Conoce a tu adversario

Vectores de ataque — y cómo desactivarlos

La autocustodia te convierte en el banco — y los bancos son atacados. Estos son los métodos que hoy se usan de verdad contra holders de bitcoin, con defensas concretas para cada uno.

01

Phishing e ingeniería social

Cómo funciona

Emails, anuncios y DMs haciéndose pasar por Ledger/Trezor/soporte, webs falsas de «actualización de firmware obligatoria», «ayudantes» de Discord/Telegram, incluso llamadas de «equipos de seguridad». Un objetivo: que teclees tu frase semilla en algún sitio.

Defensa
  • Regla cero: las palabras semilla nunca se teclean en nada excepto en un dispositivo hardware durante una recuperación
  • Ninguna empresa legítima te llamará, escribirá o enviará DM primero — corta el contacto y acude tú por canales oficiales
  • Guarda los sitios oficiales en marcadores; nunca hagas clic en anuncios de software de wallet
  • La urgencia («¡actúa en 24 h!») es una red flag por definición
02

Malware: secuestradores de portapapeles y keyloggers

Cómo funciona

Los virus vigilan tu portapapeles y cambian en silencio las direcciones bitcoin copiadas; los keyloggers graban contraseñas y passphrases; los troyanos de captura de pantalla fotografían los datos «ocultos» de tu wallet.

Defensa
  • Verifica cada dirección en la pantalla del wallet hardware — el dispositivo es la verdad
  • Introduce passphrases/PINs en el dispositivo siempre que el wallet lo permita
  • Mantén mínimo el ordenador que usas para transacciones: sin software pirata, sin extensiones aleatorias
  • Compara los primeros Y últimos caracteres de las direcciones pegadas
03

Ataques por USB

Cómo funciona

Los dispositivos BadUSB y los sticks «Rubber Ducky» se hacen pasar por teclados y ejecutan comandos en segundos; los cables de carga maliciosos (O.MG) contienen implantes Wi-Fi ocultos; un cable manipulado también puede intentar explotar el firmware por USB.

Defensa
  • Nunca conectes memorias USB desconocidas ni cables «encontrados» — el clásico ataque del cebo
  • Usa tu propio cable, idealmente adaptadores con bloqueo de datos para cargar
  • Prefiere la firma totalmente air-gapped (QR o microSD) para que el wallet jamás toque las líneas de datos USB
  • Compra wallets hardware solo al fabricante y revisa los sellos antimanipulación
04

Software falso y actualizaciones envenenadas

Cómo funciona

Apps de wallet con typosquatting, clones falsos de Ledger Live, mirrors de descarga comprometidos y popups maliciosos de «actualización» reemplazan tu software por una versión que roba llaves o cambia direcciones.

Defensa
  • Descarga solo de sitios oficiales/releases de GitHub; verifica firmas GPG o checksums cuando se ofrezcan
  • Deja que el dispositivo hardware verifique lo que muestra el ordenador — nunca al revés
  • Desconfía de «actualizaciones de seguridad obligatorias» no solicitadas — comprueba primero el canal oficial del fabricante
  • En las app stores: verifica exactamente el nombre del editor; los clones abusan de nombres parecidos
05

Envenenamiento de direcciones y dusting

Cómo funciona

Los atacantes te envían mini-transacciones desde una dirección casi idéntica a una de tu historial (mismos primeros/últimos caracteres). Luego copias «tu» dirección del historial — y es la suya.

Defensa
  • Nunca copies direcciones del historial de transacciones — genera siempre una dirección de recepción nueva
  • Verifica la dirección completa en la pantalla del dispositivo, no solo los primeros/últimos caracteres
  • Ignora los ingresos pequeños desconocidos; no gastes el dust junto con tus UTXOs reales
06

SIM-swap y toma de cuentas

Cómo funciona

Los atacantes portan tu número mediante soporte de operadora socialmente manipulado, restablecen tus contraseñas de exchange/email por SMS y vacían lo que quede en cuentas custodiadas — y luego profundizan el phishing.

Defensa
  • La mejor defensa: no guardar fondos donde un SMS pueda restablecer algo (ver: por qué autocustodia)
  • Usa TOTP o llaves de seguridad hardware, nunca 2FA por SMS
  • Pon un PIN/bloqueo de portabilidad con tu operadora móvil
  • Usa un email dedicado y no publicitado para cuentas financieras