---
TITLE: Seguridad en web3
DESCRIPTION: Protégete a ti y a tu billetera de las estafas más comunes en web3.
LANGUAGE: Español
EDITORS: Claude (Anthropic AI, 2026 review)
WRITERS:
TRANSLATORS: Claude (Anthropic AI)
LINK: https://app.banklessacademy.com/lessons/web3-security
FORMAT: LESSON
---

```
__________________________________________________________________________________________________________________________________________________________

$$$$$$$\                      $$\       $$\                                      $$$$$$\                           $$\
$$  __$$\                     $$ |      $$ |                                    $$  __$$\                          $$ |
$$ |  $$ | $$$$$$\  $$$$$$$\  $$ |  $$\ $$ | $$$$$$\   $$$$$$$\  $$$$$$$\       $$ /  $$ | $$$$$$$\ $$$$$$\   $$$$$$$ | $$$$$$\  $$$$$$\$$$$\  $$\   $$\
$$$$$$$\ | \____$$\ $$  __$$\ $$ | $$  |$$ |$$  __$$\ $$  _____|$$  _____|      $$$$$$$$ |$$  _____|\____$$\ $$  __$$ |$$  __$$\ $$  _$$  _$$\ $$ |  $$ |
$$  __$$\  $$$$$$$ |$$ |  $$ |$$$$$$  / $$ |$$$$$$$$ |\$$$$$$\  \$$$$$$\        $$  __$$ |$$ /      $$$$$$$ |$$ /  $$ |$$$$$$$$ |$$ / $$ / $$ |$$ |  $$ |
$$ |  $$ |$$  __$$ |$$ |  $$ |$$  _$$<  $$ |$$   ____| \____$$\  \____$$\       $$ |  $$ |$$ |     $$  __$$ |$$ |  $$ |$$   ____|$$ | $$ | $$ |$$ |  $$ |
$$$$$$$  |\$$$$$$$ |$$ |  $$ |$$ | \$$\ $$ |\$$$$$$$\ $$$$$$$  |$$$$$$$  |      $$ |  $$ |\$$$$$$$\\$$$$$$$ |\$$$$$$$ |\$$$$$$$\ $$ | $$ | $$ |\$$$$$$$ |
\_______/  \_______|\__|  \__|\__|  \__|\__| \_______|\_______/ \_______/       \__|  \__| \_______|\_______| \_______| \_______|\__| \__| \__| \____$$ |
                                                                                                                                               $$\   $$ |
PORTABLE LESSON DATADISK COLLECTION                                                                                                            \$$$$$$  |
                                                                                                                                                \______/
__________________________________________________________________________________________________________________________________________________________
```

---

# Introducción

La propiedad digital es la gran novedad de web3. Con blockchains, criptomonedas y NFT, web3 devuelve la propiedad y el poder a los usuarios. Poseer productos financieros digitales en línea es nuevo para mucha gente, y esa falta de experiencia abre oportunidades para que personas sin escrúpulos estafen y roben los activos de otros. Estas estafas funcionan tan bien porque casi nadie sabe cómo operan.

Pero no solo web3 sufre estafas: servicios web2 como el correo electrónico y las redes sociales también están llenos de ellas. Además, muchas herramientas web3 siguen ligadas a servicios web2 como cuentas bancarias o intercambios centralizados, así que protegerlos también importa. ¡Felicidades, Explorador de la Academia, por tomarte el tiempo de armarte con el conocimiento que te protegerá al aventurarte en `web3`!

Esta lección cubrirá:

- Seguridad en web2 y web3.
- Las formas más comunes en que la gente pierde sus fondos y cómo protegerse.
- Una estrategia general de seguridad para billeteras.
- Cómo recuperarse si eres víctima de una estafa.

# El dinero en web2

En web2, las instituciones guardan el dinero de las personas. Para acceder a él y usarlo, tienes que demostrar tu identidad ante la institución. Es igual que una cuenta bancaria o un `intercambio centralizado` (CEX): necesitas un usuario y una contraseña.

Para llegar a tu dinero, un estafador necesita esa combinación de usuario y contraseña. Como las instituciones están obligadas a proteger tu dinero, las transacciones fraudulentas se pueden revertir, como cuando disputas un cargo de tarjeta de crédito.

