Checklist antes de autorizar una conexión externa

Lista práctica para revisar permisos, alcance del acceso y riesgos antes de vincular una wallet o cuenta cripto a una plataforma externa.
Tipo de conexión
Identifica primero si vas a enlazar una wallet de autocustodia, una cuenta custodial o una clave API. El botón de conexión, la ventana de firma y el menú API access definen riesgos distintos: firmar mensajes no equivale a entregar custodia, pero una API con permisos amplios sí puede operar o retirar según la plataforma.
Comprueba después qué red y qué activo intervienen en el flujo. Una cuenta puede mostrar USDT, pero la conexión puede trabajar sobre Ethereum, Tron o Arbitrum; confundir red con activo termina en depósitos no acreditados o retiros por una red no compatible.
- Distingue wallet conectada, inicio de sesión y clave API antes de autorizar.
- Verifica siempre red, activo y tipo de cuenta: custodial o autocustodia.
Permisos y alcance
Lee cada permiso en la ventana de autorización antes de pulsar Confirmar. Campos como view balance, request signature, trade, withdraw o spend limit indican si la plataforma solo consulta saldos, pide firmas aisladas o puede mover fondos mediante aprobación de token o permisos de API.
Revisa si existe límite de importe, caducidad o lista de IP permitidas. En API keys, busca opciones como read only, trading enabled, withdrawal disabled y expiration; en wallets, abre el gestor de approvals para ver contratos aprobados, importe máximo y opción de revoke.
- Prioriza permisos de solo lectura cuando el flujo lo permita.
- Si no ves caducidad, límite o revocación, asume acceso más amplio.
Verificaciones previas
Contrasta la identidad del servicio con más de una señal: dominio exacto, certificado del navegador, URL de soporte y estado del servicio. Un cambio mínimo en el dominio, una ventana emergente fuera del flujo normal o una solicitud de seed phrase indican fraude; ninguna conexión legítima debe pedir tu frase semilla.
Valida el recorrido completo con una prueba pequeña si la plataforma requiere depósito o retiro posterior. Antes de enviar, revisa dirección de destino, red seleccionada, memo o tag si aplica, comisión de red y comisión de plataforma; después confirma el transaction hash, status y confirmations en un explorador.
- Nunca introduzcas seed phrase, private key ni código de recuperación para conectar.
- Usa una transacción de prueba y verifica hash, estado y confirmaciones.
Errores y salida
Evita autorizar desde una sesión ya iniciada en un equipo compartido o con extensiones desconocidas. Revisa dispositivos conectados, sesiones activas, 2FA y lista blanca de retiros antes del enlace; si la plataforma externa sufre una incidencia, esos controles reducen el impacto aunque la conexión exista.
Cierra el proceso con un plan de reversión claro. Guarda el identificador de API o el nombre del contrato aprobado, anota dónde se revoca el acceso y confirma el cambio en la cuenta; una transferencia confirmada en cadena no se revierte por desconectar después, y un envío por red equivocada no es automáticamente recuperable.
- Anota dónde revocar: API management, connected apps o token approvals.
- Desconectar no anula operaciones ya firmadas ni transferencias confirmadas.
