TL;DR
- la propiedad directa es opcional. Solo puede tener sentido si entiendes que el activo puede perder la mayor parte de su valor, que un proveedor puede quebrar y que la autocustodia puede suponer un riesgo permanente relacionado con las claves y las transferencias. Si tu objetivo es únicamente la exposición al precio, es posible que existan productos de inversión regulados en tu jurisdicción, con diferentes comisiones, condiciones de custodia y protecciones para los inversores.
- Prepara un dispositivo seguro, una cuenta de correo electrónico protegida, un gestor de contraseñas, un autenticador resistente al phishing (si es compatible), un documento de identidad oficial si el proveedor lo exige, un método de pago a tu nombre, un límite de pérdidas y un lugar donde guardar los registros de las transacciones. No empieces con prisas.
- Identifica la entidad jurídica exacta que custodiará tu dinero o tus activos, verifica su autorización o registro en la base de datos oficial del organismo regulador de tu jurisdicción, revisa sus condiciones de custodia y retirada, compara los costes totales y comprueba el servicio de atención al cliente y las retiradas antes de comprometer una cantidad significativa.
- La regulación puede imponer obligaciones en materia de autorización, divulgación de información, conducta, protección, reclamaciones y lucha contra el blanqueo de capitales. No elimina el riesgo de mercado, no garantiza la solvencia de la plataforma, no cubre todos los tokens o servicios, ni proporciona automáticamente protección de depósitos bancarios ni indemnización a los inversores.
en una cuadra
La regulación es un primer filtro útil, no un certificado de seguridad. Verifica el nombre exacto de la empresa que figura en tu contrato, no solo la marca, y comprende qué protecciones se aplican y cuáles no. En la Unión Europea, el período transitorio de la MiCA finalizó el 1 de julio de 2026.
¿Deberías comprar criptomonedas directamente?
Respuesta rápida
la propiedad directa es opcional. Solo puede tener sentido si entiendes que el activo puede perder la mayor parte de su valor, que un proveedor puede quebrar y que la autocustodia puede suponer un riesgo permanente relacionado con las claves y las transferencias. Si tu objetivo es únicamente la exposición al precio, es posible que existan productos de inversión regulados en tu jurisdicción, con diferentes comisiones, condiciones de custodia y protecciones para los inversores.
El primer paso seguro no es abrir una cuenta. Es decidir qué problema estás tratando de resolver. La propiedad directa de criptomonedas te permite retirar un activo a una dirección de la cadena de bloques y utilizarlo en la cadena. Ese control también conlleva responsabilidades que una cuenta de corretaje ordinaria suele ocultar: selección de red, seguridad de la clave privada, transferencias irreversibles, recuperación del monedero y comisiones de la cadena de bloques.
Hay quienes solo buscan exposición a la inversión en lugar de un activo en la cadena de bloques. Dependiendo del país, un producto cotizado en bolsa u otro instrumento regulado puede ofrecer exposición sin necesidad de un monedero. Esa vía conlleva comisiones del producto, seguimiento, horarios de mercado y riesgo de intermediación, y no te proporciona el activo subyacente para su uso en la cadena de bloques. Esta guía aborda la compra directa, no la selección de productos de inversión.
Antes de crear una cuenta, anota una cantidad máxima cuya pérdida total no afecte al alquiler, al pago de deudas, a los ahorros para emergencias ni a tus objetivos esenciales. Considera esa cifra como un presupuesto total de riesgo, no simplemente como un primer depósito. Las pérdidas en criptomonedas pueden deberse al precio, a fallos de la plataforma, a robos, a errores y a obligaciones fiscales, todo al mismo tiempo.
¿Qué necesitas antes de empezar?
Respuesta rápida
Prepara un dispositivo seguro, una cuenta de correo electrónico protegida, un gestor de contraseñas, un autenticador resistente al phishing (si es compatible), un documento de identidad oficial si el proveedor lo exige, un método de pago a tu nombre, un límite de pérdidas y un lugar donde guardar los registros de las transacciones. No empieces con prisas.
La seguridad de una cuenta de criptomonedas con custodia depende en gran medida de la dirección de correo electrónico y del proceso de recuperación asociados a ella. Asegura primero el correo electrónico. Utiliza una contraseña única, revisa las direcciones y números de teléfono de recuperación, elimina las sesiones desconocidas y activa la autenticación más segura que ofrezca el proveedor de correo electrónico. Un atacante que controle el correo electrónico podría restablecer la contraseña de la plataforma de intercambio, incluso si esta se ha configurado cuidadosamente.
Utiliza un dispositivo que controles y mantén actualizados su sistema operativo, el navegador y el software de la cartera. Evita crear la cuenta en un ordenador compartido, un quiosco público o un dispositivo que ejecute software de acceso remoto. Una red Wi-Fi pública no es automáticamente peligrosa si el sitio web utiliza conexiones cifradas modernas, pero añade un riesgo evitable y dificulta detectar los portales cautivos y las páginas falsificadas.
| Prepárate | Por qué es importante | Configuración predeterminada más segura |
|---|---|---|
| Presupuesto de riesgo | Evita que un error de aprendizaje o una caída de los precios se convierta en una crisis financiera | Una cantidad cuya pérdida total no afectaría al gasto esencial ni a los ahorros para emergencias |
| Correo electrónico principal | Controla los restablecimientos de contraseña, las alertas y la recuperación | Contraseña única; clave de acceso o clave de seguridad, si está disponible; revisión de sesiones activas |
| Autenticación | Evita que una contraseña robada permita el acceso a la cuenta | Primero, clave de acceso o clave de seguridad física; aplicación de autenticación si es necesario; SMS solo como alternativa |
| Dispositivo | Alberga las sesiones de inicio de sesión y, más adelante, podría albergar el software de monedero | Controlado personalmente, actualizado y libre de extensiones innecesarias o herramientas de acceso remoto |
| Documentos de identidad | Pueden ser necesarios para la verificación de la identidad del cliente | Súbelos únicamente desde la aplicación o el dominio verificados del proveedor; nunca a través de un mensaje directo (DM) o un enlace de chat de atención al cliente |
| Método de pago | Vincula el dinero fiduciario a la compra | Cuenta o tarjeta a tu nombre; compara comisiones, plazos de liquidación y retenciones por retirada |
| Registros | Sirve de apoyo para la declaración de impuestos y como prueba en caso de disputas | Guarda las confirmaciones, las fechas, los valores en moneda fiduciaria, las comisiones, los ID de transacción y las direcciones de monedero |
¿Cómo se elige una plataforma de intercambio o un bróker más seguro?
