TL;DR
- hay dos tipos de peligro: el robo, en el que otra persona obtiene la capacidad de mover tus fondos, y la pérdida, en la que nadie los conserva, y las pruebas indican que los titulares comunes deberían tomarse ambos en serio. Ninguno de ellos está dominado por ataques informáticos exóticos; ambos están dominados por el factor humano.
- dado que cada activo responde a una clave, toda amenaza es, en última instancia, un intento de acceder a una clave o una consecuencia de que una clave sea inaccesible; por lo tanto, decidir dónde residen las claves y qué puede acceder a ellas lo es todo. Los productos y los hábitos son implementaciones de esa decisión.
- trata tu correo electrónico, tu número de teléfono y tus datos de acceso a las plataformas de intercambio como parte de tus criptomonedas, porque los atacantes lo hacen: refuérzalos con autenticación resistente al phishing, elimina tu número de teléfono de las vías de recuperación y activa los controles de retirada. La capa de las cuentas es donde, en realidad, se produce el robo a los principiantes.
- adapta el modelo de custodia al significado del saldo: comodidad de custodia para el capital circulante con el que operas y, para los ahorros, autocustodia estructurada de tal forma que ningún secreto, dispositivo o empresa pueda perderlo o moverlo todo. El espectro tiene tres posiciones viables, y es normal combinarlas deliberadamente.
en una cuadra
Mantener las criptomonedas a salvo significa controlar quién puede mover tus activos y asegurarte de que esa persona seas siempre tú.
¿Qué amenaza realmente tus criptomonedas?
Respuesta rápida
hay dos tipos de peligro: el robo, en el que otra persona obtiene la capacidad de mover tus fondos, y la pérdida, en la que nadie los conserva, y las pruebas indican que los titulares comunes deberían tomarse ambos en serio. Ninguno de ellos está dominado por ataques informáticos exóticos; ambos están dominados por el factor humano.
Ponle primero cifras al miedo, porque el temor vago genera malas decisiones. En cuanto al robo, el Centro de Denuncias de Delitos en Internet del FBI registró 181 565 denuncias relacionadas con las criptomonedas en 2025, con 11 400 millones de dólares en pérdidas declaradas, la mayor parte de ellas por engaño más que por intrusión: solo el fraude en inversiones supuso aproximadamente 7 200 millones de esa cifra. Los ataques informáticos en sentido técnico robaron unos 3.4 mil millones de dólares en 2025, según las estimaciones de Chainalysis, y el mayor incidente aislado —el robo de 1.5 mil millones de dólares a Bybit— atacó un flujo de trabajo de firma en lugar de la criptografía de cualquier monedero. Los estafadores de firmas (phishing de firmas), la plaga de 2023 y 2024, redujeron sus pérdidas registradas a 83,85 millones de dólares en 2025; ScamSniffer atribuye este descenso, en parte, a las mejores advertencias de las carteras y, en parte, a las condiciones del mercado de ese año, por lo que se trata de una correlación más que de una migración demostrada de los delincuentes. Los ataques físicos, la categoría más grave, alcanzaron un récord de 72 incidentes documentados.
El lado de las pérdidas no cuenta con una línea de atención para reclamaciones, por lo que se subestima. Las monedas bloqueadas por claves olvidadas, dispositivos desechados, copias de seguridad destruidas y fallecimientos sin sucesores no presentan denuncias; simplemente dejan de moverse. El estudio sobre custodia de River de 2025 estima que aproximadamente 1,57 millones de bitcoins probablemente se hayan perdido de forma permanente, aunque deja claro que la inactividad no permite distinguir entre una clave perdida y un titular paciente, por lo que la cifra y sus causas son inciertas. Nuestro informe insignia complementario, *The Crypto Loss Report 2026*, recopila la taxonomía completa con fuentes y advertencias; el resumen que nos ocupa aquí sigue siendo inquietante: el fallo operativo es un riesgo grave por sí mismo, no una nota al pie del robo.
