#Web3SecurityGuide Guía de seguridad de Web3: análisis completo y profundo de todas las capas fundamentales, con los mejores casos reales
Capa uno: configuración de la cartera
Usa una cartera de hardware para la bóveda y una cartera caliente para el uso diario, y mantén las etiquetas claras
Aplica la regla de los dos dispositivos: uno limpio para la bóveda y otro de uso diario para Web3
Activa el PIN y la frase de contraseña, desactiva la firma ciega y añade una lista de direcciones permitidas para los retiros, así como un bloqueo de 24 horas para las direcciones nuevas
Nunca reutilices la misma cartera para la bóveda, los airdrops, las pruebas y las actividades degen
Mejor ejemplo: un usuario mantiene el 90 % en la bóveda de hardware y el 10 % en la cartera caliente; un atacante vacía la cartera caliente, pero la bóveda permanece segura
Otro caso: un usuario utiliza una sola cartera para todo y lo pierde todo en un ataque de phishing
Capa dos: frase semilla y clave
Mantén la frase semilla fuera de línea y grábala en metal; nunca la guardes en la nube, el correo electrónico, las notas del teléfono, el navegador ni los chats
Divide la frase semilla mediante Shamir si el importe es elevado, realiza una prueba de recuperación en seco y guarda las partes divididas en dos cajas fuertes ubicadas en lugares geográficamente separados
Nunca introduzcas la frase semilla en un sitio web, formulario o aplicación, ni la muestres en una pantalla compartida o en una fotografía
Nunca guardes el archivo de la clave privada en el escritorio ni en la carpeta de descargas
Mejor ejemplo: un usuario guardó la frase semilla en una nota en la nube; la nube sufrió un ataque de phishing y todos los fondos desaparecieron en cuestión de minutos
Segundo caso: un usuario escribió la frase semilla en papel, el papel se mojó y se perdió y, como no había una copia de seguridad, los fondos quedaron bloqueados para siempre
Capa tres: phishing y enlaces falsos
Las páginas de reclamación falsas, los airdrops falsos y los mensajes directos falsos del equipo de soporte son las principales fuentes de vaciado de carteras
Añade siempre el dominio oficial a marcadores y nunca hagas clic en enlaces de mensajes directos, correos electrónicos o banners publicitarios
Comprueba la URL letra por letra y busca homógrafos, guiones adicionales y dominios de nivel superior falsos
Usa un perfil de navegador separado para Web3, bloquea las ventanas emergentes, desactiva la conexión automática y utiliza la simulación de transacciones
Mejor ejemplo: un sitio falso de lanzamiento de tokens que parece idéntico al real solicita una aprobación ilimitada y vacía la cartera al hacer clic
Segundo caso: una actualización falsa de la cartera inyecta código malicioso y cambia el destinatario mediante el portapapeles
Tercer caso: un servicio de asistencia falso solicita una herramienta de acceso remoto y roba el archivo de la bóveda de la extensión
Capa cuatro: aprobaciones y permisos
Una aprobación ilimitada permanece activa hasta que la revocas, por lo que un atacante puede utilizarla más adelante
Usa un límite reducido y aprobaciones de un solo uso, y revócalas semanalmente mediante una herramienta de revocación
Comprueba que el objetivo de la aprobación sea un contrato y no una EOA, y verifica su antigüedad, el número de transacciones y que el código fuente esté verificado
Evita firmar permisos y metatransacciones que permitan al gastador mover tokens sin pagar gas
Evita firmar datos tipados que no puedas leer y no firmes hashes a ciegas
Mejor ejemplo: un usuario aprobó un importe ilimitado de USDT para una granja de rendimiento; la granja fue explotada y el atacante utilizó la aprobación abierta para vaciar los USDT meses después
Segundo caso: un usuario firmó un permiso para obtener un NFT gratis y el permiso otorgó al atacante capacidad total para gastar USDC
Capa cinco: riesgo del contrato y del código
Una auditoría no significa que un proyecto sea seguro, pero la ausencia de auditorías implica un riesgo elevado