Respuesta rápida
Identifica la entidad jurídica exacta que custodiará tu dinero o tus activos, verifica su autorización o registro en la base de datos oficial del organismo regulador de tu jurisdicción, revisa sus condiciones de custodia y retirada, compara los costes totales y comprueba el servicio de atención al cliente y las retiradas antes de comprometer una cantidad significativa.
Una marca no es una contraparte jurídica. Los grandes grupos suelen gestionar varias empresas en distintos países bajo un mismo logotipo. Las preguntas relevantes son: ¿Qué empresa figura en el contrato de cuenta? ¿Qué organismo regulador supervisa a esa empresa? ¿Qué legislación en materia de insolvencia se aplica? ¿Quién es el titular legal del dinero fiduciario y las criptomonedas de los clientes? Las respuestas pueden diferir de la ubicación del sitio web o de la empresa que aparece en la publicidad.
Utilice el propio registro del organismo regulador, al que acceda de forma independiente, en lugar de un distintivo o un número de licencia copiado del sitio web del proveedor. En la UE, la AEVM (ESMA) indica específicamente a los consumidores que comprueben la entidad jurídica autorizada en el registro MiCA, ya que la protección se aplica a esa entidad en concreto y no a todas las empresas que utilicen la misma marca. En el resto de países, consulte el registro de valores, servicios financieros, transferencia de dinero o activos virtuales que se utilice en su jurisdicción.
La autorización es solo una de las medidas de protección. Un proveedor regulado puede seguir sufriendo ciberincidentes, interrupciones operativas, un servicio de atención al cliente deficiente o insolvencia. Una licencia no garantiza el valor de un activo, no reembolsa todas las pérdidas ni convierte las criptomonedas en un depósito bancario. Revisa las condiciones que rigen la segregación de los activos de los clientes, el tratamiento en caso de insolvencia, las exclusiones del seguro, los subcustodios y los derechos de retirada.
| Compruebe | Pruebas útiles | Lo que no demuestra |
|---|---|---|
| Persona jurídica | El nombre, el número de registro mercantil, la dirección y el registro ante el organismo regulador coinciden con los del contrato | Que todos los afiliados de la marca estén regulados |
| Autorización | El estado figura como activo en un registro público oficial para el servicio en cuestión | Solvencia, ciberseguridad impecable o reembolso garantizado |
| Condiciones de custodia | Explicación clara de la segregación de los activos de los clientes, la subcustodia y el tratamiento en caso de insolvencia | Que las expresiones de marketing como «totalmente reservado» estén verificadas de forma independiente |
| Comisiones y spreads | Comisiones publicadas por operaciones, pagos y retiradas, además de una cotización ejecutable | Que el mercado más barato sea el más seguro |
| Retiradas | Redes admitidas, importes mínimos, listas de direcciones autorizadas, retrasos y experiencia reciente de los usuarios | Que los retiros sigan estando disponibles en situaciones de estrés |
| Historial de incidentes | Divulgaciones públicas, páginas de estado y medidas reguladoras creíbles | Que una larga trayectoria operativa elimina el riesgo futuro |
| Prueba de las reservas | Pruebas criptográficas de que determinados activos en cadena existían en un momento dado | Pasivo completo, titularidad, obligaciones fuera de la cadena o solvencia actual |
Señales de alerta a la hora de seleccionar un proveedor
- El nombre de la empresa que figura en las condiciones es diferente del que aparece en el registro del organismo regulador, sin que haya una explicación clara al respecto.
- El proveedor afirma que la normativa garantiza la rentabilidad, evita la quiebra o asegura todas las pérdidas relacionadas con las criptomonedas.
- Ha accedido al sitio web a través de un resultado patrocinado, un mensaje en redes sociales, un código QR o una recomendación no solicitada, y no ha verificado el dominio de forma independiente.
- Las comisiones, el spread, los importes mínimos de retirada o las redes compatibles no se revelan hasta después de realizar el depósito.
- El servicio te presiona para que realices un depósito rápidamente, ofrece una rentabilidad fija, te asigna un «gestor de cuenta» que se pone en contacto contigo de forma privada o te exige instalar software de acceso remoto.
- Los retiros requieren el pago de un impuesto adicional, un pago por cumplimiento normativo o una «comisión de desbloqueo» que debe enviarse a una dirección distinta.
- El proveedor afirma estar regulado, pero no identifica al organismo regulador, la categoría de la licencia ni la entidad jurídica contratante.
¿Qué protege realmente la regulación?
Respuesta rápida
La regulación puede imponer obligaciones en materia de autorización, divulgación de información, conducta, protección, reclamaciones y lucha contra el blanqueo de capitales. No elimina el riesgo de mercado, no garantiza la solvencia de la plataforma, no cubre todos los tokens o servicios, ni proporciona automáticamente protección de depósitos bancarios ni indemnización a los inversores.
El término «regulado» es demasiado amplio para utilizarse de forma aislada. Una empresa puede estar registrada a efectos de supervisión contra el blanqueo de capitales sin estar autorizada para la custodia o la negociación. Un grupo puede tener una filial con licencia, mientras que deriva a algunos usuarios a otra. Un token puede estar sujeto a un régimen y quedar fuera de otro. Pregunta siempre qué autorización específica cubre cada servicio.