Dos propiedades de las criptomonedas hacen que ambas familias sean más delicadas que sus homólogas de las finanzas tradicionales. Las transferencias en la capa base, en general, no son reversibles por nadie una vez liquidadas, por lo que no existe un nivel de devolución de cargos; las excepciones —emisores que congelan tokens administrados centralmente, plataformas que congelan fondos que controlan, recuperaciones ordenadas por los tribunales— son escasas y nunca deben tenerse en cuenta a la hora de planificar. Además, el control es criptográfico, por lo que la red no puede distinguirte de nadie que posea tus credenciales, ni ayudarte cuando nadie las tenga. Esas características son el precio del dinero autosoberano. El resto de esta guía explica cómo gestionarlo adecuadamente.
¿Por qué la seguridad de las criptomonedas es, en realidad, un problema de gestión de claves?
Respuesta rápida
dado que cada activo responde a una clave, toda amenaza es, en última instancia, un intento de acceder a una clave o una consecuencia de que una clave sea inaccesible; por lo tanto, decidir dónde residen las claves y qué puede acceder a ellas lo es todo. Los productos y los hábitos son implementaciones de esa decisión.
El mecanismo, que se explica en detalle en nuestra guía sobre claves privadas y públicas, cabe en un párrafo. Tus criptomonedas existen como entradas en un libro mayor público. El libro mayor solo acepta cambios cuando llevan una firma válida de la clave privada correcta. Quien pueda generar esa firma controla la capacidad de mover los fondos —lo cual es independiente de la titularidad legal— y nadie más, ni siquiera tú en un mal día, puede moverlos en absoluto.
Lee la lista de amenazas de la sección anterior desde esa perspectiva y verás cómo se reorganiza. El fraude en inversiones te convence para que firmes transferencias de forma voluntaria. El phishing de «drainer» te engaña para que firmes permisos que no entendías. Los ataques de intercambio de SIM roban las credenciales de la cuenta que se interponen entre las claves de un custodio. Los atacantes de Bybit corrompieron lo que veían los firmantes para que un quórum autorizara la carga útil errónea. La coacción aplica la fuerza hasta que se entrega una clave o su copia de seguridad. Las frases olvidadas y las muertes imprevistas dejan las claves sin un acceso viable desde el mundo de los vivos. Historias diferentes, una misma moraleja: la clave, o la autoridad que la respalda, es siempre el objetivo o la víctima.
Esta perspectiva resulta útil porque convierte las preguntas de compra en preguntas de diseño. «¿Qué monedero debería comprar?» se convierte en «¿dónde debería residir la autoridad de firma, en cuántas partes, a quién debe ser accesible y cómo se puede recuperar?». Nuestro artículo sobre quién custodia tus criptomonedas recorre el espectro de la custodia que da respuesta a ello, desde las cuentas en plataformas de intercambio, pasando por los monederos de clave única, hasta los acuerdos MPC en los que la clave existe únicamente como partes cooperantes. Ten en cuenta ese enfoque; cada sección que sigue es una capa de la misma respuesta.
¿Cómo proteges las cuentas relacionadas con tus criptomonedas?
Respuesta rápida
trata tu correo electrónico, tu número de teléfono y tus datos de acceso a las plataformas de intercambio como parte de tus criptomonedas, porque los atacantes lo hacen: refuérzalos con autenticación resistente al phishing, elimina tu número de teléfono de las vías de recuperación y activa los controles de retirada. La capa de las cuentas es donde, en realidad, se produce el robo a los principiantes.
La mayoría de las primeras pérdidas se producen incluso antes de que entre en juego la autocustodia, dentro de las propias cuentas: un nombre de usuario de una plataforma de intercambio, el correo electrónico con el que se puede restablecer, el número de teléfono con el que se puede restablecer el correo electrónico. Nuestra guía completa sobre la autenticación de dos factores y los intercambios de tarjetas SIM explica los detalles; las reglas de funcionamiento se resumen bien.