![](https://app.banklessacademy.com/images/web3-security/money-in-web2-7e1a5fd1.svg)

# El dinero en web3

En web3 el dinero funciona distinto. Se parece más a una billetera de efectivo cerrada con llave: una vez gastado, no vuelve. Tu `frase semilla` (ese conjunto especial de palabras secretas) desbloquea tus `claves privadas`, así que quien la obtenga controla tu billetera. _**Nunca**_ se la des a nadie ni la guardes en formato digital: las fotos y las apps de notas se pueden vulnerar.

Pero tu frase semilla no es el único objetivo: una sola firma maliciosa (una transacción o un mensaje que apruebas) puede dejar que un estafador vacíe tus tokens sin haber visto nunca tu frase semilla. Protege tu **frase semilla** _y_ tu **firma**.

![](https://app.banklessacademy.com/images/web3-security/money-in-web3-f575b0f6.svg)

# Knowledge Check 1

¿Verdadero o falso? Los estafadores pueden vaciar los tokens de tu billetera engañándote para que firmes una transacción o aprobación maliciosa, sin conocer nunca tu frase semilla.

- [x] Verdadero

> ℹ️ ¡Correcto! Una firma o autorización de token maliciosa puede entregar tus fondos por sí sola. Protege lo que firmas igual que tu frase semilla.

- [ ] Falso

> ℹ️ ¡Inténtalo de nuevo! Tu frase semilla no es el único objetivo: una sola aprobación o firma maliciosa también puede vaciar tus tokens.

# Guardar la frase semilla de forma segura

Hay muchos métodos para guardar frases semilla de forma segura, pero un buen comienzo es conservarla en un soporte físico (papel laminado o similar) y guardarla en una caja fuerte resistente al agua y al fuego, en tu propia casa. **No** guardes una `frase semilla` como foto ni por otros medios digitales, ni siquiera en un gestor de contraseñas.

Malos lugares para guardar frases semilla:

- En un archivador
- Una aplicación de notas digitales
- En tu lugar de trabajo
- Una foto digital

Dondequiera que la guardes, asegúrate de que solo tú tengas acceso y de que esté protegida contra pérdida y destrucción. ¡Nunca sabes qué puede pasar en el futuro!

# Protege tus contraseñas

Usar y gestionar bien las contraseñas es una pieza clave de la exploración diaria de internet.

Las contraseñas deben ser distintas para cada servicio web2 que uses: correo electrónico, intercambios centralizados y cualquier otra cuenta. Ya es un problema que alguien consiga el usuario y la contraseña de una cuenta, ¡pero es mucho peor si esa combinación abre todas tus cuentas!

Aplicaciones como 1Password, Bitwarden y KeePass funcionan como `gestor de contraseñas`: guardan y cifran muchas contraseñas, e incluso generan contraseñas nuevas de alta seguridad y las almacenan solas. Tú solo tienes que recordar una contraseña maestra.

**No** guardes una `frase semilla` de web3 en un gestor de contraseñas: basta una filtración de contraseñas para que se lleven todos tus activos web3, y no hay nadie que pueda recuperarlos por ti.

# Knowledge Check 2

¿Por qué son útiles los gestores de contraseñas?

- [ ] Solo hay que recordar la contraseña maestra para usarlos.

> ℹ️ ¡Inténtalo de nuevo! Es cierto, pero no es el único beneficio.

- [ ] Generan y guardan contraseñas fuertes y únicas.

> ℹ️ ¡Inténtalo de nuevo! Es cierto, pero no es el único beneficio.

- [ ] Cifran las contraseñas para mantenerlas seguras.

> ℹ️ ¡Inténtalo de nuevo! Es cierto, pero no es el único beneficio.

- [x] Todas las anteriores

> ℹ️ ¡Correcto! Los gestores de contraseñas generan, cifran y guardan contraseñas únicas para cada cuenta. Tú solo recuerdas la maestra.

# Autenticación de dos factores

La `autenticación de dos factores`, o 2FA, es una segunda capa de seguridad en web2.

Mucha gente ha visto sus cuentas hackeadas pese a tener contraseñas fuertes. Los sitios web2 (y hasta los `gestores de contraseñas`) suelen ofrecer 2FA: una prueba desde otro dispositivo o app, además de tu contraseña habitual.

No toda 2FA es igual:

🥉 **Códigos SMS**: la opción más débil. Con `ingeniería social`, los estafadores mueven tu número a su teléfono (“SIM-swap”) y reciben tus códigos. Mejor que nada.

🥈 **Apps de autenticación** (Google Authenticator, 2FAS, Aegis) generan códigos en tu dispositivo: buena opción para casi todo.

