Ninguna medida de seguridad, por sí sola, te protege completamente — la seguridad real viene de combinar varias capas, de forma que si una falla, las demás sigan sosteniendo la protección. Es la misma lógica de una casa bien protegida: una puerta con llave, una alarma, y una caja fuerte para lo más valioso, no una sola de esas cosas haciendo todo el trabajo. Esta guía cubre los hábitos generales que sostienen esa protección — para las capas más específicas, como tu billetera o tu frase semilla, tenés guías dedicadas que vamos a ir enlazando en el camino.

Amenazas reales que conviene conocer
Las recomendaciones de seguridad tienen más sentido cuando sabés contra qué te están protegiendo específicamente. Estos son algunos de los ataques documentados con más frecuencia:
- Anuncios falsos en buscadores. Es un patrón bien conocido: alguien busca el nombre de un exchange o billetera en Google, y hace clic en el primer resultado — que a veces es un anuncio pagado por un atacante, con un sitio clonado, en lugar del resultado oficial. El anuncio puede aparecer incluso por encima del sitio real.
- Versiones falsas de Ledger Live y software similar. Copias del software oficial que acompaña a billeteras de hardware, distribuidas fuera de los canales oficiales, diseñadas para capturar tu frase semilla durante un supuesto proceso de "restauración" o "actualización".
- Extensiones de navegador falsas. Copias de extensiones legítimas como MetaMask, a veces incluso disponibles temporalmente en tiendas oficiales antes de ser detectadas y eliminadas, diseñadas para capturar tus credenciales en el momento de la configuración.
- Malware de portapapeles (clipboard). Un tipo de malware que monitorea lo que copiás y pegás, y reemplaza silenciosamente una dirección de billetera copiada por la del atacante — a simple vista, la dirección pegada puede parecerse mucho a la original, así que muchas personas no lo notan hasta después de confirmar el envío.
- SIM swapping. Ya lo mencionamos en la sección de 2FA — un atacante transfiere tu número de teléfono a una SIM que controla él, para interceptar códigos de verificación.
- Soporte técnico falso. Alguien se hace pasar por soporte de un exchange o billetera, generalmente pidiendo tu frase semilla o acceso remoto a tu pantalla "para resolver un problema".
El hilo común entre casi todos estos ataques es que no dependen de romper ninguna clave criptográfica — dependen de que vos, en un momento de apuro o confianza, hagas algo que le da acceso al atacante.
Autenticación en dos pasos: no todas son iguales
Activar la autenticación en dos pasos (2FA) en cualquier exchange o billetera que uses es, probablemente, el hábito individual con mejor relación entre esfuerzo y protección. Pero no todos los métodos de 2FA ofrecen el mismo nivel de seguridad:
| Método | Nivel de protección | Riesgo principal |
|---|---|---|
| SMS (código por mensaje de texto) | Básico | Vulnerable a SIM swapping |
| App de autenticación (Google Authenticator, Authy) | Sólido | Requiere no perder el dispositivo donde está instalada |
| Llave de seguridad física (YubiKey y similares) | El más alto | Requiere comprar y llevar el dispositivo físico |
Si tu exchange o billetera ofrece más de una opción, usar la más sólida que estés dispuesto a manejar cómodamente es, en términos generales, más protector que quedarte con la opción por defecto.
Higiene de dispositivos
El dispositivo desde el que operás es, en la práctica, tan importante como la plataforma que usás. Algunos hábitos que reducen el riesgo de forma concreta:
- Mantené el sistema operativo y las apps actualizadas. Muchas actualizaciones corrigen vulnerabilidades de seguridad ya conocidas — postergarlas deja esas puertas abiertas más tiempo del necesario.
- Prestá atención extra en redes wifi públicas — la de un hotel, un aeropuerto o una cafetería. No hace falta evitarlas por completo, pero para operaciones importantes, una conexión conocida y confiable sigue siendo preferible a una red abierta compartida con desconocidos.
- Considerá un dispositivo o perfil de navegador separado para cripto, sobre todo si manejás montos grandes o frecuentes. No mezclar tu actividad cripto con navegación general, descargas de dudosa procedencia, o apps poco confiables reduce la superficie de exposición.
- Instalá apps solo desde tiendas oficiales. Una aplicación de billetera descargada fuera de Google Play o el App Store —o incluso dentro de esas tiendas pero de un desarrollador no verificado— es un vector de ataque documentado, como ya vimos en nuestra guía sobre billetera fría vs. caliente.
