You need to enable JavaScript to run this app.
Bankless Academy

Seguridad en web3

Protégete a ti y a tu billetera de las estafas más comunes en web3.
Empezar lección

Introducción

La propiedad digital es la gran novedad de web3. Con blockchains, criptomonedas y NFT, web3 devuelve la propiedad y el poder a los usuarios. Poseer productos financieros digitales en línea es nuevo para mucha gente, y esa falta de experiencia abre oportunidades para que personas sin escrúpulos estafen y roben los activos de otros. Estas estafas funcionan tan bien porque casi nadie sabe cómo operan.

Pero no solo web3 sufre estafas: servicios web2 como el correo electrónico y las redes sociales también están llenos de ellas. Además, muchas herramientas web3 siguen ligadas a servicios web2 como cuentas bancarias o intercambios centralizados, así que protegerlos también importa. ¡Felicidades, Explorador de la Academia, por tomarte el tiempo de armarte con el conocimiento que te protegerá al aventurarte en web3!

Esta lección cubrirá:

  • Seguridad en web2 y web3.
  • Las formas más comunes en que la gente pierde sus fondos y cómo protegerse.
  • Una estrategia general de seguridad para billeteras.
  • Cómo recuperarse si eres víctima de una estafa.

El dinero en web2

En web2, las instituciones guardan el dinero de las personas. Para acceder a él y usarlo, tienes que demostrar tu identidad ante la institución. Es igual que una cuenta bancaria o un intercambio centralizado (CEX): necesitas un usuario y una contraseña.

Para llegar a tu dinero, un estafador necesita esa combinación de usuario y contraseña. Como las instituciones están obligadas a proteger tu dinero, las transacciones fraudulentas se pueden revertir, como cuando disputas un cargo de tarjeta de crédito.

El dinero en web3

En web3 el dinero funciona distinto. Se parece más a una billetera de efectivo cerrada con llave: una vez gastado, no vuelve. Tu frase semilla (ese conjunto especial de palabras secretas) desbloquea tus claves privadas, así que quien la obtenga controla tu billetera. Nunca se la des a nadie ni la guardes en formato digital: las fotos y las apps de notas se pueden vulnerar.

Pero tu frase semilla no es el único objetivo: una sola firma maliciosa (una transacción o un mensaje que apruebas) puede dejar que un estafador vacíe tus tokens sin haber visto nunca tu frase semilla. Protege tu frase semilla y tu firma.

Prueba de conocimiento 1

¿Verdadero o falso? Los estafadores pueden vaciar los tokens de tu billetera engañándote para que firmes una transacción o aprobación maliciosa, sin conocer nunca tu frase semilla.

  • [ ] Verdadero

  • [ ] Falso

Guardar la frase semilla de forma segura

Hay muchos métodos para guardar frases semilla de forma segura, pero un buen comienzo es conservarla en un soporte físico (papel laminado o similar) y guardarla en una caja fuerte resistente al agua y al fuego, en tu propia casa. No guardes una frase semilla como foto ni por otros medios digitales, ni siquiera en un gestor de contraseñas.

Malos lugares para guardar frases semilla:

  • En un archivador
  • Una aplicación de notas digitales
  • En tu lugar de trabajo
  • Una foto digital

Dondequiera que la guardes, asegúrate de que solo tú tengas acceso y de que esté protegida contra pérdida y destrucción. ¡Nunca sabes qué puede pasar en el futuro!

Protege tus contraseñas

Usar y gestionar bien las contraseñas es una pieza clave de la exploración diaria de internet.

Las contraseñas deben ser distintas para cada servicio web2 que uses: correo electrónico, intercambios centralizados y cualquier otra cuenta. Ya es un problema que alguien consiga el usuario y la contraseña de una cuenta, ¡pero es mucho peor si esa combinación abre todas tus cuentas!

Aplicaciones como 1Password, Bitwarden y KeePass funcionan como gestor de contraseñas: guardan y cifran muchas contraseñas, e incluso generan contraseñas nuevas de alta seguridad y las almacenan solas. Tú solo tienes que recordar una contraseña maestra.

No guardes una frase semilla de web3 en un gestor de contraseñas: basta una filtración de contraseñas para que se lleven todos tus activos web3, y no hay nadie que pueda recuperarlos por ti.

Prueba de conocimiento 2

¿Por qué son útiles los gestores de contraseñas?

  • [ ] Solo hay que recordar la contraseña maestra para usarlos.

  • [ ] Generan y guardan contraseñas fuertes y únicas.

  • [ ] Cifran las contraseñas para mantenerlas seguras.

  • [ ] Todas las anteriores

Autenticación de dos factores

La autenticación de dos factores, o 2FA, es una segunda capa de seguridad en web2.

Mucha gente ha visto sus cuentas hackeadas pese a tener contraseñas fuertes. Los sitios web2 (y hasta los gestores de contraseñas) suelen ofrecer 2FA: una prueba desde otro dispositivo o app, además de tu contraseña habitual.

No toda 2FA es igual:

🥉 Códigos SMS: la opción más débil. Con ingeniería social, los estafadores mueven tu número a su teléfono (“SIM-swap”) y reciben tus códigos. Mejor que nada.

