Checklist de seguridad antes de vincular una cuenta

Ilustración del artículo: Checklist de seguridad antes de vincular una cuenta

Lista práctica para revisar acceso, permisos, autenticación y datos expuestos antes de conectar una cuenta de exchange, wallet o app a otro servicio.

Identifica la conexión

Verifica primero qué tipo de vínculo pide el servicio: inicio de sesión con Google o Apple, API key de exchange, firma de wallet, o permiso de lectura de balance. La pantalla de conexión debe indicar si accede a custodial account, wallet self-custody o correo.

Comprueba después si el flujo exige depósito, retirada, firma on-chain o solo sincronización. Si la conexión menciona network, asset, address o transaction hash, revisa si habla de una red concreta como Ethereum, Lightning o Tron y no de “cripto” en general.

  • Distingue conexión de lectura, conexión para operar y conexión para retirar fondos.
  • Si el servicio no especifica red, activo y alcance del permiso, no lo vincules todavía.

Revisa acceso y permisos

Abre la pantalla de permisos y busca términos como read only, trade, withdraw, sign message o spend limit. Para una integración informativa, la opción segura suele ser solo lectura; si aparece withdraw o transfer, exige una justificación operativa muy clara.

Confirma también dónde se gestionan esos permisos después: panel de API, Connected apps, Security, Devices o Sessions. Un servicio fiable permite revocar tokens, cerrar sesiones activas y ver fecha de última conexión, IP aproximada o nombre del dispositivo.

  • Evita claves API con retirada habilitada salvo necesidad excepcional y controlada.
  • Comprueba antes de conectar que existe revocación manual desde ambos lados si aplica.

Autenticación y datos

Activa un segundo factor antes de vincular nada y confirma qué método acepta la cuenta principal. Una app TOTP o una passkey suele reducir riesgo frente a SMS; si el servicio nuevo solo permite correo y contraseña, limita su uso a funciones no sensibles.

Lee qué datos se compartirán: email, nombre, historial de transacciones, balances, direcciones públicas o identificador fiscal según región. Una address pública puede revelar inputs, outputs, fee y status en un explorador; eso no expone la private key, pero sí aumenta la trazabilidad.

  • Nunca compartas seed phrase, private key ni códigos de respaldo para “verificar” una conexión.
  • Diferencia contraseña ordinaria de seed phrase: la primera se cambia; la segunda no debe introducirse en servicios web.

Prueba y límites

Haz una prueba mínima si la vinculación terminará en una transferencia. Revisa asset y network en ambas pantallas, copia la address completa, confirma memo o tag si existe y valida en un explorador campos como transaction hash, confirmations, fee y status.

Asume límites irreversibles desde el inicio. Una transferencia confirmada no se cancela por soporte general, un envío por red equivocada no es automáticamente recuperable y una seed phrase expuesta obliga a mover fondos a una wallet nueva, no solo a cambiar contraseña.

  • Usa primero un importe de prueba cuando haya depósito o retirada entre servicios.
  • Guarda capturas sin datos sensibles, hash de transacción y hora del intento para soporte.

Puntos de verificación

Preguntas frecuentes

¿Qué diferencia hay entre conectar un exchange por API y conectar una wallet mediante firma?
La API de un exchange suele crear permisos persistentes desde el panel de seguridad, como lectura de balance, trading o retirada, según la configuración. La firma de wallet normalmente aprueba un mensaje o una acción concreta desde la propia wallet self-custody, sin entregar la private key. Antes de aceptar, revisa si la firma es solo de autenticación o si autoriza gasto, aprobación de token o interacción con un contrato.
¿Cómo verifico una transferencia de prueba después de vincular un servicio?
Copia el transaction hash y ábrelo en un explorador de la red correcta, no en uno genérico de otra cadena. Comprueba status, número de confirmations, address de origen y destino, inputs, outputs y network fee. Si el servicio muestra pending pero el explorador ya indica confirmed, el retraso puede ser interno del servicio; si el hash no existe, revisa si la transacción llegó a emitirse realmente.

Más guías sobre Bitcoin y criptomonedas