- Usá un gestor de contraseñas. Reutilizar la misma contraseña en varios sitios, o usar contraseñas simples y fáciles de adivinar, sigue siendo uno de los hábitos más riesgosos y más comunes. Un gestor de contraseñas genera y guarda una contraseña única y compleja para cada sitio, así que una filtración en un servicio no compromete automáticamente los demás.
Verificar que estás en el lugar correcto
Los sitios clonados —dominios que imitan a un exchange o billetera real con una letra cambiada o una extensión distinta— son uno de los vectores de ataque más simples y más efectivos, precisamente porque no requieren hackear nada: solo necesitan que entres al lugar equivocado por error.
- Guardar el sitio oficial en marcadores y entrar siempre desde ahí
- Escribir la dirección manualmente en lugar de hacer clic en un enlace recibido
- Revisar que el dominio completo coincida exactamente con el oficial
- Buscar el nombre del exchange en un buscador y hacer clic en el primer resultado
- Entrar a través de enlaces recibidos por SMS, correo o redes sociales
- Ignorar advertencias del navegador sobre un certificado de seguridad inválido
El correo electrónico que usás importa
Tu casilla de correo es, generalmente, la puerta de entrada para recuperar el acceso a la mayoría de tus cuentas — incluidas las de tus exchanges. Usar una contraseña única y fuerte para ese correo (no reutilizada de otro sitio), activar 2FA ahí también, y prestar atención a las alertas de inicio de sesión que la mayoría de los proveedores de correo ya ofrecen, protege indirectamente todo lo que depende de esa casilla para recuperarse.
Discreción: el hábito que menos se menciona
Publicar en redes sociales cuánta cripto tenés, o compartirlo en conversaciones casuales, puede parecer inofensivo, pero convierte a quien lo hace en un blanco más visible — tanto para estafas dirigidas como, en casos más extremos documentados en la región, para delitos físicos. No hace falta ocultar que usás cripto en general; alcanza con evitar compartir montos específicos o detalles que permitan identificar cuánto tenés en un momento dado.
Probá tu recuperación antes de confiar montos grandes
Es un paso que casi nadie recomienda de forma explícita, y que vale la pena adoptar como hábito: antes de guardar un monto significativo en una billetera nueva, probá el proceso de recuperación completo con un monto chico primero. Configurá la billetera, anotá la frase semilla, y después —de forma deliberada— restaurala en un dispositivo distinto usando solo esa frase, sin depender de la configuración original. Si el proceso funciona con un monto que no te importa perder en el peor de los casos, ganás la confianza de que tu respaldo realmente funciona antes de confiarle algo que sí te importaría perder.
El resto de la seguridad, en un solo lugar
Esta guía se enfoca en hábitos generales, pero la seguridad completa de tu cripto se arma combinando varias piezas que ya cubrimos con más detalle en esta sección:
- Cómo elegir entre billetera caliente y fría según tu situación: billetera fría vs. caliente
- Cómo proteger la credencial más importante de todas: qué es una frase semilla y por qué importa
- Cómo evaluar contrapartes y evitar fraudes en operaciones directas: qué es el comercio P2P y cómo funciona
- Los patrones de estafa más grandes y más costosos del momento: cómo evitar estafas comunes en cripto
Checklist rápido
Un resumen de todo lo anterior, para revisar de un vistazo:
- 2FA activado con app de autenticación o llave física, no solo SMS
- Frase semilla guardada offline, en papel o metal, nunca en fotos ni en la nube
- Un correo electrónico exclusivo, con contraseña única y 2FA propio
- Billetera de hardware para montos significativos o de largo plazo
- Sistema operativo y apps siempre actualizados
- Nunca compartir la pantalla ni la frase semilla con nadie que se presente como soporte
- Verificar el dominio exacto antes de ingresar credenciales en cualquier sitio
- Probar el proceso de recuperación con un monto chico antes de confiar uno grande
Mitos comunes sobre la seguridad cripto
"Si uso un exchange grande y conocido, no necesito preocuparme por mi propia seguridad." La reputación de una plataforma no te protege de un sitio clonado, un correo de phishing, o un SIM swap dirigido a tu cuenta específica — esos ataques apuntan a vos, no a la plataforma en sí.
"La seguridad es un gasto de tiempo que solo vale la pena para montos grandes." Los hábitos básicos —2FA sólido, verificar el sitio correcto, mantener el dispositivo actualizado— cuestan lo mismo de implementar sin importar el monto, y son mucho más fáciles de mantener como costumbre desde el principio que de adoptar recién después de un problema.
Fuentes
- Documentación de seguridad de exchanges y proveedores de autenticación en dos pasos
- Comisión Federal de Comercio de EE.UU. (FTC) y otras agencias — guías sobre SIM swapping y phishing