🥇 **Passkeys y llaves de seguridad físicas** (como YubiKey) resisten el phishing: ligadas al sitio real, no funcionan en una copia falsa.

![](https://app.banklessacademy.com/images/web3-security/two-factor-authentication-7fa9bfdf.svg)

# Knowledge Check 3

¿Por qué se recomienda tanto la autenticación de dos factores?

- [ ] Es imposible hackear una cuenta si tienes 2FA activada.

> ℹ️ ¡Inténtalo de nuevo! La 2FA mejora mucho la seguridad, pero ningún método hace imposible el hackeo. El SIM-swap vence a los códigos SMS.

- [x] Añade otra capa de seguridad a las cuentas web2.

> ℹ️ ¡Correcto! La 2FA exige una prueba desde otro dispositivo o app además de tu contraseña, así que una contraseña robada no basta.

- [ ] Hace que las contraseñas sean más fuertes.

> ℹ️ ¡Inténtalo de nuevo! La 2FA no cambia tu contraseña. Añade una segunda capa de prueba encima de ella.

- [ ] Todas las anteriores

> ℹ️ ¡Inténtalo de nuevo! Solo una de estas afirmaciones es cierta.

# Estafas de ingeniería social

Tanto en web2 como en web3, los estafadores usan tácticas de `phishing` para que la gente entregue sus contraseñas y frases semilla, o firme una transacción maliciosa. A menudo fingen ser personal de soporte de un producto, “Hola, somos el soporte de MetaMask”, o administradores de una comunidad, “Nuevo mint de NFT, exclusivo para nuestra comunidad”.

Usan `ingeniería social` para presionar. Por ejemplo:

- “¡Se acaba el tiempo!”: te hacen sentir apurado.
- “¡Felicidades, ganaste nuestro sorteo!”: te hacen sentir especial.
- “¡Consigue acceso anticipado a nuestro pre-mint!”: generan `FOMO` en la víctima.

![](https://app.banklessacademy.com/images/web3-security/social-engineering-scams-73c69132.svg)

# Miedo a quedarse fuera

`FOMO` significa “Fear Of Missing Out”, el miedo a quedarse fuera: esa sensación estresante de que perderás un gran beneficio u oportunidad si no haces algo **ahora mismo**.

La mejor defensa contra el FOMO es alejarte de la computadora y tomarte un descanso. La gente no piensa con claridad cuando está estresada, y por eso el FOMO es una herramienta de estafa tan eficaz. Al tomar distancia de la situación, es mucho más fácil ver las estafas tal como son.

# Knowledge Check 4

¿Cómo usan la ingeniería social los estafadores?

- [ ] Fingiendo ser una autoridad dentro de una comunidad.

> ℹ️ ¡Inténtalo de nuevo! Es una de las tácticas, pero no la única.

- [ ] Presionando a la gente con plazos muy cortos.

> ℹ️ ¡Inténtalo de nuevo! Es una de las tácticas, pero no la única.

- [ ] Ofreciendo sorteos o NFT gratis para generar FOMO.

> ℹ️ ¡Inténtalo de nuevo! Es una de las tácticas, pero no la única.

- [x] Todas las anteriores

> ℹ️ ¡Correcto! Los estafadores suplantan autoridades, crean presión de tiempo y generan FOMO, todo para que no pienses con claridad.

# Seguridad en redes sociales

A los estafadores les encanta actuar en redes sociales y en los Discord de proyectos cripto, y suelen mover la charla a mensajes privados para que los miembros con experiencia no los detecten. Habla en público, no des _**nunca**_ tu `frase semilla` a nadie y no firmes nada que llegue por un enlace en un privado.

`Señales de alerta` en redes sociales:

🚩 **Errores de lenguaje y ortografía:** haber/a ver, hay/ahí, etc.

🚩 **FOMO:** “¡No te lo pierdas!”

🚩 **Suplantación:** un admin, el soporte, Vitalik Buterin, Elon Musk, etc.

🚩 **Rendimientos garantizados:** en cripto nada está garantizado.

🚩 **Enlaces y ofertas no solicitados,** _sobre todo por mensaje privado_.

![](https://app.banklessacademy.com/images/web3-security/social-media-safety-a76a39f4.svg)

# Buenas prácticas en redes sociales

Prácticas para mantenerte a salvo:

✅ Si tienen que escribirte por privado para venderte su producto, seguramente no lo quieres.

✅ Revisa el número de seguidores y miembros del proyecto, aunque eso no garantiza su legitimidad, calidad ni estabilidad.