En la UE, la MiCA establece un régimen de autorización armonizado para los servicios de criptoactivos cubiertos e incluye requisitos relativos a los activos de los clientes y a la conducta. La AEVM y las autoridades supervisoras europeas siguen advirtiendo de que las protecciones dependen del activo, del proveedor y del servicio, y de que los criptoactivos no suelen estar cubiertos de la misma manera que los depósitos bancarios o las inversiones convencionales.
En cada jurisdicción, lea la información legal facilitada por el proveedor y verifíquela con el organismo regulador. Si una plataforma promete un seguro de depósitos, una cobertura de indemnización para inversores o un seguro privado, compruebe la entidad cubierta, los activos, los supuestos, los límites, las exclusiones y el proceso de reclamación. Un seguro que cubra únicamente el robo de una «hot wallet» no protege contra pérdidas en las operaciones, errores de los clientes, fraude por parte de una persona con información privilegiada o insolvencia, a menos que así lo especifique el contrato.
¿Cómo debes proteger la cuenta?
Respuesta rápida
Utiliza una clave de acceso o una llave de seguridad de hardware cuando sea compatible, ya que estos métodos pueden resistir el phishing de credenciales. De lo contrario, utiliza una contraseña larga, aleatoria y única almacenada en un gestor de contraseñas, junto con una aplicación de autenticación. Protege la cuenta de correo electrónico, la ruta de recuperación y los códigos de respaldo con el mismo nivel de seguridad.
Los métodos de autenticación no tienen la misma solidez. Una clave de acceso o una llave de seguridad de hardware FIDO vincula el inicio de sesión al sitio web legítimo y está diseñada para resistir el phishing. El NIST y la CISA recomiendan utilizar autenticación resistente al phishing siempre que sea posible. Un código de un solo uso de una aplicación de autenticación es útil, pero una página de phishing convincente puede transmitirlo en tiempo real. Los SMS son menos seguros, ya que los números de teléfono pueden ser secuestrados y los mensajes interceptados o manipulados mediante ingeniería social.
| Método | Valor de seguridad | Limitación principal | Uso recomendado |
|---|---|---|---|
| Clave de acceso | Resistente al phishing; no se envía ninguna contraseña reutilizable al sitio web | La seguridad depende de la configuración del dispositivo, la sincronización y la recuperación | Se recomienda cuando sea compatible; comprueba cómo se realiza la copia de seguridad y la recuperación de la clave de acceso |
| Clave de seguridad de hardware | Resistente al phishing y vinculada al dispositivo | Se puede perder; requiere una clave de repuesto y un plan de recuperación seguro | La opción más segura en la práctica para una cuenta de alto valor |
| Aplicación de autenticación (TOTP) | Impide la reutilización de contraseñas sencillas y muchos ataques automatizados | Los códigos pueden ser objeto de phishing o ser robados de un teléfono comprometido | Buena alternativa cuando no se dispone de claves de acceso o llaves de seguridad |
| Aprobación por notificaciones push | Cómodo segundo factor | Susceptible de provocar «fatiga de aprobación» y de ser objeto de ingeniería social, a menos que se utilice la coincidencia de números | Utiliza la verificación por número y rechaza las solicitudes inesperadas |
| Código por SMS | Mejor que solo la contraseña | Sustitución de la tarjeta SIM, interceptación y recuperación de cuenta poco segura por parte del operador de telefonía móvil | Solución de último recurso; añade un PIN del operador y un bloqueo de transferencia de número, si está disponible |
| Solo contraseña | Sin protección si la contraseña es objeto de phishing, se reutiliza o se filtra | Punto único de fallo | Evitarlo en cuentas con saldo |
Lista de comprobación para reforzar la seguridad de la cuenta
- Crea la cuenta a partir de un dominio o una ficha de aplicación a la que hayas accedido a través de una fuente oficial verificada de forma independiente. Añádela a tus favoritos tras verificarla.
- Si se requiere una contraseña, genera una larga, aleatoria y única en un gestor de contraseñas. Nunca reutilices la contraseña del correo electrónico.
- Registra dos claves de acceso o dos llaves de hardware cuando el proveedor lo permita, para que la pérdida de una de ellas no te obligue a recurrir a un método de recuperación poco seguro.
- Guarda los códigos de recuperación sin conexión y separados del dispositivo con el que hayas iniciado sesión. No los dejes en una captura de pantalla sin cifrar ni en un borrador de correo electrónico.
- Activa la lista de direcciones autorizadas para retiradas, los retrasos en direcciones nuevas, las notificaciones de inicio de sesión y la revisión de sesiones, siempre que estén disponibles.
- Protege la cuenta del operador de telefonía móvil con un PIN o un bloqueo de transferencia de número si los SMS siguen formando parte de cualquier proceso de recuperación.
- Revisa los dispositivos autorizados, las claves API y las sesiones activas. Elimina todo lo que no reconozcas.
- Nunca apruebes un inicio de sesión, un restablecimiento de contraseña o un cambio de seguridad que no hayas iniciado tú mismo.
¿Qué ocurre durante la verificación de identidad?
Respuesta rápida
un proveedor de custodia puede solicitar información sobre la identidad, la dirección, la residencia fiscal, el origen de los fondos o datos biométricos para cumplir con las obligaciones de diligencia debida con respecto al cliente. Los requisitos varían según el país, el servicio, el volumen de la transacción y el riesgo. Realiza la verificación completa únicamente dentro de la aplicación o el dominio del proveedor, que haya sido verificado de forma independiente.
Las normas del GAFI exigen que los proveedores de servicios de activos virtuales autorizados o registrados apliquen la diligencia debida con respecto al cliente, mantengan registros y notifiquen actividades sospechosas. La legislación nacional determina cómo se aplican dichas normas. Algunos proveedores verifican la identidad antes de cualquier transacción; otros aplican umbrales diferentes o solicitan más información posteriormente. Es posible que un protocolo descentralizado o una cartera autohospedada no apliquen el KYC, ya que no existe un custodio equivalente. Eso no significa que la actividad esté exenta de riesgos ni que quede al margen de la legislación local.
