#Web3SecurityGuide
Guía de seguridad Web3 como manual completo para wallets, claves, contratos, aprobaciones, phishing y recuperación
La seguridad Web3 no depende de una sola herramienta, sino de un conjunto de hábitos. Un error con una clave, una aprobación o un enlace puede vaciar una wallet. Esta guía ofrece pasos claros y los mejores ejemplos para mantenerse seguro.
Pilares fundamentales
• Clave y seed • Wallet y dispositivo • Aprobaciones y contratos • Enlaces y phishing • Transferencias y firmas • Recuperación y copias de seguridad • Monitoreo y respuesta
1. Clave y seed con los mejores ejemplos
Ejemplo uno, seed offline
Escribe la seed de 12 o 24 palabras en papel o en una placa de acero. Nunca la almacenes en la nube, en una aplicación de notas, en un correo electrónico ni en una captura de pantalla. Conserva dos copias en dos lugares físicos separados. La seed es la raíz de todos los fondos; cualquiera que tenga la seed obtiene el control total.
Ejemplo dos, hardware wallet para grandes cantidades
Usa una hardware wallet para fondos superiores a una cantidad pequeña. El dispositivo mantiene la clave privada dentro de un chip y firma offline. Aunque el ordenador tenga malware, la clave permanece segura. Usa una hardware wallet para la bóveda y una hot wallet para pequeñas operaciones diarias.
Ejemplo tres, no compartir
El soporte nunca te pedirá la seed, la clave privada ni la contraseña. Cualquier persona o bot que pida la seed es una estafa. Cierra el chat y bloquea al remitente.
2. Wallet y dispositivo con los mejores ejemplos
Ejemplo uno, dispositivo limpio
Usa un sistema operativo limpio, un navegador actualizado, un antivirus y un firewall. No instales software pirateado ni extensiones desconocidas. Una sola extensión maliciosa puede leer el portapapeles y cambiar la dirección.
Ejemplo dos, perfil de navegador separado
Crea un perfil de navegador separado exclusivamente para Web3, con pocas extensiones y sin complementos aleatorios. Usa ese perfil únicamente para la wallet, DeFi y trading.
Ejemplo tres, bloqueo y bloqueo automático
Configura el bloqueo automático de la wallet para un tiempo corto, como 5 min. Bloquea el ordenador cuando te alejes. Usa un PIN seguro y biometría para la hardware wallet.
3. Aprobaciones y contratos con los mejores ejemplos
Ejemplo uno, aprobación mínima
Cuando una dApp solicite una aprobación ilimitada, cámbiala por una cantidad personalizada, como la cantidad exacta que necesitas. Una aprobación ilimitada permite que el contrato mueva posteriormente todos los tokens de ese tipo si el contrato se ve comprometido.
Ejemplo dos, revocar aprobaciones antiguas
Revisa las aprobaciones semanalmente y revoca las que no uses mediante un gestor de aprobaciones. Las aprobaciones antiguas de contratos abandonados son un vector de drenaje habitual.
Ejemplo tres, leer el contrato antes de firmar
Comprueba la dirección del contrato en un explorador y verifica si está verificado y cuál es el nombre de la función. Si la función es transfer, transferFrom o setApprovalForAll y no la esperabas, recházala. No firmes a ciegas.
4. Enlaces y phishing con los mejores ejemplos
Ejemplo uno, marcar sitios reales
Añade a marcadores los sitios oficiales y usa únicamente los marcadores. El phishing utiliza URL similares con un cambio de una sola letra. Los anuncios en los resultados de búsqueda suelen dirigir a sitios falsos.
Ejemplo dos, no hacer clic en airdrops enviados por DM
Un DM con un enlace a un airdrop gratuito casi siempre es una estafa. Un airdrop real aparecerá en el canal oficial de anuncios y no pedirá la seed ni la clave privada.
Ejemplo tres, comprobar el dominio y el contrato
Antes de conectarte, comprueba la ortografía del dominio, https y la dirección del contrato en la documentación oficial y el explorador. Si el sitio pide la seed para reclamar, ciérralo.
5. Transferencias y firmas con los mejores ejemplos
Ejemplo uno, hacer primero una prueba pequeña
Para una transferencia grande, envía primero una cantidad pequeña, como el 1 por ciento, confirma la recepción y luego envía el resto. Esto detecta una red incorrecta, una dirección incorrecta o un cambio de dirección en el portapapeles.
Ejemplo dos, verificar la dirección
Copia la dirección y comprueba los primeros 4 y los últimos 4 caracteres, además de la red. Usa la libreta de direcciones y ENS, y guarda las direcciones de confianza. El malware puede cambiar la dirección del portapapeles.
Ejemplo tres, lo que ves es lo que firmas
Usa una wallet que muestre claramente los detalles de la firma. Para EIP 712, Permit y Permit2, lee el token, el spender, la cantidad y la fecha de expiración. Si la cantidad es máxima o la expiración es demasiado larga y esperabas una cantidad pequeña, recházala.
