#Web3SecurityGuide
Guía de seguridad de Web3 para traders profesionales y holders a largo plazo, con mejores ejemplos y mucho detalle
La capa de la wallet es la primera línea de defensa
Usa una wallet de hardware para fondos grandes y una hot wallet para el uso diario de pequeñas cantidades, y mantenlas separadas con etiquetas claras
Usa una configuración con varios dispositivos: un portátil limpio para la bóveda y otro portátil diario para DeFi y trading
Bloquea el dispositivo con un PIN fuerte, añade una passphrase para una bóveda oculta y desactiva la firma a ciegas cuando no sea necesaria
Usa una lista de permitidos para los retiros y bloquea los retiros durante 24 h después de añadir una nueva dirección
La capa de la seed es la raíz de todo el riesgo
Mantén la frase semilla offline en una placa metálica y nunca la guardes en la nube, en una nota del teléfono, en el navegador ni en el correo electrónico
Divide la seed en dos partes y guárdalas en lugares seguros separados si es necesario, y prueba la recuperación una vez mediante un simulacro
Nunca introduzcas la seed en ningún sitio, aplicación o formulario, y nunca compartas una pantalla que la muestre
Usa la división de Shamir para una bóveda grande si necesitas una copia de seguridad distribuida
El mejor ejemplo de un fallo con la seed es el de un usuario que la guardó en una nota del teléfono, este se infectó con malware y los fondos se vaciaron en minutos
Otro ejemplo es el de un usuario que hizo una foto de la seed, la foto se sincronizó automáticamente con la nube, la nube fue víctima de phishing y la bóveda quedó vacía
La capa de phishing es el principal riesgo
Un sitio falso, un airdrop falso y un mensaje privado falso de soporte son los principales vectores de ataque
Comprueba siempre la URL, guarda en marcadores el dominio oficial y nunca hagas clic en enlaces de mensajes privados, correos electrónicos o banners publicitarios
Usa un perfil de navegador separado para Web3, bloquea las ventanas emergentes y el spam publicitario, y desactiva la conexión automática
Verifica la dirección del contrato en la documentación oficial, compárala con la del explorador y comprueba el número de holders del token y su antigüedad
El mejor ejemplo es un sitio falso de reclamación que parece un lanzamiento real de tokens, pide una aprobación y después vacía la wallet
El segundo ejemplo es un soporte falso que pide acceso remoto y después roba el archivo de la bóveda del navegador
El tercer ejemplo es una actualización falsa de una extensión de wallet que inyecta código malicioso y cambia la dirección del destinatario mediante el secuestro del portapapeles
La capa de aprobaciones es un riesgo de vaciado silencioso
Muchas dapps solicitan una aprobación ilimitada para gastar tokens y esa aprobación permanece abierta hasta que la revocas
Usa aprobaciones limitadas, establece un límite bajo y revoca semanalmente las aprobaciones no utilizadas mediante una herramienta de revocación
Comprueba que el objetivo de la aprobación sea el contrato correcto y no una EOA ni un despliegue reciente con pocas transacciones
Evita firmar permisos y meta-transacciones que permitan mover tokens sin gas, y evita firmar datos tipados aleatorios que no puedas leer
El mejor ejemplo es el de un usuario que aprobó un gasto ilimitado de USDT para farming, el protocolo de farming fue explotado y el atacante usó la aprobación abierta para vaciar todos los USDT
El segundo ejemplo es el de un usuario que firmó un permiso para obtener un NFT gratis y el permiso concedió al contrato del atacante el gasto total de USDC
La capa de los contratos inteligentes requiere cuidado
Una auditoría no significa que sea seguro, pero no tener auditoría significa un riesgo alto
Comprueba el valor total bloqueado, la antigüedad, el historial del equipo de desarrollo, el programa de recompensas por errores, el propietario del multisig, el timelock y el indicador de actualización del proxy
Evita forks nuevos con una rentabilidad alta, poca liquidez, un equipo anónimo y una única clave de propietario
Usa una herramienta de simulación para previsualizar el resultado de la transacción antes de firmarla y comprueba el cambio de saldo y el cambio de aprobación
El mejor ejemplo es un fork que copia el código, pero añade una función de acuñación oculta, y el desarrollador acuña tokens y los vende
El segundo ejemplo es una bóveda que usa un feed de precios con poca liquidez, es manipulada y vaciada mediante un flash loan
La capa de bridges y cross-chain conlleva un riesgo adicional
Un bridge mantiene un fondo grande, es un objetivo prioritario para los hackeos y cuenta con un relayer off-chain complejo
Haz primero una pequeña transacción de prueba, espera la finalización, verifica la llegada en la cadena de destino y comprueba el ID de cadena y el formato de la dirección
Evita los bridges nuevos con pocas auditorías, un TVL bajo y un único conjunto de validadores