Una solicitud de identificación no es automáticamente tranquilizadora. Las plataformas de intercambio fraudulentas también recopilan pasaportes y selfies. Verifica primero al proveedor y, a continuación, sube los documentos únicamente a través del proceso oficial de la cuenta. No envíes documentos a un «responsable de cumplimiento» a través de una aplicación de mensajería, y no instales software para compartir pantalla con fines de verificación.
Lee la política de privacidad: qué entidad recibe los datos, dónde se almacenan, qué encargados del tratamiento los reciben, cuánto tiempo se conservan y cómo ejercer los derechos de acceso o supresión, cuando proceda. El KYC reduce cierto riesgo de delitos financieros al tiempo que crea un valioso conjunto de datos de identidad, por lo que la seguridad del proveedor y la gobernanza de los datos son fundamentales.
¿Cómo debes ingresar dinero?
Respuesta rápida
Empieza con un pequeño depósito desde una cuenta a tu nombre. Compara las comisiones de pago, el diferencial de cambio, el tiempo de liquidación, las protecciones contra el fraude y cualquier retención por retirada. Verifica los datos del beneficiario en la cuenta oficial del proveedor y nunca envíes fondos a un monedero personal facilitado por el servicio de atención al cliente.
Las transferencias bancarias, las tarjetas de débito, las tarjetas de crédito y los servicios de pago de terceros tienen diferentes costes y riesgos. Una tarjeta puede ser inmediata, pero puede añadir comisiones de tramitación, aplicarse como anticipo de efectivo o tener un margen de cambio más amplio. Una transferencia bancaria puede ser más barata pero más lenta, y el proveedor puede imponer un periodo de retención antes de permitir las retiradas de criptomonedas. No existe un método universalmente mejor; compara el coste final y las restricciones que se muestran para tu cuenta.
Al realizar una transferencia bancaria, verifica el beneficiario, la referencia y los datos bancarios que figuran en la pantalla oficial de depósito del proveedor. Los estafadores se hacen pasar por el servicio de atención al cliente y sustituyen esos datos. Un proveedor legítimo no transfiere tu depósito a un monedero privado porque un «gestor de cuentas» afirme que los canales habituales están saturados.
Deposita solo lo suficiente para la primera orden pequeña y para comprobar las comisiones. Un depósito realizado con éxito demuestra que una vía de pago ha funcionado; no garantiza que los retiros funcionen. Antes de aumentar el saldo, comprueba el ciclo completo adecuado a tu plan, incluyendo un pequeño retiro en moneda fiduciaria o en criptomoneda, si está disponible.
| Coste o restricción | Dónde aparecen | Qué hay que comprobar |
|---|---|---|
| Comisión de pago | Pantalla de recarga con tarjeta, cuenta bancaria o servicio de pago | Comisión fija, comisión porcentual, tratamiento de los adelantos en efectivo y conversión de divisas |
| Diferencial | Diferencia entre los precios de compra y venta ejecutables | Compara una cotización simple de «compra instantánea» con el precio del libro de órdenes, cuando esté disponible |
| Comisión de negociación | Confirmación de la orden | Maker/taker o tarifa plana; tramos de volumen; comisión mínima |
| Comisión por retirada | Pantalla de retirada de criptomonedas o dinero fiduciario | Comisión de red, margen del proveedor, importe mínimo de retirada y cambios en las comisiones |
| Retención de depósitos o retiradas | Condiciones de la cuenta y confirmación de la ingresada | Cuándo se pueden retirar los activos adquiridos y qué controles de riesgo provocan retrasos |
| Coste del cambio de divisas | Cuando las divisas de la recarga y de la cuenta son diferentes | Tipo de cambio del proveedor, tipo de cambio del emisor de la tarjeta y comisión de conversión adicional |
¿Cómo se realiza la primera orden?
Respuesta rápida
Utiliza una pequeña cantidad, verifica el activo y el símbolo, comprende el tipo de orden, comprueba el precio de ejecución, el spread, la comisión y el importe total, y guarda la confirmación. Evita el apalancamiento, los derivados, los préstamos y los tokens con los que no estés familiarizado mientras aprendes los mecanismos básicos de compra y retirada.
Una orden de mercado da prioridad a la ejecución inmediata, no a un precio garantizado. En un mercado líquido, la diferencia puede ser pequeña; en un mercado poco líquido, puede ser grande. Una orden limitada especifica el precio máximo que pagarás, pero es posible que no se ejecute. Las interfaces de «compra instantánea» suelen combinar la comisión del servicio y el spread en una cotización simplificada, por lo que la comisión visible puede no corresponder al coste total.
Esta guía no recomienda ningún activo. La elección del activo es una decisión personal que esta guía no toma por ti. Sea cual sea la elección, el tamaño del mercado, la antigüedad y la disponibilidad en las plataformas de intercambio no garantizan el valor futuro ni protegen contra las pérdidas, y cualquier activo puede sufrir una caída brusca. Si solo estás aprendiendo los mecanismos de compra y retirada, puedes hacerlo con una cantidad muy pequeña y considerarlo únicamente como un ejercicio práctico, más que como una inversión.
Antes de pulsar «comprar»
☐ Confirma el nombre del activo, su símbolo y —en el caso de los tokens— el contrato o la red correspondiente. Los símbolos pueden ser reutilizados por activos no relacionados.
☐ Comprueba si el producto es una criptomoneda al contado, un derivado, un token apalancado, un producto de staking o una cuenta de préstamo. Se trata de riesgos sustancialmente diferentes.
☐ Lee el precio unitario de ejecución y compáralo con un precio de referencia fiable en ese mismo momento.
☐ Revisa la comisión de negociación, la comisión de pago, el spread y el importe final en moneda fiduciaria.
☐ Comprueba si el activo adquirido se puede retirar, en qué redes, tras qué periodo de tenencia y con qué importe mínimo.