🥈 Apps de autenticación (Google Authenticator, 2FAS, Aegis) generan códigos en tu dispositivo: buena opción para casi todo.

🥇 Passkeys y llaves de seguridad físicas (como YubiKey) resisten el phishing: ligadas al sitio real, no funcionan en una copia falsa.

Prueba de conocimiento 3

¿Por qué se recomienda tanto la autenticación de dos factores?

  • [ ] Es imposible hackear una cuenta si tienes 2FA activada.

  • [ ] Añade otra capa de seguridad a las cuentas web2.

  • [ ] Hace que las contraseñas sean más fuertes.

  • [ ] Todas las anteriores

Estafas de ingeniería social

Tanto en web2 como en web3, los estafadores usan tácticas de phishing para que la gente entregue sus contraseñas y frases semilla, o firme una transacción maliciosa. A menudo fingen ser personal de soporte de un producto, “Hola, somos el soporte de MetaMask”, o administradores de una comunidad, “Nuevo mint de NFT, exclusivo para nuestra comunidad”.

Usan ingeniería social para presionar. Por ejemplo:

  • “¡Se acaba el tiempo!”: te hacen sentir apurado.
  • “¡Felicidades, ganaste nuestro sorteo!”: te hacen sentir especial.
  • “¡Consigue acceso anticipado a nuestro pre-mint!”: generan FOMO en la víctima.

Miedo a quedarse fuera

FOMO significa “Fear Of Missing Out”, el miedo a quedarse fuera: esa sensación estresante de que perderás un gran beneficio u oportunidad si no haces algo ahora mismo.

La mejor defensa contra el FOMO es alejarte de la computadora y tomarte un descanso. La gente no piensa con claridad cuando está estresada, y por eso el FOMO es una herramienta de estafa tan eficaz. Al tomar distancia de la situación, es mucho más fácil ver las estafas tal como son.

Prueba de conocimiento 4

¿Cómo usan la ingeniería social los estafadores?

  • [ ] Fingiendo ser una autoridad dentro de una comunidad.

  • [ ] Presionando a la gente con plazos muy cortos.

  • [ ] Ofreciendo sorteos o NFT gratis para generar FOMO.

  • [ ] Todas las anteriores

Seguridad en redes sociales

A los estafadores les encanta actuar en redes sociales y en los Discord de proyectos cripto, y suelen mover la charla a mensajes privados para que los miembros con experiencia no los detecten. Habla en público, no des nunca tu frase semilla a nadie y no firmes nada que llegue por un enlace en un privado.

Señales de alerta en redes sociales:

🚩 Errores de lenguaje y ortografía: haber/a ver, hay/ahí, etc.

🚩 FOMO: “¡No te lo pierdas!”

🚩 Suplantación: un admin, el soporte, Vitalik Buterin, Elon Musk, etc.

🚩 Rendimientos garantizados: en cripto nada está garantizado.

🚩 Enlaces y ofertas no solicitados, sobre todo por mensaje privado.

Buenas prácticas en redes sociales

Prácticas para mantenerte a salvo:

✅ Si tienen que escribirte por privado para venderte su producto, seguramente no lo quieres.

✅ Revisa el número de seguidores y miembros del proyecto, aunque eso no garantiza su legitimidad, calidad ni estabilidad.

✅ Verifica todo con una fuente externa, como otra cuenta oficial del proyecto.

✅ Si dudas, consulta con miembros reputados de una comunidad grande en la que confíes, y pregunta en público.

Tokens fraudulentos y envenenamiento de direcciones

¿Aparecen tokens o NFT desconocidos en tu billetera? Los tokens fraudulentos se envían a miles de billeteras a la vez, esperando que alguien intente moverlos o venderlos y active el código malicioso oculto en su smart contract, o caiga en un sitio de phishing que pide la frase semilla o una firma maliciosa. Lo mejor: no interactúes con ellos, déjalos ahí u ocúltalos.

Un truco relacionado es el envenenamiento de direcciones: el estafador envía transferencias diminutas desde una dirección casi idéntica a una que usas, con los mismos primeros y últimos caracteres. Si luego copias una dirección de tu historial, podrías tomar la suya.

Protégete:

  • No copies direcciones de tu historial de transacciones.
  • Verifica más que los primeros y últimos caracteres.
  • Envía una cantidad pequeña de prueba antes de una transferencia grande.

Aprobaciones maliciosas y firma a ciegas

Hoy la mayoría de los fondos no se pierden por frases semilla robadas, sino por firmas entregadas. Los kits de phishing “vaciadores de billeteras” muestran una transacción o un mensaje que parece rutinario, pero no lo es:

  • Aprobaciones maliciosas: una sola transacción de aprobación puede dar al contrato del estafador una autorización de token ilimitada sobre tus tokens o NFT.
  • Phishing de firmas: las aprobaciones por firma sin gas (como Permit2) pueden autorizar transferencias de tokens, sin transacción.
  • Vaciado por delegación: una función más reciente de las billeteras (EIP-7702) permite instalar código en tu cuenta con una sola firma; los vaciadores abusan de ella para barrer billeteras.