✅ Verifica todo con una fuente externa, como otra cuenta oficial del proyecto.

✅ Si dudas, consulta con miembros reputados de una comunidad grande en la que confíes, y pregunta en público.

![](https://app.banklessacademy.com/images/web3-security/social-media-best-practices-48ad350f.svg)

# Tokens fraudulentos y envenenamiento de direcciones

¿Aparecen tokens o NFT desconocidos en tu billetera? Los `tokens fraudulentos` se envían a miles de billeteras a la vez, esperando que alguien intente moverlos o venderlos y active el código malicioso oculto en su smart contract, o caiga en un sitio de `phishing` que pide la `frase semilla` o una firma maliciosa. Lo mejor: no interactúes con ellos, déjalos ahí u ocúltalos.

Un truco relacionado es el **envenenamiento de direcciones**: el estafador envía transferencias diminutas desde una dirección casi idéntica a una que usas, con los mismos primeros y últimos caracteres. Si luego copias una dirección de tu historial, podrías tomar la suya.

Protégete:

- No copies direcciones de tu historial de transacciones.
- Verifica más que los primeros y últimos caracteres.
- Envía una cantidad pequeña de prueba antes de una transferencia grande.

![](https://app.banklessacademy.com/images/web3-security/scam-tokens-761d5f63.svg)

# Aprobaciones maliciosas y firma a ciegas

Hoy la mayoría de los fondos no se pierden por frases semilla robadas, sino por firmas entregadas. Los kits de phishing “vaciadores de billeteras” muestran una transacción o un mensaje que parece rutinario, pero no lo es:

- **Aprobaciones maliciosas:** una sola transacción de aprobación puede dar al contrato del estafador una `autorización de token` ilimitada sobre tus tokens o NFT.
- **Phishing de firmas:** las aprobaciones por firma sin gas (como Permit2) pueden autorizar transferencias de tokens, sin transacción.
- **Vaciado por delegación:** una función más reciente de las billeteras (EIP-7702) permite instalar código en tu cuenta con una sola firma; los vaciadores abusan de ella para barrer billeteras.

Firmar lo que no entiendes se llama **firma a ciegas**, y hasta los profesionales caen: en febrero de 2025, el exchange Bybit perdió unos 1500 millones de dólares al aprobar una transacción cuya pantalla había sido manipulada.

Tus defensas: ve despacio, lee cada solicitud de firma, trata los avisos de “verifica tu billetera” como hostiles y usa una billetera que simule las transacciones antes de firmar.

# Knowledge Check 5

Recibes un mensaje privado: “Tu billetera necesita migrar: conéctate en metamask-upgrade.app y firma para verificar tus activos”. El sitio te pide firmar una aprobación sin gas. ¿Qué está mal aquí?

- [ ] Nada: las firmas son gratis y no pueden mover fondos.

> ℹ️ ¡Inténtalo de nuevo! Las firmas de aprobación sin gas pueden autorizar transferencias de tokens por sí solas.

- [ ] Solo es peligroso si además escribes tu frase semilla.

> ℹ️ ¡Inténtalo de nuevo! No hace falta la frase semilla. La firma misma puede dar poder de gasto sobre tus tokens.

- [ ] Es seguro porque el soporte contacta por mensaje privado.

> ℹ️ ¡Inténtalo de nuevo! El soporte legítimo nunca te escribe primero. Es una señal de alerta clásica.

- [x] Es phishing de firmas: la firma podría vaciar tus tokens.

> ℹ️ ¡Correcto! Un privado no solicitado, urgencia, una URL parecida a la real y una petición de firma: esto es un vaciador de billeteras.

# Billeteras de hardware

Como viste en la lección [Conceptos Básicos de la Billetera](https://app.banklessacademy.com/lessons/wallet-basics), una `billetera de hardware` guarda tus `claves privadas` en un dispositivo dedicado, lejos de tu computadora conectada a internet. Así tus fondos están mucho más seguros: el malware no puede leer tus claves y un ladrón tendría que robar el aparato y forzarlo. Opciones conocidas: Ledger, Trezor y Keystone. Cómpralas siempre al fabricante.

También puedes usar una billetera de hardware junto con billeteras de extensión como MetaMask, uniendo comodidad y seguridad física. Ledger tiene [su propia guía](https://www.ledger.com/academy/security/the-safest-way-to-use-metamask) para configurarlo.

Un límite: una billetera de hardware firma lo que apruebes, así que firmar a ciegas algo malicioso te hace perder los fondos igual. Verifica siempre los detalles en la pantalla del dispositivo antes de confirmar.