☐ Anota la fecha, la hora, el número de unidades, el valor en moneda fiduciaria, las comisiones y el ID de la orden para tus registros.
El tratamiento fiscal varía. En muchos sistemas, la compra en sí misma no es el único hecho relevante: las ventas posteriores, los intercambios, los gastos, las recompensas y los ingresos pueden generar obligaciones de declaración. Mantén registros desde el primer día, ya que las plataformas pueden cerrar, cambiar de formato o conservar un historial limitado. La HMRC, por ejemplo, impone al particular la obligación de llevar registros, incluyendo fechas, unidades, valores, extractos bancarios y direcciones de monedero.
¿Deberías dejar el activo con el proveedor o retirarlo?
Respuesta rápida
Ninguno de los dos modelos de custodia es automáticamente más seguro. Dejar los activos en manos de un proveedor te libera de tener que gestionar la frase de semilla y las transferencias, pero añade riesgos relacionados con el custodio, riesgos legales y de insolvencia. La autocustodia elimina esa dependencia del proveedor, pero hace que tu gestión de la firma, las copias de seguridad y el plan de recuperación sean decisivos.
Cuando una plataforma de intercambio retiene las claves, tu acceso depende de sus sistemas y de sus obligaciones legales. Dependiendo de los términos y de la jurisdicción, es posible que tengas un derecho contractual en lugar de un activo segregado en la cadena de bloques. Pregunta qué ocurre si el custodio quiebra, si los activos de los clientes están segregados, qué subcustodio se utiliza y qué cubre realmente el seguro. El boletín de la SEC sobre custodia minorista recomienda plantear precisamente estas preguntas.
La autocustodia significa que una cartera o un sistema de firma bajo su control puede autorizar la transferencia. Protege contra algunos fallos del proveedor, pero introduce riesgos de pérdida permanente: un secreto de recuperación robado o destruido, una firma maliciosa, una copia de seguridad insegura, un dispositivo comprometido, una laguna en la sucesión o una transferencia a la red equivocada. Una cartera de hardware puede aislar las claves de un ordenador de uso general; no puede determinar si la transacción mostrada es económicamente acertada o si un destino aparentemente legítimo es fraudulento.
| Pregunta | Custodia por terceros | Autocustodia |
|---|---|---|
| ¿Quién controla la firma? | El proveedor o su custodio | Tú, tus dispositivos o un quórum que controles |
| Recuperación de contraseña | Normalmente disponible a través del proveedor | Depende del diseño del monedero; los monederos convencionales basados en semillas no permiten que el proveedor restablezca la contraseña |
| Principal riesgo de seguridad | Compromiso del proveedor, fallo interno, apropiación de la cuenta o insolvencia | Compromiso de la semilla o la clave, firma maliciosa, pérdida de la copia de seguridad o error en la transferencia |
| Dependencia jurídica | Contrato, jurisdicción, segregación y tratamiento en caso de insolvencia | Menor dependencia del proveedor, pero persisten las dependencias de la legislación local y del software |
| Carga operativa | Menor para el acceso rutinario | Mayor: copias de seguridad, dispositivos, recuperación, actualizaciones y verificación de transacciones |
| La opción más adecuada | Usuarios que comprenden y aceptan el riesgo asociado al proveedor | Usuarios que puedan gestionar y probar un proceso sólido de claves y recuperación |
| ¿Respuesta automática a medida que aumenta el saldo? | No | No |
¿Cómo se realiza una retirada de prueba de forma segura?
Respuesta rápida
Consigue el monedero de una fuente oficial verificada, comprende su modelo de recuperación, selecciona el activo y la red exactos que acepta el destinatario, utiliza una dirección de destino de confianza en lugar del historial de transacciones, incluye cualquier nota o etiqueta requerida, verifica la comisión y el importe mínimo, y envía una pequeña prueba antes de realizar una transferencia importante.
Un proveedor regulado también puede aplicar controles a una retirada, no solo a un depósito. Dependiendo de la entidad, tu jurisdicción y la transacción, puede solicitar los datos del beneficiario de la cartera receptora, confirmar la titularidad de una cartera autohospedada, realizar un control de sanciones, aplicar los requisitos de información de la «Travel Rule» o aplicar una retención basada en el riesgo antes de liberar los fondos. Se trata de pasos normales de cumplimiento normativo y no de indicios de un problema, por lo que no debes dar por sentado que una retirada será instantánea o incondicional, y debes completar cualquier paso de este tipo únicamente dentro de la aplicación o el dominio oficial del proveedor.
Una retirada de prueba resulta útil porque permite comprobar todo el proceso: la seguridad de la cuenta, las normas de retirada del proveedor, la selección de la red, la gestión de direcciones, la visualización del monedero y las confirmaciones. Debe ser lo suficientemente grande como para superar los mínimos y las comisiones, pero lo suficientemente pequeña como para que la pérdida sea tolerable. Algunas redes o activos hacen que las pruebas con cantidades mínimas no sean rentables; el proveedor indicará el mínimo y la comisión.
Paso 1: conseguir y familiarizarse con el monedero
Accede al proveedor del monedero a través de una fuente que hayas verificado de forma independiente. Comprueba el dominio, el desarrollador de la aplicación, la firma del paquete o el proceso de autenticación del dispositivo que proporcione el proveedor. Las aplicaciones de monedero y las extensiones de navegador falsas pueden generar direcciones controladas por atacantes o robar claves secretas durante la configuración. No utilices un enlace al monedero proporcionado por un desconocido o un «agente de soporte».
Comprende el sistema de recuperación antes de ingresar fondos en el monedero. Un monedero convencional puede proporcionar 12 o 24 palabras; una cuenta inteligente o un monedero MPC puede utilizar tutores, copias en la nube, dispositivos o recuperación asistida por el proveedor. Anota los pasos de recuperación necesarios y pruébalos con un monedero vacío o de bajo valor cuando sea apropiado. No des por sentado que todos los monederos tienen una frase semilla.
