Checklist para revisar la seguridad de una app cripto

Ilustración del artículo: Checklist para revisar la seguridad de una app cripto

Aprende qué comprobar en una app de criptomonedas: acceso, custodia, retiros, redes, permisos y señales de riesgo antes de usarla con fondos reales.

Acceso y cuenta

Revisa primero el inicio de sesión y la recuperación de cuenta. La app debería ofrecer autenticación en dos pasos, preferiblemente con app autenticadora, biometría opcional y alertas por acceso nuevo o cambio de dispositivo en la sección de seguridad.

Comprueba después los bloqueos y límites operativos. Una app seria suele pedir reconfirmación para retirar, cambiar contraseña o desactivar 2FA, y muestra historial de sesiones, dispositivos vinculados y método claro para cerrar sesiones activas.

  • Busca 2FA con app autenticadora; evita depender solo de SMS si la app ofrece una opción más fuerte.
  • Verifica si existe historial de sesiones, cierre remoto y aviso por cambio de correo, teléfono o contraseña.

Custodia y claves

Distingue si la app es custodial o de autocustodia. En una cuenta custodial, la plataforma controla las claves privadas; en autocustodia, tú guardas la seed phrase y una pérdida o exposición no se revierte automáticamente.

Lee la pantalla de copia de seguridad antes de depositar. Si la app de autocustodia no explica seed phrase, respaldo offline, verificación de palabras y restauración en otro dispositivo, falta un control básico de continuidad.

  • Confirma quién controla la clave privada: plataforma, usuario o integración con hardware wallet.
  • Nunca confundas seed phrase con contraseña normal; cambiar la contraseña no reemplaza una seed expuesta.

Depósitos y retiros

Verifica siempre red y activo antes de enviar. La app debe mostrar claramente activo, red, dirección de depósito, memo o tag si aplica, y advertencia visible cuando un envío por red incorrecta puede no recuperarse.

Prueba el flujo de retiro con una cantidad pequeña y revisa el hash de transacción. En el explorador comprueba status, confirmations, inputs, outputs y fee para separar una demora de red de un problema interno.

  • Diferencia comisión de red de comisión de plataforma; deben aparecer separadas antes de confirmar el retiro.
  • Si un retiro queda pending, busca el transaction hash y revísalo en un explorador de la red correcta.

Permisos y señales

Revisa los permisos del móvil y las conexiones externas. Una app de criptomonedas rara vez necesita acceso continuo a contactos, micrófono o ubicación precisa; también conviene comprobar listas permitidas de retiro y gestión de dispositivos conectados.

Observa cómo responde el soporte y qué documentación publica. Son buenas señales una base de ayuda sobre confirmations, fees, redes compatibles, límites de retiro, tiempos de revisión y procedimiento ante cuenta comprometida.

  • Desconfía si la app oculta redes compatibles, no explica demoras de confirmación o promete revertir transferencias confirmadas.
  • Comprueba si existe lista blanca de direcciones, periodo de enfriamiento tras cambios de seguridad y canal formal de soporte.

Puntos de verificación

Preguntas frecuentes

¿Cómo sé si una app realmente me deja en autocustodia?
Compruébalo en el flujo de creación de cartera. Si la app te entrega una seed phrase, permite verificarla, restaurar la cartera en otro dispositivo y firmar transacciones sin depender de una cuenta central, normalmente es autocustodia. Si solo entras con correo y contraseña y no ves exportación o respaldo de claves, suele ser custodia de la plataforma.
¿Qué debo mirar en un explorador cuando un retiro no llega?
Busca el transaction hash y abre el explorador de la red exacta usada en el envío. Revisa status, confirmations, dirección de salida y destino, inputs, outputs y fee. Si no existe hash, el retiro quizá no salió de la plataforma; si aparece confirmado pero se usó una red o dirección equivocada, no debe asumirse recuperación automática.

Más guías sobre Bitcoin y criptomonedas