![](https://app.banklessacademy.com/images/web3-security/hardware-wallets-22a096d4.svg)

# Knowledge Check 6

¿Verdadero o falso? Una billetera de hardware solo protege tus fondos si verificas cada transacción antes de aprobarla.

- [x] Verdadero

> ℹ️ ¡Correcto! La billetera de hardware protege tus claves, pero solo verificar lo que firmas protege tus fondos.

- [ ] Falso

> ℹ️ ¡Inténtalo de nuevo! Una billetera de hardware firma lo que apruebes. Firmar a ciegas también puede vaciarla.

# Estrategias de billetera

Además de sumar una billetera de hardware, una de las mejores formas de proteger tus fondos es repartirlos entre varias `billeteras`. Esta estrategia por compartimentos usa tres billeteras separadas:

1. **Billetera social:** una `billetera caliente` con pocos o ningún fondo, para iniciar sesión, mintear y probar dapps nuevas. Asume que puedes perder lo que haya ahí.
2. **Billetera de operaciones:** una `billetera caliente` para operar y mover fondos con poco aviso.
3. **Billetera HODL:** una `billetera de hardware` para el `HODL` a largo plazo. _**Nunca**_ la uses con smart contracts ni sitios desconocidos.

👍 **PROs:** separar hace que una estafa solo amenace los fondos de _esa billetera_, no _todo_.

👎 **CONTRAs:** es más difícil llevar la cuenta, pero muchas apps de billetera permiten ponerles nombre.

![](https://app.banklessacademy.com/images/web3-security/wallet-strategies-2b743061.svg)

# Knowledge Check 7

Para más seguridad, recomendamos mantener tus fondos _______________.

- [ ] guardados en varios airdrops

> ℹ️ ¡Inténtalo de nuevo! Los airdrops son repartos de tokens, no un lugar donde guardar fondos.

- [ ] bloqueados en varios NFT

> ℹ️ ¡Inténtalo de nuevo! Los NFT son activos en sí mismos, no una estrategia de seguridad para tus fondos.

- [x] separados en varias billeteras

> ℹ️ ¡Correcto! Repartir los fondos en billeteras distintas hace que una estafa solo amenace los de esa billetera.

- [ ] líquidos en varias direcciones

> ℹ️ ¡Inténtalo de nuevo! No se trata de liquidez. Separar los fondos entre billeteras distintas es lo que limita el daño.

# Recuperarse de estafas en web2

Ojalá no hayas sido víctima de un estafador. Si lo fuiste, hay pasos que deberías dar para asegurar de nuevo tus cuentas.

Si la estafa involucra un servicio web2, como Gmail o Discord, deberías:

- Cambiar la contraseña de la cuenta afectada.
- Si existe, usar el botón de “cerrar sesión en todos los dispositivos” para expulsar a los estafadores.
- Activar la `2FA`: idealmente una passkey o una llave de seguridad física, si no, una app de autenticación.
- Reportar la estafa al servicio implicado.
- Asegurarte de que tu cuenta de correo también esté protegida.
- Comentar la estafa con amigos o miembros de confianza de tu comunidad.

# Recuperarse de estafas en web3

En Ethereum, los contratos necesitan permiso explícito para gastar tokens. La `autorización` de un token es cuánto le has permitido gastar a un contrato concreto. Mantener las autorizaciones bajas reduce el riesgo para tus activos.

En web3 no hay nadie a cargo de los protocolos a quien denunciar a los estafadores, pero aún puedes actuar:

- Mueve de inmediato los fondos que queden en la billetera comprometida a otra dirección, **asegúrate de que la nueva dirección tenga una frase semilla distinta.**
- Revisa y revoca tus `autorizaciones` de tokens con [revoke.cash](https://revoke.cash) (funciona en muchas redes) o [etherscan.io/tokenapprovalchecker](https://etherscan.io/tokenapprovalchecker). Revocar cuesta gas; revoke.cash tiene una [guía paso a paso](https://revoke.cash/learn/approvals/how-to-revoke-token-approvals).
- Revisa también la pestaña “Delegations” de revoke.cash por si hay alguna delegación de billetera que no reconozcas, y elimínala desde tu app de billetera.
- Usa una `billetera de hardware` en el futuro y verifica todo lo que firmes.
- Avisa a otros reportando la estafa a la comunidad afectada.
- Comenta el proceso de la estafa con amigos o miembros de confianza para ver cómo protegerte y proteger a otros en el futuro.