Comprueba el TVL, la antigüedad, el historial del equipo, el programa de recompensas por errores, la multifirma, el bloqueo temporal, el contrato proxy y la clave del propietario
Evita las bifurcaciones de alto rendimiento con baja liquidez, equipo anónimo, una única clave de propietario y funciones de acuñación
Usa una herramienta de simulación para previsualizar el cambio de saldo y el flujo de tokens antes de firmar
Mejor ejemplo: una bifurcación copia el código, pero añade una función de acuñación oculta; el desarrollador acuña tokens y los vende
Segundo caso: una bóveda que utiliza una fuente de precios con baja liquidez sufre un ataque de préstamo flash y una manipulación del precio
Capa seis: puentes y cadenas cruzadas
Los puentes mantienen grandes fondos comunes, son objetivos prioritarios y tienen una lógica compleja de retransmisores y pruebas
Haz primero una transacción de prueba pequeña, verifica el ID de cadena y el formato de la dirección y espera a que se complete
Evita los puentes nuevos con pocas auditorías, TVL bajo y un único validador
Mejor ejemplo: un puente fue explotado mediante una prueba falsificada y el atacante acuñó un token envuelto falso y lo intercambió por uno real
Segundo caso: un usuario envió fondos al ID de cadena equivocado y a la misma dirección en otra cadena, y los perdió porque no había ningún mecanismo de recuperación
Capa siete: seguridad operativa del dispositivo y la cuenta
Usa una dirección de correo electrónico exclusiva, una contraseña segura, autenticación de dos factores basada en una aplicación y una clave de hardware para los inicios de sesión de alto valor
Rota las claves de API, limita el acceso por IP, restringe los retiros a la lista de direcciones permitidas y desactiva el margen y los futuros si no los utilizas
Bloquea el dispositivo, borra la caché, cierra sesión después de usarlo, busca malware y evita las herramientas crackeadas y los bots pirateados
Mejor ejemplo: un trader reutilizó la misma contraseña en un foro y en una plataforma de mercado; el foro sufrió una brecha de seguridad y la clave de API se utilizó para vaciar los fondos
Segundo caso: un trader instaló un bot crackeado y el bot robó el archivo de claves
Capa ocho: riesgo social y humano
Nunca compartas públicamente tus ganancias y pérdidas, el tamaño de tu cartera, la frase semilla ni tu ubicación
Verifica la identidad de la persona mediante un segundo canal antes de enviar fondos y realiza primero una pequeña prueba
Usa una multifirma para la tesorería del equipo y establece el umbral, el bloqueo temporal y el acceso basado en roles
Mejor ejemplo: una tesorería de equipo utilizaba una sola clave; el titular de la clave desapareció y los fondos quedaron bloqueados
Capa nueve: plan de recuperación
Mantén preparada una cartera de respaldo con una pequeña cantidad para pagar el gas en cada cadena
Si se produce un vaciado, mueve rápidamente el resto a una cartera limpia mediante una RPC privada para evitar el front-running
Revoca las aprobaciones desde un dispositivo limpio, documenta el hash de la transacción y el flujo de fondos, informa al equipo y añade una etiqueta en el explorador
Mantén un registro fuera de línea de las carteras, los contactos y las direcciones seguras
Lista de comprobación diaria del trader profesional
Uno: comprueba el dominio y la dirección del contrato en la documentación oficial y en el explorador
Dos: simula la transacción y lee el cambio de saldo y el cambio en las aprobaciones
Tres: establece un límite bajo y una aprobación de un solo uso
Cuatro: prueba primero con una cantidad pequeña
Cinco: registra todas las acciones, revísalas semanalmente y elimina las herramientas inseguras y los malos hábitos
Mentalidad
La seguridad es un hábito, no una tarea puntual
Un poco de higiene diaria, junto con el uso de hardware, aprobaciones limitadas, verificación, un modelo de confianza mínima y una revocación rápida, mantiene los fondos seguros
Concéntrate en el proceso, no en la suerte, y aspira a un flujo seguro y repetible