6. Recuperación y copias de seguridad con los mejores ejemplos
Ejemplo uno, copia de seguridad de acero
El papel puede quemarse o mojarse. Una placa de acero resiste el fuego y el agua. Guarda la placa de acero en una caja fuerte o en una caja de seguridad bancaria. Nunca guardes la seed en la nube ni en un gestor de contraseñas.
Ejemplo dos, recuperación social y multisig
Para una tesorería grande, usa multisig con 2 de 3 o 3 de 5. Perder una clave no implica perder los fondos. La recuperación social permite que guardianes de confianza ayuden a recuperar el acceso sin compartir la seed.
Ejemplo tres, plan de herencia
Escribe una guía clara de recuperación para tu familia y guárdala con un abogado o en un sobre sellado. Incluye la ubicación de la wallet, la ubicación de la seed y los pasos, pero nunca guardes la seed en el mismo lugar que la guía.
7. Monitoreo y respuesta con los mejores ejemplos
Ejemplo uno, alertas en tiempo real
Configura alertas para cualquier transferencia saliente, cualquier aprobación y cualquier movimiento grande del precio. Si ves una aprobación o transferencia desconocida, revócala y mueve rápidamente los fondos a una wallet nueva.
Ejemplo dos, wallet nueva preparada
Conserva una hardware wallet nueva con la seed offline y sin aprobaciones. Si la wallet principal se ve comprometida, podrás mover rápidamente los fondos restantes a la wallet nueva.
Ejemplo tres, pasos ante un incidente
Si ocurre un drenaje, revoca todas las aprobaciones, mueve los fondos restantes a una wallet nueva, analiza el dispositivo en busca de malware, cambia las contraseñas y denuncia el dominio de phishing.
Lista de comprobación rápida para cada operación
• Seed offline y nunca compartida
• Hardware wallet para la bóveda y hot wallet para cantidades pequeñas
• Dispositivo limpio y perfil de navegador separado
• Aprobaciones mínimas y revocadas semanalmente
• Marcar sitios reales y no hacer clic en airdrops enviados por DM
• Hacer primero una transferencia de prueba pequeña y verificar la dirección
• Leer los detalles de la firma y rechazar un Permit máximo cuando no sea necesario
• Copia de seguridad de acero y multisig para grandes cantidades
• Alertas activadas y wallet nueva preparada
En general, la seguridad Web3 consiste en hábitos y herramientas. Una clave offline, una hardware wallet, aprobaciones mínimas, marcadores, una transferencia de prueba pequeña, firmas claras, una copia de seguridad de acero, multisig y alertas proporcionan una sólida defensa frente al phishing, el drenaje y los riesgos de los contratos.
#MyQixiTradingShare
#我的七夕交易分享
Guía de seguridad Web3 como manual completo para wallets, claves, contratos, aprobaciones, phishing y recuperación
La seguridad Web3 no depende de una sola herramienta, sino de un conjunto de hábitos. Un error con una clave, una aprobación o un enlace puede vaciar una wallet. Esta guía ofrece pasos claros y los mejores ejemplos para mantenerse seguro.
Pilares fundamentales
• Clave y seed • Wallet y dispositivo • Aprobaciones y contratos • Enlaces y phishing • Transferencias y firmas • Recuperación y copias de seguridad • Monitoreo y respuesta
1. Clave y seed con los mejores ejemplos
Ejemplo uno, seed offline
Escribe la seed de 12 o 24 palabras en papel o en una placa de acero. Nunca la almacenes en la nube, en una aplicación de notas, en un correo electrónico ni en una captura de pantalla. Conserva dos copias en dos lugares físicos separados. La seed es la raíz de todos los fondos; cualquiera que tenga la seed obtiene el control total.
Ejemplo dos, hardware wallet para grandes cantidades
Usa una hardware wallet para fondos superiores a una cantidad pequeña. El dispositivo mantiene la clave privada dentro de un chip y firma offline. Aunque el ordenador tenga malware, la clave permanece segura. Usa una hardware wallet para la bóveda y una hot wallet para pequeñas operaciones diarias.
Ejemplo tres, no compartir
El soporte nunca te pedirá la seed, la clave privada ni la contraseña. Cualquier persona o bot que pida la seed es una estafa. Cierra el chat y bloquea al remitente.
2. Wallet y dispositivo con los mejores ejemplos
Ejemplo uno, dispositivo limpio
Usa un sistema operativo limpio, un navegador actualizado, un antivirus y un firewall. No instales software pirateado ni extensiones desconocidas. Una sola extensión maliciosa puede leer el portapapeles y cambiar la dirección.
Ejemplo dos, perfil de navegador separado
Crea un perfil de navegador separado exclusivamente para Web3, con pocas extensiones y sin complementos aleatorios. Usa ese perfil únicamente para la wallet, DeFi y trading.
Ejemplo tres, bloqueo y bloqueo automático
Configura el bloqueo automático de la wallet para un tiempo corto, como 5 min. Bloquea el ordenador cuando te alejes. Usa un PIN seguro y biometría para la hardware wallet.
3. Aprobaciones y contratos con los mejores ejemplos
Ejemplo uno, aprobación mínima
Cuando una dApp solicite una aprobación ilimitada, cámbiala por una cantidad personalizada, como la cantidad exacta que necesitas. Una aprobación ilimitada permite que el contrato mueva posteriormente todos los tokens de ese tipo si el contrato se ve comprometido.