Firmar lo que no entiendes se llama firma a ciegas, y hasta los profesionales caen: en febrero de 2025, el exchange Bybit perdió unos 1500 millones de dólares al aprobar una transacción cuya pantalla había sido manipulada.

Tus defensas: ve despacio, lee cada solicitud de firma, trata los avisos de “verifica tu billetera” como hostiles y usa una billetera que simule las transacciones antes de firmar.

Prueba de conocimiento 5

Recibes un mensaje privado: “Tu billetera necesita migrar: conéctate en metamask-upgrade.app y firma para verificar tus activos”. El sitio te pide firmar una aprobación sin gas. ¿Qué está mal aquí?

  • [ ] Nada: las firmas son gratis y no pueden mover fondos.

  • [ ] Solo es peligroso si además escribes tu frase semilla.

  • [ ] Es seguro porque el soporte contacta por mensaje privado.

  • [ ] Es phishing de firmas: la firma podría vaciar tus tokens.

Billeteras de hardware

Como viste en la lección Conceptos Básicos de la Billetera, una billetera de hardware guarda tus claves privadas en un dispositivo dedicado, lejos de tu computadora conectada a internet. Así tus fondos están mucho más seguros: el malware no puede leer tus claves y un ladrón tendría que robar el aparato y forzarlo. Opciones conocidas: Ledger, Trezor y Keystone. Cómpralas siempre al fabricante.

También puedes usar una billetera de hardware junto con billeteras de extensión como MetaMask, uniendo comodidad y seguridad física. Ledger tiene su propia guía para configurarlo.

Un límite: una billetera de hardware firma lo que apruebes, así que firmar a ciegas algo malicioso te hace perder los fondos igual. Verifica siempre los detalles en la pantalla del dispositivo antes de confirmar.

Prueba de conocimiento 6

¿Verdadero o falso? Una billetera de hardware solo protege tus fondos si verificas cada transacción antes de aprobarla.

  • [ ] Verdadero

  • [ ] Falso

Estrategias de billetera

Además de sumar una billetera de hardware, una de las mejores formas de proteger tus fondos es repartirlos entre varias billeteras. Esta estrategia por compartimentos usa tres billeteras separadas:

  1. Billetera social: una billetera caliente con pocos o ningún fondo, para iniciar sesión, mintear y probar dapps nuevas. Asume que puedes perder lo que haya ahí.
  2. Billetera de operaciones: una billetera caliente para operar y mover fondos con poco aviso.
  3. Billetera HODL: una billetera de hardware para el HODL a largo plazo. Nunca la uses con smart contracts ni sitios desconocidos.

👍 PROs: separar hace que una estafa solo amenace los fondos de esa billetera, no todo.

👎 CONTRAs: es más difícil llevar la cuenta, pero muchas apps de billetera permiten ponerles nombre.

Prueba de conocimiento 7

Para más seguridad, recomendamos mantener tus fondos _______________.

  • [ ] guardados en varios airdrops

  • [ ] bloqueados en varios NFT

  • [ ] separados en varias billeteras

  • [ ] líquidos en varias direcciones

Recuperarse de estafas en web2

Ojalá no hayas sido víctima de un estafador. Si lo fuiste, hay pasos que deberías dar para asegurar de nuevo tus cuentas.

Si la estafa involucra un servicio web2, como Gmail o Discord, deberías:

  • Cambiar la contraseña de la cuenta afectada.
  • Si existe, usar el botón de “cerrar sesión en todos los dispositivos” para expulsar a los estafadores.
  • Activar la 2FA: idealmente una passkey o una llave de seguridad física, si no, una app de autenticación.
  • Reportar la estafa al servicio implicado.
  • Asegurarte de que tu cuenta de correo también esté protegida.
  • Comentar la estafa con amigos o miembros de confianza de tu comunidad.

Recuperarse de estafas en web3

En Ethereum, los contratos necesitan permiso explícito para gastar tokens. La autorización de un token es cuánto le has permitido gastar a un contrato concreto. Mantener las autorizaciones bajas reduce el riesgo para tus activos.

En web3 no hay nadie a cargo de los protocolos a quien denunciar a los estafadores, pero aún puedes actuar:

  • Mueve de inmediato los fondos que queden en la billetera comprometida a otra dirección, asegúrate de que la nueva dirección tenga una frase semilla distinta.
  • Revisa y revoca tus autorizaciones de tokens con revoke.cash (funciona en muchas redes) o etherscan.io/tokenapprovalchecker. Revocar cuesta gas; revoke.cash tiene una guía paso a paso.
  • Revisa también la pestaña “Delegations” de revoke.cash por si hay alguna delegación de billetera que no reconozcas, y elimínala desde tu app de billetera.
  • Usa una billetera de hardware en el futuro y verifica todo lo que firmes.
  • Avisa a otros reportando la estafa a la comunidad afectada.
  • Comenta el proceso de la estafa con amigos o miembros de confianza para ver cómo protegerte y proteger a otros en el futuro.