Paso 2: comprueba todos los campos de la transferencia

Muchos activos existen en varias redes, y algunas redes utilizan formatos de dirección de aspecto similar. El monedero o la plataforma de intercambio de destino debe ser compatible con el activo específico en la red concreta que elijas. Enviar un token a través de una red no compatible puede requerir una recuperación especializada, y la recuperación puede resultar imposible o ser rechazada por un custodio.
Utiliza la dirección que te facilite el destinatario previsto, una agenda de direcciones autenticada o una solicitud de pago verificada. No copies un destino del historial de transacciones: los ataques de «envenenamiento de direcciones» colocan deliberadamente allí una dirección similar. Para transferencias importantes, verifica la dirección en la pantalla del monedero o del dispositivo físico y confírmala a través de un segundo canal. Comprobar solo el primer y el último carácter no es suficiente frente a una dirección similar creada a propósito.
Algunas direcciones de depósito en custodia requieren un memo, una etiqueta de destino, un ID de pago o un identificador similar. La dirección de la cadena de bloques puede pertenecer al proveedor en su conjunto, mientras que el memo abona el importe en tu cuenta. Omitirlo puede que no destruya el activo. Sin embargo, la recuperación puede ser lenta, costosa o imposible.
Paso 3: enviar, confirmar y documentar
- Envía el importe de prueba y anota el ID de retirada del proveedor y el hash de la transacción de la cadena de bloques.
- Espera a que el monedero receptor o el proveedor muestre las confirmaciones necesarias. La «difusión» no es lo mismo que el abono definitivo.
- Verifica el activo y el importe recibido, no te limites a comprobar que la transacción haya aparecido.
- Para una operación posterior de mayor cuantía, vuelve a generar o reabre el destino de confianza en lugar de copiar la transacción de prueba del historial público.
- Vuelve a comprobar la red y la comisión, ya que un proveedor puede cambiar los valores predeterminados entre retiros.
- No continúes si el servicio de asistencia, una ventana emergente u otra persona te proporciona una nueva dirección «segura» tras la prueba.
¿Qué estafas se dirigen a los compradores novatos?
Respuesta rápida
Las principales trampas son los proveedores falsos y las descargas de carteras fraudulentas, el soporte técnico suplantado, el fraude sentimental o de inversiones, las promesas de regalos, las solicitudes de acceso remoto, las direcciones manipuladas y las autorizaciones maliciosas. El denominador común es la presión para que confíes en una identidad, realices una transferencia a un destino facilitado o reveles o autorices algo que no comprendes del todo.

Servicio de asistencia falso y rescate de cuentas
Una llamada o un mensaje afirma que la cuenta está comprometida y te indica que transfieras activos a un «monedero seguro», que compartas un código, que apruebes un inicio de sesión o que instales software de acceso remoto. Cierra el contacto y abre la página del proveedor a través de tu propio marcador. El servicio de asistencia no necesita tu frase de recuperación, tu clave privada ni tu código de autenticación.
Estafas sentimentales y de inversión
Un desconocido se gana tu confianza antes de presentarte una plataforma de inversión privada, un mentor o una estrategia «garantizada». El panel de control puede mostrar beneficios ficticios y permitir una pequeña retirada inicial. El fraude se hace evidente cuando las retiradas de mayor cuantía requieren el pago de impuestos, la verificación de datos o el desbloqueo de fondos. Nunca inviertas a través de una plataforma que te haya presentado un contacto no solicitado.
Sitios web falsos, aplicaciones y resultados patrocinados
La publicidad en buscadores, los códigos QR y las publicaciones en redes sociales pueden conducir a dominios similares y paquetes de monederos falsos. Los gestores de contraseñas y las claves de acceso ayudan, ya que las credenciales están vinculadas al sitio legítimo, pero la práctica más segura es acceder al proveedor a través de un marcador verificado y confirmar la entidad jurídica en el contrato.
Acciones maliciosas con carteras
Conectar un monedero puede exponer direcciones públicas y saldos; la firma puede autorizar una transferencia, la aprobación de un token, un permiso o una acción contractual. Un monedero físico no puede protegerte de aprobar contenido malicioso que no comprendas. Rechaza las firmas inexplicables, las aprobaciones ilimitadas y las reclamaciones de airdrops sorpresa, especialmente cuando se accede a ellas a través de un enlace o un anuncio.
¿Qué debes hacer cuando algo sale mal?
Respuesta rápida
Detén la transacción o el contacto, conserva las pruebas, identifica si el problema afecta a una cuenta de una plataforma de intercambio, a una clave de monedero, a una autorización de tokens o a una transferencia, y responde según el tipo de fallo. Utiliza únicamente los canales de asistencia oficiales, protege el correo electrónico y los dispositivos, y denuncia el fraude rápidamente.
