Vectores de ataque — y cómo desactivarlos
La autocustodia te convierte en el banco — y los bancos son atacados. Estos son los métodos que hoy se usan de verdad contra holders de bitcoin, con defensas concretas para cada uno.
Phishing e ingeniería social
Emails, anuncios y DMs haciéndose pasar por Ledger/Trezor/soporte, webs falsas de «actualización de firmware obligatoria», «ayudantes» de Discord/Telegram, incluso llamadas de «equipos de seguridad». Un objetivo: que teclees tu frase semilla en algún sitio.
- Regla cero: las palabras semilla nunca se teclean en nada excepto en un dispositivo hardware durante una recuperación
- Ninguna empresa legítima te llamará, escribirá o enviará DM primero — corta el contacto y acude tú por canales oficiales
- Guarda los sitios oficiales en marcadores; nunca hagas clic en anuncios de software de wallet
- La urgencia («¡actúa en 24 h!») es una red flag por definición
Malware: secuestradores de portapapeles y keyloggers
Los virus vigilan tu portapapeles y cambian en silencio las direcciones bitcoin copiadas; los keyloggers graban contraseñas y passphrases; los troyanos de captura de pantalla fotografían los datos «ocultos» de tu wallet.
- Verifica cada dirección en la pantalla del wallet hardware — el dispositivo es la verdad
- Introduce passphrases/PINs en el dispositivo siempre que el wallet lo permita
- Mantén mínimo el ordenador que usas para transacciones: sin software pirata, sin extensiones aleatorias
- Compara los primeros Y últimos caracteres de las direcciones pegadas
Ataques por USB
Los dispositivos BadUSB y los sticks «Rubber Ducky» se hacen pasar por teclados y ejecutan comandos en segundos; los cables de carga maliciosos (O.MG) contienen implantes Wi-Fi ocultos; un cable manipulado también puede intentar explotar el firmware por USB.
- Nunca conectes memorias USB desconocidas ni cables «encontrados» — el clásico ataque del cebo
- Usa tu propio cable, idealmente adaptadores con bloqueo de datos para cargar
- Prefiere la firma totalmente air-gapped (QR o microSD) para que el wallet jamás toque las líneas de datos USB
- Compra wallets hardware solo al fabricante y revisa los sellos antimanipulación
Software falso y actualizaciones envenenadas
Apps de wallet con typosquatting, clones falsos de Ledger Live, mirrors de descarga comprometidos y popups maliciosos de «actualización» reemplazan tu software por una versión que roba llaves o cambia direcciones.
- Descarga solo de sitios oficiales/releases de GitHub; verifica firmas GPG o checksums cuando se ofrezcan
- Deja que el dispositivo hardware verifique lo que muestra el ordenador — nunca al revés
- Desconfía de «actualizaciones de seguridad obligatorias» no solicitadas — comprueba primero el canal oficial del fabricante
- En las app stores: verifica exactamente el nombre del editor; los clones abusan de nombres parecidos
Envenenamiento de direcciones y dusting
Los atacantes te envían mini-transacciones desde una dirección casi idéntica a una de tu historial (mismos primeros/últimos caracteres). Luego copias «tu» dirección del historial — y es la suya.
- Nunca copies direcciones del historial de transacciones — genera siempre una dirección de recepción nueva
- Verifica la dirección completa en la pantalla del dispositivo, no solo los primeros/últimos caracteres
- Ignora los ingresos pequeños desconocidos; no gastes el dust junto con tus UTXOs reales
SIM-swap y toma de cuentas
Los atacantes portan tu número mediante soporte de operadora socialmente manipulado, restablecen tus contraseñas de exchange/email por SMS y vacían lo que quede en cuentas custodiadas — y luego profundizan el phishing.
- La mejor defensa: no guardar fondos donde un SMS pueda restablecer algo (ver: por qué autocustodia)
- Usa TOTP o llaves de seguridad hardware, nunca 2FA por SMS
- Pon un PIN/bloqueo de portabilidad con tu operadora móvil
- Usa un email dedicado y no publicitado para cuentas financieras