Checklist antes de autorizar una conexión externa

Ilustración del artículo: Checklist antes de autorizar una conexión externa

Lista práctica para revisar permisos, alcance del acceso y riesgos antes de vincular una wallet o cuenta cripto a una plataforma externa.

Tipo de conexión

Identifica primero si vas a enlazar una wallet de autocustodia, una cuenta custodial o una clave API. El botón de conexión, la ventana de firma y el menú API access definen riesgos distintos: firmar mensajes no equivale a entregar custodia, pero una API con permisos amplios sí puede operar o retirar según la plataforma.

Comprueba después qué red y qué activo intervienen en el flujo. Una cuenta puede mostrar USDT, pero la conexión puede trabajar sobre Ethereum, Tron o Arbitrum; confundir red con activo termina en depósitos no acreditados o retiros por una red no compatible.

  • Distingue wallet conectada, inicio de sesión y clave API antes de autorizar.
  • Verifica siempre red, activo y tipo de cuenta: custodial o autocustodia.

Permisos y alcance

Lee cada permiso en la ventana de autorización antes de pulsar Confirmar. Campos como view balance, request signature, trade, withdraw o spend limit indican si la plataforma solo consulta saldos, pide firmas aisladas o puede mover fondos mediante aprobación de token o permisos de API.

Revisa si existe límite de importe, caducidad o lista de IP permitidas. En API keys, busca opciones como read only, trading enabled, withdrawal disabled y expiration; en wallets, abre el gestor de approvals para ver contratos aprobados, importe máximo y opción de revoke.

  • Prioriza permisos de solo lectura cuando el flujo lo permita.
  • Si no ves caducidad, límite o revocación, asume acceso más amplio.

Verificaciones previas

Contrasta la identidad del servicio con más de una señal: dominio exacto, certificado del navegador, URL de soporte y estado del servicio. Un cambio mínimo en el dominio, una ventana emergente fuera del flujo normal o una solicitud de seed phrase indican fraude; ninguna conexión legítima debe pedir tu frase semilla.

Valida el recorrido completo con una prueba pequeña si la plataforma requiere depósito o retiro posterior. Antes de enviar, revisa dirección de destino, red seleccionada, memo o tag si aplica, comisión de red y comisión de plataforma; después confirma el transaction hash, status y confirmations en un explorador.

  • Nunca introduzcas seed phrase, private key ni código de recuperación para conectar.
  • Usa una transacción de prueba y verifica hash, estado y confirmaciones.

Errores y salida

Evita autorizar desde una sesión ya iniciada en un equipo compartido o con extensiones desconocidas. Revisa dispositivos conectados, sesiones activas, 2FA y lista blanca de retiros antes del enlace; si la plataforma externa sufre una incidencia, esos controles reducen el impacto aunque la conexión exista.

Cierra el proceso con un plan de reversión claro. Guarda el identificador de API o el nombre del contrato aprobado, anota dónde se revoca el acceso y confirma el cambio en la cuenta; una transferencia confirmada en cadena no se revierte por desconectar después, y un envío por red equivocada no es automáticamente recuperable.

  • Anota dónde revocar: API management, connected apps o token approvals.
  • Desconectar no anula operaciones ya firmadas ni transferencias confirmadas.

Puntos de control

Preguntas frecuentes

¿Conectar una wallet permite sacar mis fondos automáticamente?
No siempre. Una conexión básica puede limitarse a leer la dirección o pedir una firma de mensaje. El riesgo cambia si apruebas un contrato para gastar tokens, firmas una transacción on-chain o generas una API con permiso de retiro. Debes leer el permiso exacto, revisar approvals activos y comprobar si existe spending cap, caducidad o withdrawal enabled.
¿Qué debo comprobar si después de conectar me piden hacer un depósito?
Debes verificar el activo exacto, la red admitida, la dirección de depósito y si el flujo exige memo o tag. Luego revisa la comisión de red, posibles comisiones de la plataforma y el estado en un explorador usando transaction hash, inputs, outputs, fee, status y confirmations. Si la plataforma acredita solo tras cierto número de confirmaciones, ese dato debe aparecer en su ayuda o pantalla de depósito.

Más guías sobre Bitcoin y criptomonedas