Checklist seguro antes de vincular una app

Verifica permisos, inicio de sesión, sesiones activas y señales de riesgo antes de conectar una app a tu cuenta cripto y reducir accesos innecesarios.
Acceso y origen
Abre la app solo desde la tienda oficial o el sitio principal del servicio y verifica el dominio exacto antes de pulsar “Conectar” o “Iniciar sesión”. Un cambio mínimo en la URL, el certificado o el remitente del correo ya es una señal de suplantación.
Comprueba si la vinculación usa OAuth, clave API, wallet connect o un simple correo y contraseña. Cada flujo expone riesgos distintos: una API puede mantener acceso persistente, mientras que un enlace de wallet suele limitarse a firmar solicitudes concretas.
- Revisa dominio, certificado y remitente antes de autorizar
- Identifica el método de conexión: OAuth, API, wallet o contraseña
Permisos mínimos
Lee la pantalla de permisos campo por campo y busca verbos concretos como “ver saldo”, “leer historial”, “operar”, “retirar” o “gestionar direcciones”. Si una app de seguimiento pide retiros, trading o creación de claves API, el permiso es excesivo.
Verifica si puedes desactivar permisos sensibles desde el panel de seguridad o desde la propia clave API. En cuentas custodiales, separar “lectura” de “retiro” es esencial; en autocustodia, nunca compartas la semilla ni la clave privada para completar una conexión.
- Acepta solo permisos alineados con la función real de la app
- Nunca uses semilla o clave privada para “sincronizar” una app
Autenticación y sesiones
Activa autenticación de dos factores antes de conectar nada y confirma qué método admite la cuenta: app TOTP, llave física o códigos de respaldo. El SMS puede existir como opción, pero conviene revisar si el servicio permite métodos más resistentes al secuestro de número.
Entra en “Sesiones”, “Dispositivos”, “Actividad de inicio de sesión” o un panel equivalente y cierra accesos antiguos, ubicaciones desconocidas y navegadores que no reconozcas. Si la app crea una nueva sesión al vincularse, anota fecha, dispositivo y hora para poder revocarla después.
- Prioriza TOTP o llave física frente a SMS cuando exista
- Revisa y revoca sesiones antiguas antes y después de vincular
Prueba y seguimiento
Haz una prueba con alcance limitado: conecta primero una cuenta secundaria o una clave sin permiso de retiro, y comprueba qué datos aparecen en la app. Si el servicio solicita una firma on-chain, revisa red, cuenta seleccionada y mensaje antes de confirmar.
Observa durante las horas siguientes los avisos de acceso, correos automáticos y cambios en listas blancas, direcciones guardadas o claves API. Si detectas una transacción pendiente no esperada, revisa el hash en un explorador y confirma estado, confirmaciones, inputs, outputs y fee.
- Prueba con permisos de solo lectura o cuenta secundaria
- Supervisa alertas, claves API y actividad on-chain tras conectar
