de los ahorros a largo plazo y protégela con un bloqueo de app y un segundo factor físico como la NFC Metal Card. El error no es usar una wallet caliente — es guardar todo tu patrimonio en una sola.

¿Cómo se hackean o vacían las wallets cripto?

La mayoría de las pérdidas no son hackeos sofisticados de la blockchain en sí, sino ingeniería social y aprobaciones maliciosas. Las vías comunes son sitios de phishing que capturan tu frase semilla, estafas de vaciado por aprobación en las que firmas una transacción que concede a un contrato permiso para mover tus tokens, apps falsas descargadas desde fuentes no oficiales y malware de portapapeles que sustituye una dirección pegada por la del atacante. Verificar las fuentes, leer lo que firmas y revocar aprobaciones antiguas defiende contra casi todas ellas. Un factor físico como la NFC Metal Card de WATS cierra un hueco concreto — el compromiso remoto del dispositivo, porque la acción no se ejecuta sin un toque de la tarjeta emparejada — pero no puede deshacer una aprobación que firmaste deliberadamente.

¿Qué son las aprobaciones de tokens y por qué debería revocarlas?

Cuando usas una app DeFi, normalmente concedes a su contrato inteligente permiso para gastar un token específico de tu wallet, a menudo por una cantidad ilimitada que permanece activa indefinidamente. Si ese contrato es explotado más adelante o era malicioso desde el principio, la aprobación vigente le permite mover tus fondos sin ninguna acción adicional por tu parte. Revisar tus aprobaciones con una herramienta de revocación y cancelar las que ya no necesitas cierra esas puertas abiertas antes de que puedan usarse. Esto es independiente de la wallet: WATS, MetaMask, un Ledger o un Trezor firmarán todos una aprobación que tú confirmes, así que el hábito importa más que el hardware.

¿WATS ofrece almacenamiento en frío para mis claves privadas?

No, y conviene ser preciso sobre por qué. La NFC Metal Card de WATS es un complemento de tap-para-autenticar, no almacenamiento en frío de claves — no guarda tus claves privadas. Añade un factor físico: una acción solo se ejecuta cuando la tarjeta, que lleva un ID único y se empareja con exactamente un dispositivo, se acerca a tu teléfono, de modo que un atacante remoto que carezca de la tarjeta no puede completarla. Para la autocustodia, la extensión de Chrome, la app móvil y la Hot Wallet de WATS son todas no custodiales, lo que significa que tú tienes tus propias claves y tu frase semilla y WATS nunca guarda ninguna clave. Si quieres claves generadas y conservadas totalmente offline, para eso está un firmante de hardware dedicado como un Ledger o un Trezor, y combina bien con WATS para el uso diario.