El mejor ejemplo es un bridge que fue explotado mediante una prueba falsa y en el que el atacante acuñó tokens wrapped sin respaldo y los intercambió por fondos reales
El segundo ejemplo es el de un usuario que envió fondos al ID de cadena equivocado y los perdió debido a que la misma dirección existía en otra cadena
La capa de seguridad operativa para el flujo diario
Usa un dispositivo separado para hacer trading y otro para las redes sociales y el correo electrónico
Usa un correo electrónico único, una contraseña fuerte y 2FA mediante una aplicación, no SMS, y utiliza una llave de hardware para las cuentas de alto valor
Rota la clave de API, limita la IP y la lista de retiros, y desactiva los futuros y el margen si no los utilizas
Cierra sesión después de usarla, borra la caché y bloquea la wallet cuando esté inactiva
El mejor ejemplo es el de un trader que reutilizó la misma contraseña en las redes sociales y el exchange, las redes sociales fueron vulneradas y el exchange fue vaciado mediante la clave de API
El segundo ejemplo es el de un trader que instaló un bot de trading crackeado y el bot robó el archivo de la clave privada
Plan de recuperación
Mantén un contacto de emergencia y una wallet de respaldo preparada con una pequeña reserva para gas
Si ocurre un vaciado, mueve rápidamente los fondos restantes a una wallet limpia mediante un RPC privado para evitar un bot de front-running y revoca las aprobaciones desde un dispositivo limpio
Documenta el hash de la transacción, la dirección y el flujo de tokens, informa al equipo y etiqueta la dirección en el explorador de bloques
Mantén un registro offline de las wallets, las transacciones y los contactos para el análisis forense
Lista de comprobación del trader profesional antes de firmar cualquier cosa
Primero: ¿este es el dominio oficial y el contrato oficial?
Segundo: ¿qué hace esta firma y qué cambio habrá en el saldo y en la aprobación?
Tercero: ¿cuál es el límite y puedo establecer un límite bajo o usarlo una sola vez?
Cuarto: ¿cuál es la relación riesgo-recompensa y puedo permitirme la pérdida si el contrato es malicioso?
Quinto: ¿probé primero con una pequeña cantidad?
En general, la seguridad en Web3 es un hábito, no una configuración que se hace una sola vez
Una pequeña higiene diaria, junto con hardware, aprobaciones limitadas, verificación, baja confianza y revocación rápida, mantiene los fondos seguros y te permite hacer trading con la mente despejada
Guía de seguridad de Web3 para traders profesionales y holders a largo plazo, con mejores ejemplos y mucho detalle
La capa de la wallet es la primera línea de defensa
Usa una wallet de hardware para fondos grandes y una hot wallet para el uso diario de pequeñas cantidades, y mantenlas separadas con etiquetas claras
Usa una configuración con varios dispositivos: un portátil limpio para la bóveda y otro portátil diario para DeFi y trading
Bloquea el dispositivo con un PIN fuerte, añade una passphrase para una bóveda oculta y desactiva la firma a ciegas cuando no sea necesaria
Usa una lista de permitidos para los retiros y bloquea los retiros durante 24 h después de añadir una nueva dirección
La capa de la seed es la raíz de todo el riesgo
Mantén la frase semilla offline en una placa metálica y nunca la guardes en la nube, en una nota del teléfono, en el navegador ni en el correo electrónico
Divide la seed en dos partes y guárdalas en lugares seguros separados si es necesario, y prueba la recuperación una vez mediante un simulacro
Nunca introduzcas la seed en ningún sitio, aplicación o formulario, y nunca compartas una pantalla que la muestre
Usa la división de Shamir para una bóveda grande si necesitas una copia de seguridad distribuida
El mejor ejemplo de un fallo con la seed es el de un usuario que la guardó en una nota del teléfono, este se infectó con malware y los fondos se vaciaron en minutos
Otro ejemplo es el de un usuario que hizo una foto de la seed, la foto se sincronizó automáticamente con la nube, la nube fue víctima de phishing y la bóveda quedó vacía
La capa de phishing es el principal riesgo
Un sitio falso, un airdrop falso y un mensaje privado falso de soporte son los principales vectores de ataque
Comprueba siempre la URL, guarda en marcadores el dominio oficial y nunca hagas clic en enlaces de mensajes privados, correos electrónicos o banners publicitarios
Usa un perfil de navegador separado para Web3, bloquea las ventanas emergentes y el spam publicitario, y desactiva la conexión automática
Verifica la dirección del contrato en la documentación oficial, compárala con la del explorador y comprueba el número de holders del token y su antigüedad
El mejor ejemplo es un sitio falso de reclamación que parece un lanzamiento real de tokens, pide una aprobación y después vacía la wallet
El segundo ejemplo es un soporte falso que pide acceso remoto y después roba el archivo de la bóveda del navegador