| Problema | Acción inmediata | No des nada por sentado |
|---|---|---|
| Inicio de sesión o restablecimiento inesperado en la plataforma de intercambio | Accede al proveedor desde tus marcadores; bloquea o restringe la cuenta; protege el correo electrónico; revoca las sesiones y las claves API; ponte en contacto con el servicio de asistencia oficial | Que con solo cambiar la contraseña de la plataforma de intercambio se elimina a un atacante que controle el correo electrónico o el autenticador de recuperación |
| Autenticador o teléfono comprometidos | Utiliza un dispositivo limpio; sustituye los autenticadores; revoca las sesiones; ponte en contacto con el proveedor; protege la cuenta del operador | El simple hecho de recibir un SMS o disponer de un nuevo número de teléfono basta para recuperar la cuenta |
| La frase de recuperación o la clave privada se han filtrado | Crea una cartera nueva mediante un software verificado y transfiere los activos restantes tan pronto como sea seguro; da por hecho que todas las cuentas derivadas están comprometidas | La revocación de las autorizaciones de los tokens soluciona el robo de una semilla o una clave privada |
| Aprobación o permiso malicioso de un token | Revoca el permiso utilizando una herramienta de confianza; revisa otras autorizaciones y firmas; considera trasladar los activos valiosos a un monedero nuevo | Que la semilla esté necesariamente comprometida, pero investigue cómo se produjo la autorización |
| Dirección o red incorrectas | Detén los pagos posteriores; guarda el hash de la transacción; ponte en contacto con el proveedor receptor o el propietario del monedero a través de los canales oficiales | Que un «experto en recuperación» privado pueda revertir una transferencia confirmada en la cadena de bloques |
| Plataforma de inversión falsa | Detenga todos los pagos; conserve los chats, las URL, las direcciones y los hash de las transacciones; denuncie el caso al proveedor y a los canales nacionales de lucha contra la ciberdelincuencia o a las fuerzas del orden | Que el pago de un impuesto o una comisión de desbloqueo liberará el saldo mostrado |
| La aplicación del monedero podría ser falsa | Desconecta el dispositivo; no vuelvas a introducir las palabras de recuperación; utiliza un entorno limpio para crear una nueva cartera y traslada los fondos si el secreto pudiera haber quedado expuesto | Que al eliminar la aplicación se borra la clave secreta copiada |
Los estafadores de recuperación se aprovechan de las personas tras una pérdida. Un desconocido que promete una recuperación garantizada a cambio de un pago por adelantado, te pide tu frase de recuperación o quiere acceso remoto está provocando una segunda pérdida. La recuperación legítima, cuando es posible, suele depender del servicio receptor, de las fuerzas del orden, de los tribunales o de la recuperación técnicamente viable de la cartera, no de una anulación secreta de la cadena de bloques.
Lista de comprobación final
Respuesta rápida
No ingreses fondos en la cuenta hasta que tengas una respuesta clara para cada uno de los puntos que figuran a continuación. La lista es deliberadamente conservadora; el objetivo de una primera compra es aprender sin crear un único punto de fallo catastrófico.
Proveedor y producto
☐ Conozco la entidad jurídica exacta que figura en el contrato.
☐ He verificado su autorización o registro en la propia base de datos del organismo regulador correspondiente al servicio en cuestión.
☐ Entiendo que la normativa no garantiza el valor de los activos, la solvencia del proveedor ni el reembolso.
☐ He comprobado las condiciones de custodia, insolvencia, seguro, subcustodio y retirada de fondos.
☐ Sé si estoy comprando criptomonedas al contado, un derivado, un producto apalancado, un producto de staking u otra cosa.
☐ He revisado el precio de ejecución, el spread, la comisión de negociación, la comisión de pago y la comisión de retirada.
Cuenta y dispositivo
☐ El proveedor y el correo electrónico principal utilizan credenciales únicas.
☐ He activado una clave de acceso o una clave de seguridad de hardware, cuando está disponible, y dispongo de una copia de seguridad fiable.
☐ Si utilizo una aplicación de autenticación, sus códigos de recuperación se almacenan por separado y sin conexión.
☐ He revisado la recuperación de la cuenta, las sesiones activas, las claves API, las listas de permitidos para retiradas y las alertas.
☐ Utilizo un dispositivo que controlo y no he accedido al proveedor a través de un mensaje o un resultado patrocinado.
Dinero y registros
☐ El importe total se encuentra dentro de un límite de pérdidas que no afecta a mis finanzas esenciales.
☐ El método de pago está a mi nombre y he verificado los datos del beneficiario en la cuenta oficial.
☐ He guardado la fecha, el activo, las unidades, el valor en moneda fiduciaria, la comisión, el ID de la orden y los extractos pertinentes.
☐ Sé a qué autoridad fiscal local o a qué profesional recurriré para obtener asesoramiento fiscal actualizado.
Retirada opcional
☐ He verificado de forma independiente el origen del monedero y comprendo su mecanismo de recuperación.
☐ Conozco exactamente el activo y la red que admite el destino.
☐ He obtenido el destino de una fuente de confianza o de mi agenda de contactos, no del historial público de transacciones.
☐ He comprobado el destino completo o verificado por el sistema, así como cualquier nota o etiqueta requerida.
☐ He revisado el importe mínimo, la comisión de red, el periodo de retención y la cantidad que se espera que llegue.
☐ En el caso de una transferencia importante, enviaré una prueba y confirmaré la recepción a través de un canal independiente.
Preguntas frecuentes
¿Cuánto dinero necesito para comprar criptomonedas?
Muchos servicios permiten compras muy pequeñas, ya que los activos criptográficos son divisibles. La primera cantidad razonable viene determinada por las comisiones y tu presupuesto de riesgo, no por el tamaño objetivo de la cartera. Debe ser lo suficientemente pequeña como para que su pérdida total no afecte a tus finanzas básicas.
¿Qué criptomoneda debería comprar un principiante?
Esta guía no recomienda ningún activo. La elección del activo es una decisión personal, y esta guía no la toma por ti. Cualquier activo puede sufrir una caída brusca, independientemente de lo conocido que sea. Evalúa el propósito, el emisor, la custodia y tu propio presupuesto de riesgo, y recuerda que comprar es opcional.
¿Puedo comprar criptomonedas sin verificar mi identidad?
Es posible, dependiendo del servicio, la jurisdicción y la transacción. Las carteras autohospedadas y los protocolos descentralizados no identifican necesariamente a los usuarios, mientras que los proveedores de custodia suelen estar obligados a llevar a cabo la debida diligencia con respecto al cliente. Evitar el KYC no exime del pago de impuestos, sanciones u otras obligaciones legales, y puede aumentar el riesgo de contraparte y de fraude.
¿Es segura una plataforma de intercambio regulada?
La regulación puede mejorar la transparencia, la conducta, la protección y la supervisión, pero no es una garantía. Un proveedor regulado puede seguir sufriendo fallos operativos o financieros, y la mayoría de los activos criptográficos no gozan de la misma protección que los depósitos bancarios asegurados. Verifica la entidad jurídica exacta y conoce el régimen aplicable.