Ejemplo dos, revocar aprobaciones antiguas
Revisa las aprobaciones semanalmente y revoca las que no uses mediante un gestor de aprobaciones. Las aprobaciones antiguas de contratos abandonados son un vector de drenaje habitual.
Ejemplo tres, leer el contrato antes de firmar
Comprueba la dirección del contrato en un explorador y verifica si está verificado y cuál es el nombre de la función. Si la función es transfer, transferFrom o setApprovalForAll y no la esperabas, recházala. No firmes a ciegas.
4. Enlaces y phishing con los mejores ejemplos
Ejemplo uno, marcar sitios reales
Añade a marcadores los sitios oficiales y usa únicamente los marcadores. El phishing utiliza URL similares con un cambio de una sola letra. Los anuncios en los resultados de búsqueda suelen dirigir a sitios falsos.
Ejemplo dos, no hacer clic en airdrops enviados por DM
Un DM con un enlace a un airdrop gratuito casi siempre es una estafa. Un airdrop real aparecerá en el canal oficial de anuncios y no pedirá la seed ni la clave privada.
Ejemplo tres, comprobar el dominio y el contrato
Antes de conectarte, comprueba la ortografía del dominio, https y la dirección del contrato en la documentación oficial y el explorador. Si el sitio pide la seed para reclamar, ciérralo.
5. Transferencias y firmas con los mejores ejemplos
Ejemplo uno, hacer primero una prueba pequeña
Para una transferencia grande, envía primero una cantidad pequeña, como el 1 por ciento, confirma la recepción y luego envía el resto. Esto detecta una red incorrecta, una dirección incorrecta o un cambio de dirección en el portapapeles.
Ejemplo dos, verificar la dirección
Copia la dirección y comprueba los primeros 4 y los últimos 4 caracteres, además de la red. Usa la libreta de direcciones y ENS, y guarda las direcciones de confianza. El malware puede cambiar la dirección del portapapeles.
Ejemplo tres, lo que ves es lo que firmas
Usa una wallet que muestre claramente los detalles de la firma. Para EIP 712, Permit y Permit2, lee el token, el spender, la cantidad y la fecha de expiración. Si la cantidad es máxima o la expiración es demasiado larga y esperabas una cantidad pequeña, recházala.
6. Recuperación y copias de seguridad con los mejores ejemplos
Ejemplo uno, copia de seguridad de acero
El papel puede quemarse o mojarse. Una placa de acero resiste el fuego y el agua. Guarda la placa de acero en una caja fuerte o en una caja de seguridad bancaria. Nunca guardes la seed en la nube ni en un gestor de contraseñas.
Ejemplo dos, recuperación social y multisig
Para una tesorería grande, usa multisig con 2 de 3 o 3 de 5. Perder una clave no implica perder los fondos. La recuperación social permite que guardianes de confianza ayuden a recuperar el acceso sin compartir la seed.
Ejemplo tres, plan de herencia
Escribe una guía clara de recuperación para tu familia y guárdala con un abogado o en un sobre sellado. Incluye la ubicación de la wallet, la ubicación de la seed y los pasos, pero nunca guardes la seed en el mismo lugar que la guía.
7. Monitoreo y respuesta con los mejores ejemplos
Ejemplo uno, alertas en tiempo real
Configura alertas para cualquier transferencia saliente, cualquier aprobación y cualquier movimiento grande del precio. Si ves una aprobación o transferencia desconocida, revócala y mueve rápidamente los fondos a una wallet nueva.
Ejemplo dos, wallet nueva preparada
Conserva una hardware wallet nueva con la seed offline y sin aprobaciones. Si la wallet principal se ve comprometida, podrás mover rápidamente los fondos restantes a la wallet nueva.
Ejemplo tres, pasos ante un incidente
Si ocurre un drenaje, revoca todas las aprobaciones, mueve los fondos restantes a una wallet nueva, analiza el dispositivo en busca de malware, cambia las contraseñas y denuncia el dominio de phishing.
Lista de comprobación rápida para cada operación
• Seed offline y nunca compartida
• Hardware wallet para la bóveda y hot wallet para cantidades pequeñas
• Dispositivo limpio y perfil de navegador separado
• Aprobaciones mínimas y revocadas semanalmente
• Marcar sitios reales y no hacer clic en airdrops enviados por DM
• Hacer primero una transferencia de prueba pequeña y verificar la dirección
• Leer los detalles de la firma y rechazar un Permit máximo cuando no sea necesario
• Copia de seguridad de acero y multisig para grandes cantidades
• Alertas activadas y wallet nueva preparada
En general, la seguridad Web3 consiste en hábitos y herramientas. Una clave offline, una hardware wallet, aprobaciones mínimas, marcadores, una transferencia de prueba pequeña, firmas claras, una copia de seguridad de acero, multisig y alertas proporcionan una sólida defensa frente al phishing, el drenaje y los riesgos de los contratos.
#MyQixiTradingShare
#我的七夕交易分享




