Qué revisar antes de vincular una app cripto

Ilustración del artículo: Qué revisar antes de vincular una app cripto

Checklist práctico para comprobar permisos, tipo de acceso, redes, retiros y señales de riesgo antes de conectar cualquier app cripto a tu cuenta.

Tipo de conexión

Revisa primero si la app pide inicio de sesión con correo y contraseña, una clave API, firma con wallet o conexión mediante WalletConnect. Cada flujo entrega un nivel de acceso distinto y no equivale a compartir una clave privada.

Comprueba después si tu cuenta es custodial o de autocustodia. En una cuenta custodial, el servicio puede pedir permisos sobre saldo, historial o retiros; en autocustodia, normalmente solo autoriza firmas o lectura de direcciones públicas.

  • Una frase semilla nunca es necesaria para vincular una app externa.
  • “Read only” no permite mover fondos; “trade” o “withdraw” sí cambian el riesgo.

Permisos y límites

Abre la pantalla de permisos antes de aceptar y busca campos concretos como balances, historial de transacciones, crear direcciones, operar, retirar o firmar mensajes. Si una app de impuestos o seguimiento solicita retiros, el alcance no encaja con su función.

Verifica si puedes limitar el acceso con lista blanca de IP, caducidad de la API, subcuenta separada o tope de retiro. Si el panel no muestra revocación, última actividad o dispositivos conectados, luego será más difícil cortar el acceso.

  • Crea una clave API distinta para cada servicio externo.
  • Si existe permiso de retiro, confirma si requiere 2FA y confirmación por correo.

Redes y operaciones

Confirma qué activo y qué red soporta la app antes de sincronizar depósitos o retiros. USDT en Ethereum no es lo mismo que USDT en Tron, y una dirección compatible en formato no siempre implica compatibilidad operativa.

Prueba el flujo con una acción reversible o de bajo impacto: consultar saldo, importar una dirección pública o firmar un mensaje. Si vas a enviar fondos, revisa dirección, red, memo o tag si aplica, comisión de red y estado pending o confirmed.

  • En un explorador revisa transaction hash, status, confirmations, inputs, outputs y fee.
  • Una transferencia confirmada o enviada por red equivocada no es automáticamente recuperable.

Señales de alerta

Desconfía si la app pide desactivar 2FA, instalar un perfil fuera de la tienda oficial, pegar la seed phrase, o firmar una transacción sin mostrar importe, contrato, dirección de destino y comisión. Una firma ciega aumenta el riesgo de aprobar algo distinto.

Comprueba soporte y trazabilidad antes de conectar nada: dominio oficial, política de permisos, registro de actividad, opción de desconectar sesiones y documentación del flujo. Si ocurre un error, guarda hora, transaction hash, red usada y capturas del paso exacto.

  • Una app legítima puede pedir dirección pública o firma, pero no tu frase semilla.
  • Si el soporte no explica cómo revocar accesos, conecta solo una cuenta vacía de prueba o no conectes.

Puntos útiles

Preguntas frecuentes

¿Conectar una wallet es lo mismo que dar permiso para retirar fondos?
No. Conectar una wallet puede limitarse a leer direcciones o pedir firmas puntuales desde tu dispositivo. Un permiso de retiro suele aparecer en exchanges o claves API y debe revisarse por separado en la pantalla de permisos, porque sí puede permitir mover activos.
¿Qué hago si ya vinculé una app y ahora desconfío?
Revoca el acceso desde el panel de API, dispositivos conectados o sesiones activas, cambia la contraseña si compartiste credenciales, renueva 2FA si hubo exposición y revisa retiros, direcciones guardadas y registros recientes. Si firmaste aprobaciones on-chain, revisa y revoca esos permisos desde una herramienta compatible con esa red.

Más guías sobre Bitcoin y criptomonedas