Qué revisar antes de vincular una app cripto

Checklist práctico para comprobar permisos, tipo de acceso, redes, retiros y señales de riesgo antes de conectar cualquier app cripto a tu cuenta.
Tipo de conexión
Revisa primero si la app pide inicio de sesión con correo y contraseña, una clave API, firma con wallet o conexión mediante WalletConnect. Cada flujo entrega un nivel de acceso distinto y no equivale a compartir una clave privada.
Comprueba después si tu cuenta es custodial o de autocustodia. En una cuenta custodial, el servicio puede pedir permisos sobre saldo, historial o retiros; en autocustodia, normalmente solo autoriza firmas o lectura de direcciones públicas.
- Una frase semilla nunca es necesaria para vincular una app externa.
- “Read only” no permite mover fondos; “trade” o “withdraw” sí cambian el riesgo.
Permisos y límites
Abre la pantalla de permisos antes de aceptar y busca campos concretos como balances, historial de transacciones, crear direcciones, operar, retirar o firmar mensajes. Si una app de impuestos o seguimiento solicita retiros, el alcance no encaja con su función.
Verifica si puedes limitar el acceso con lista blanca de IP, caducidad de la API, subcuenta separada o tope de retiro. Si el panel no muestra revocación, última actividad o dispositivos conectados, luego será más difícil cortar el acceso.
- Crea una clave API distinta para cada servicio externo.
- Si existe permiso de retiro, confirma si requiere 2FA y confirmación por correo.
Redes y operaciones
Confirma qué activo y qué red soporta la app antes de sincronizar depósitos o retiros. USDT en Ethereum no es lo mismo que USDT en Tron, y una dirección compatible en formato no siempre implica compatibilidad operativa.
Prueba el flujo con una acción reversible o de bajo impacto: consultar saldo, importar una dirección pública o firmar un mensaje. Si vas a enviar fondos, revisa dirección, red, memo o tag si aplica, comisión de red y estado pending o confirmed.
- En un explorador revisa transaction hash, status, confirmations, inputs, outputs y fee.
- Una transferencia confirmada o enviada por red equivocada no es automáticamente recuperable.
Señales de alerta
Desconfía si la app pide desactivar 2FA, instalar un perfil fuera de la tienda oficial, pegar la seed phrase, o firmar una transacción sin mostrar importe, contrato, dirección de destino y comisión. Una firma ciega aumenta el riesgo de aprobar algo distinto.
Comprueba soporte y trazabilidad antes de conectar nada: dominio oficial, política de permisos, registro de actividad, opción de desconectar sesiones y documentación del flujo. Si ocurre un error, guarda hora, transaction hash, red usada y capturas del paso exacto.
- Una app legítima puede pedir dirección pública o firma, pero no tu frase semilla.
- Si el soporte no explica cómo revocar accesos, conecta solo una cuenta vacía de prueba o no conectes.