¿Es más segura una transferencia bancaria que una tarjeta?
Ninguna de las dos opciones es siempre más segura ni más barata. Compara las comisiones de pago, los diferenciales de cambio, los plazos de liquidación, las retenciones en los retiros, el tratamiento de las devoluciones, los costes de conversión de divisas y la seguridad de la cuenta de depósito. Empieza con un pequeño depósito utilizando los datos que figuran en la cuenta del proveedor verificado.
¿Necesito un monedero antes de comprar criptomonedas?
No necesariamente. Un proveedor de custodia puede guardar el activo tras la compra. Un monedero personal solo es necesario si quieres autocustodia o uso en cadena. No crees uno hasta que comprendas su modelo de copia de seguridad y recuperación.
¿Cuándo debo utilizar un monedero físico?
Un monedero físico puede reducir la exposición de las claves de firma a un ordenador conectado a Internet, pero añade responsabilidades de configuración, copia de seguridad y verificación de transacciones. Utiliza uno cuando sus modos de fallo se ajusten a tu modelo de amenazas y hayas probado la recuperación, no simplemente porque el saldo haya superado un umbral arbitrario.
¿Debo comprobar solo el primer y el último carácter de la dirección de un monedero?
No. Los atacantes pueden generar direcciones similares con prefijos y sufijos coincidentes. Utiliza una fuente de direcciones de confianza o una lista de permitidos, compara el destino en la pantalla del monedero o del dispositivo físico y verifícalo a través de un segundo canal. Para transferencias importantes, envía primero una prueba.
¿Debería introducir alguna vez una frase de semillas en un dispositivo?
Solo durante una restauración o migración deliberada en un software de monedero o dispositivo de hardware que hayas verificado de forma independiente, utilizando un entorno en el que confíes. Nunca la introduzcas porque te lo pida un sitio web, un mensaje, un agente de soporte, una alerta de seguridad o una ventana emergente inesperada. Cualquiera que obtenga la frase suele poder controlar todas las cuentas derivadas.
¿Están sujetas a impuestos las compras de criptomonedas?
Las normas fiscales varían. En algunas jurisdicciones, la compra con moneda fiduciaria no constituye en sí misma una enajenación, mientras que las ventas, intercambios, gastos, recompensas o ingresos posteriores pueden estar sujetos a impuestos. Conserva registros completos desde la primera compra y consulta la normativa vigente en tu país.
¿Se puede cancelar una transacción de criptomonedas?
Una transacción en cadena ya completada no suele ser reversible por parte de un banco o del equipo de atención al cliente. Algunas transacciones pendientes pueden modificarse según las normas específicas de la red, y el destinatario puede devolver los fondos de forma voluntaria. Considera el destino y la red como definitivos antes de confirmar la transacción.
Conclusión
Una primera compra de criptomonedas más segura no viene determinada por la moneda ni por el tamaño de la plataforma de intercambio. Viene determinada por una cadena de decisiones verificadas de forma independiente. Sabes qué entidad jurídica estás utilizando. Entiendes qué abarca su normativa. Proteges tanto la cuenta como su vía de recuperación. Ves el coste total antes de comprar. Mantienes registros. Y, si realizas un retiro, verificas el activo, la red, el destino y el memo como campos independientes, en lugar de considerar una dirección pegada como la transacción completa.
El permiso más importante es aquel que no concedes bajo presión. Ningún agente de atención al cliente necesita una frase de semilla, ninguna inversión legítima garantiza un rendimiento y ninguna emergencia relacionada con la cuenta requiere transferir fondos a un monedero facilitado por la persona que llama. Actuar con calma, en pequeñas cantidades y con verificación independiente sigue siendo el estilo más seguro, mucho después de la primera compra.
Fuentes y lecturas recomendadas
Referencias clave para este artículo, actualizadas a julio de 2026.
- Explicación de los criptoactivos. https://www.eba.europa.eu/assets/Updated%20Joint%20ESAs%20Factsheet%20on%20crypto-assets/Updated%20Joint%20ESAs%20Factsheet%20on%20crypto-assets_EN.pdf
- Activos virtuales: normas del GAFI y obligaciones de los proveedores. https://www.fatf-gafi.org/en/topics/virtual-assets.html
- SP 800-63B-4: Autenticación y gestión de autenticadores. https://pages.nist.gov/800-63-4/sp800-63b.html
- Implementación de la autenticación multifactorial (MFA) resistente al phishing. https://www.cisa.gov/sites/default/files/publications/fact-sheet-implementing-phishing-resistant-mfa-508c.pdf
- CRYPTO10400 - Contabilidad de criptoactivos. https://www.gov.uk/hmrc-internal-manuals/cryptoassets-manual/crypto10400
- Preguntas sobre el tratamiento fiscal de determinados criptoactivos. https://www.bundesfinanzministerium.de/Content/DE/Downloads/BMF_Schreiben/Steuerarten/Einkommensteuer/2025-03-06-einzelfragen-kryptowerte-englisch.pdf?__blob=publicationFile&v=2
- Estafas de «envenenamiento de direcciones». https://support.metamask.io/stay-safe/protect-yourself/wallet-and-hardware/address-poisoning-scams/
- Seguridad de Ethereum y prevención de estafas. https://ethereum.org/security/
- Utiliza contraseñas seguras. https://www.cisa.gov/secure-our-world/use-strong-passwords
- Actualización sobre el seguimiento y la implementación del Marco de Notificación de Criptoactivos. https://www.oecd.org/content/dam/oecd/en/networks/global-forum-tax-transparency/crypto-asset-reporting-framework-monitoring-implementation-update-2025.pdf
Prueba rápida: ¿se mantuvo?
Elige la mejor respuesta y luego consulta las explicaciones a continuación.
¡Has completado un cuestionario sobre “Cómo comprar criptomonedas de forma segura: una guía para principiantes”! Comparte tu logro en las redes sociales.




