Checklist de seguridad antes de vincular una cuenta

Lista práctica para revisar acceso, permisos, autenticación y datos expuestos antes de conectar una cuenta de exchange, wallet o app a otro servicio.
Identifica la conexión
Verifica primero qué tipo de vínculo pide el servicio: inicio de sesión con Google o Apple, API key de exchange, firma de wallet, o permiso de lectura de balance. La pantalla de conexión debe indicar si accede a custodial account, wallet self-custody o correo.
Comprueba después si el flujo exige depósito, retirada, firma on-chain o solo sincronización. Si la conexión menciona network, asset, address o transaction hash, revisa si habla de una red concreta como Ethereum, Lightning o Tron y no de “cripto” en general.
- Distingue conexión de lectura, conexión para operar y conexión para retirar fondos.
- Si el servicio no especifica red, activo y alcance del permiso, no lo vincules todavía.
Revisa acceso y permisos
Abre la pantalla de permisos y busca términos como read only, trade, withdraw, sign message o spend limit. Para una integración informativa, la opción segura suele ser solo lectura; si aparece withdraw o transfer, exige una justificación operativa muy clara.
Confirma también dónde se gestionan esos permisos después: panel de API, Connected apps, Security, Devices o Sessions. Un servicio fiable permite revocar tokens, cerrar sesiones activas y ver fecha de última conexión, IP aproximada o nombre del dispositivo.
- Evita claves API con retirada habilitada salvo necesidad excepcional y controlada.
- Comprueba antes de conectar que existe revocación manual desde ambos lados si aplica.
Autenticación y datos
Activa un segundo factor antes de vincular nada y confirma qué método acepta la cuenta principal. Una app TOTP o una passkey suele reducir riesgo frente a SMS; si el servicio nuevo solo permite correo y contraseña, limita su uso a funciones no sensibles.
Lee qué datos se compartirán: email, nombre, historial de transacciones, balances, direcciones públicas o identificador fiscal según región. Una address pública puede revelar inputs, outputs, fee y status en un explorador; eso no expone la private key, pero sí aumenta la trazabilidad.
- Nunca compartas seed phrase, private key ni códigos de respaldo para “verificar” una conexión.
- Diferencia contraseña ordinaria de seed phrase: la primera se cambia; la segunda no debe introducirse en servicios web.
Prueba y límites
Haz una prueba mínima si la vinculación terminará en una transferencia. Revisa asset y network en ambas pantallas, copia la address completa, confirma memo o tag si existe y valida en un explorador campos como transaction hash, confirmations, fee y status.
Asume límites irreversibles desde el inicio. Una transferencia confirmada no se cancela por soporte general, un envío por red equivocada no es automáticamente recuperable y una seed phrase expuesta obliga a mover fondos a una wallet nueva, no solo a cambiar contraseña.
- Usa primero un importe de prueba cuando haya depósito o retirada entre servicios.
- Guarda capturas sin datos sensibles, hash de transacción y hora del intento para soporte.
