Protege tu cuenta antes de conectar herramientas externas

Qué revisar antes de autorizar una app o servicio: acceso, permisos, firmas, red, retiro y señales de riesgo para reducir usos indebidos.
Define el tipo de acceso
Distingue primero si vas a conectar una cuenta custodial, una wallet de autocustodia o solo una dirección de lectura. En una cuenta custodial el riesgo principal está en el inicio de sesión, 2FA y retiros; en autocustodia, en firmas, permisos y exposición de la seed phrase.
Revisa después el flujo exacto de conexión en la pantalla de autorización. Si el servicio pide API key, firma de mensaje, OAuth, permiso de lectura o permiso de trading, anota qué acción habilita cada uno y descarta cualquier solicitud que incluya retiros sin necesidad operativa clara.
- Una dirección pública no da control de fondos; una seed phrase o clave privada sí.
- Permiso de lectura, permiso de operar y permiso de retirar no son equivalentes.
Blinda la cuenta base
Activa autenticación de dos factores con aplicación TOTP antes de conectar nada y verifica si existe lista blanca de retiros, bloqueo por dispositivo nuevo y alertas por correo. Evita SMS cuando la plataforma ofrezca alternativas más resistentes al secuestro de línea.
Separa credenciales y fondos por función usando un correo exclusivo, contraseña única y, si la plataforma lo permite, subcuenta o API segregada. En cuentas con saldo relevante, confirma si puedes desactivar retiros por API y exigir revisión manual para cambios sensibles.
- Comprueba en Seguridad si los retiros por API están deshabilitados.
- Guarda los códigos de respaldo del 2FA fuera del correo principal.
Limita permisos y verifica red
Concede el mínimo acceso necesario y confirma la red antes de cualquier prueba. Si la herramienta muestra activos, verifica si trabaja en Bitcoin, Ethereum u otra red concreta; confundir red y activo puede llevar a depósitos no acreditados o firmas inútiles.
Haz una prueba pequeña y sigue el estado con un explorador de bloques. Comprueba transaction hash, status, confirmations, inputs, outputs y fee para distinguir entre una transacción pendiente, una confirmada y un problema de acreditación interno de la plataforma.
- Una transferencia confirmada en red no siempre implica abono inmediato en plataforma.
- Un envío por red equivocada no debe asumirse recuperable.
Detecta límites y errores
Desconfía si la herramienta pide importar seed phrase, desactivar 2FA, instalar extensiones fuera de la tienda oficial o firmar mensajes que no explica. Una integración legítima suele usar autorización delimitada, wallet connection estándar o claves API con casillas de permiso visibles.
Revoca accesos cuando termines y audita actividad reciente en historial de sesiones, dispositivos, claves API y retiros. Si ves un intento no reconocido, cambia contraseña, elimina sesiones, rota claves y pausa movimientos antes de contactar soporte con capturas, hash y hora aproximada.
- Nunca introduzcas la seed phrase en una herramienta de análisis, soporte o sincronización.
- Verifica el dominio, certificado y ruta oficial desde la documentación del servicio.