El tercer ejemplo es una actualización falsa de una extensión de wallet que inyecta código malicioso y cambia la dirección del destinatario mediante el secuestro del portapapeles
La capa de aprobaciones es un riesgo de vaciado silencioso
Muchas dapps solicitan una aprobación ilimitada para gastar tokens y esa aprobación permanece abierta hasta que la revocas
Usa aprobaciones limitadas, establece un límite bajo y revoca semanalmente las aprobaciones no utilizadas mediante una herramienta de revocación
Comprueba que el objetivo de la aprobación sea el contrato correcto y no una EOA ni un despliegue reciente con pocas transacciones
Evita firmar permisos y meta-transacciones que permitan mover tokens sin gas, y evita firmar datos tipados aleatorios que no puedas leer
El mejor ejemplo es el de un usuario que aprobó un gasto ilimitado de USDT para farming, el protocolo de farming fue explotado y el atacante usó la aprobación abierta para vaciar todos los USDT
El segundo ejemplo es el de un usuario que firmó un permiso para obtener un NFT gratis y el permiso concedió al contrato del atacante el gasto total de USDC
La capa de los contratos inteligentes requiere cuidado
Una auditoría no significa que sea seguro, pero no tener auditoría significa un riesgo alto
Comprueba el valor total bloqueado, la antigüedad, el historial del equipo de desarrollo, el programa de recompensas por errores, el propietario del multisig, el timelock y el indicador de actualización del proxy
Evita forks nuevos con una rentabilidad alta, poca liquidez, un equipo anónimo y una única clave de propietario
Usa una herramienta de simulación para previsualizar el resultado de la transacción antes de firmarla y comprueba el cambio de saldo y el cambio de aprobación
El mejor ejemplo es un fork que copia el código, pero añade una función de acuñación oculta, y el desarrollador acuña tokens y los vende
El segundo ejemplo es una bóveda que usa un feed de precios con poca liquidez, es manipulada y vaciada mediante un flash loan
La capa de bridges y cross-chain conlleva un riesgo adicional
Un bridge mantiene un fondo grande, es un objetivo prioritario para los hackeos y cuenta con un relayer off-chain complejo
Haz primero una pequeña transacción de prueba, espera la finalización, verifica la llegada en la cadena de destino y comprueba el ID de cadena y el formato de la dirección
Evita los bridges nuevos con pocas auditorías, un TVL bajo y un único conjunto de validadores
El mejor ejemplo es un bridge que fue explotado mediante una prueba falsa y en el que el atacante acuñó tokens wrapped sin respaldo y los intercambió por fondos reales
El segundo ejemplo es el de un usuario que envió fondos al ID de cadena equivocado y los perdió debido a que la misma dirección existía en otra cadena
La capa de seguridad operativa para el flujo diario
Usa un dispositivo separado para hacer trading y otro para las redes sociales y el correo electrónico
Usa un correo electrónico único, una contraseña fuerte y 2FA mediante una aplicación, no SMS, y utiliza una llave de hardware para las cuentas de alto valor
Rota la clave de API, limita la IP y la lista de retiros, y desactiva los futuros y el margen si no los utilizas
Cierra sesión después de usarla, borra la caché y bloquea la wallet cuando esté inactiva
El mejor ejemplo es el de un trader que reutilizó la misma contraseña en las redes sociales y el exchange, las redes sociales fueron vulneradas y el exchange fue vaciado mediante la clave de API
El segundo ejemplo es el de un trader que instaló un bot de trading crackeado y el bot robó el archivo de la clave privada
Plan de recuperación
Mantén un contacto de emergencia y una wallet de respaldo preparada con una pequeña reserva para gas
Si ocurre un vaciado, mueve rápidamente los fondos restantes a una wallet limpia mediante un RPC privado para evitar un bot de front-running y revoca las aprobaciones desde un dispositivo limpio
Documenta el hash de la transacción, la dirección y el flujo de tokens, informa al equipo y etiqueta la dirección en el explorador de bloques
Mantén un registro offline de las wallets, las transacciones y los contactos para el análisis forense
Lista de comprobación del trader profesional antes de firmar cualquier cosa
Primero: ¿este es el dominio oficial y el contrato oficial?
Segundo: ¿qué hace esta firma y qué cambio habrá en el saldo y en la aprobación?
Tercero: ¿cuál es el límite y puedo establecer un límite bajo o usarlo una sola vez?
Cuarto: ¿cuál es la relación riesgo-recompensa y puedo permitirme la pérdida si el contrato es malicioso?
Quinto: ¿probé primero con una pequeña cantidad?
En general, la seguridad en Web3 es un hábito, no una configuración que se hace una sola vez
Una pequeña higiene diaria, junto con hardware, aprobaciones limitadas, verificación, baja confianza y revocación rápida, mantiene los fondos seguros y te permite hacer trading con la mente despejada
