Asigna a cada cuenta que maneje dinero una contraseña única generada por un gestor de contraseñas, y no aceptes excepciones, ya que la reutilización de contraseñas convierte cualquier brecha de seguridad en un sitio web en un problema para ti. Aplica el segundo factor de autenticación más sólido disponible en la plataforma de intercambio y, sobre todo, en el correo electrónico asociado a ella: una clave de acceso o una llave de seguridad física cuando se ofrezca, una aplicación de autenticación en su defecto, y códigos SMS solo cuando no exista nada mejor. El razonamiento es implacable: los códigos enviados por SMS van a un número de teléfono, un número de teléfono es una cuenta en un operador, y a los operadores se les puede convencer para que lo transfieran. El FBI registró 971 denuncias por suplantación de SIM y 17,4 millones de dólares en pérdidas en 2025 en todas las categorías de delitos, y esta técnica sigue siendo una estrategia inicial habitual contra los titulares de criptomonedas.
A continuación, elimina el número por completo del proceso: suprímelo de las opciones de recuperación de la cuenta, solicita a tu operador que bloquee la portabilidad del número y considera la frase «te hemos enviado un código a tu teléfono» como una señal de alerta en lugar de como un motivo de tranquilidad. Completa la configuración con medidas que resistan un mal día: listas de direcciones de retirada autorizadas con retrasos en los cambios, de modo que un ladrón que haya accedido a tu cuenta no pueda enviar fondos rápidamente a ninguna dirección nueva, y un código antiphishing para que los correos electrónicos auténticos de la plataforma se identifiquen como tales.
Nada de esto requiere conocimientos especializados. Se trata de una tarde dedicada a ajustar la configuración que te saca de la categoría más vulnerable para los atacantes y protege el nivel de custodia que la mayoría de la gente sigue utilizando para comprar y operar, incluso después de haber adoptado la autocustodia para sus ahorros.
¿Cómo eliges dónde deben guardarse tus claves?
Respuesta rápida
adapta el modelo de custodia al significado del saldo: comodidad de custodia para el capital circulante con el que operas y, para los ahorros, autocustodia estructurada de tal forma que ningún secreto, dispositivo o empresa pueda perderlo o moverlo todo. El espectro tiene tres posiciones viables, y es normal combinarlas deliberadamente.
Nuestro artículo sobre quién gestiona tus criptomonedas analiza cada opción en profundidad; aquí tienes una visión general.
Una cuenta de custodia deja las claves en manos de una empresa. A cambio, obtienes contraseñas recuperables, servicios de asistencia y comodidad; pero aceptas que el peor día de la empresa sea también el tuyo, y el historial de fallos en las plataformas de intercambio demuestra que se trata de un coste real, no solo teórico. Es una opción razonable para dar los primeros pasos, para el trading activo y para cantidades que puedas permitirte perder.
La autocustodia con una sola clave pone una clave en tus manos, respaldada por una frase semilla. Obtienes control total e independencia de cualquier institución; aceptas que un único secreto lo lo contiene todo, con las consecuencias que se abordan en la siguiente sección. Un monedero físico refuerza esta posición frente al malware, tal y como explica nuestra comparación entre el almacenamiento físico, el software y el MPC, sin alterar su estructura más profunda: el dispositivo protege la clave, y una sola frase escrita sigue permitiéndole recuperarla a cualquiera.
La autocustodia MPC, en implementaciones bien diseñadas, mantiene el control y elimina el secreto único. La clave se almacena en forma de partes repartidas entre tus dispositivos y partes independientes, que cooperan para firmar sin reconstruir una clave completa; no existe ninguna frase semilla, ninguna parte por sí sola mueve nada, y la pérdida de una parte desencadena la recuperación y la actualización, en lugar de una catástrofe. Esas propiedades son afirmaciones arquitectónicas que deben verificarse para cualquier producto específico, incluidas las combinaciones de firmantes, las rutas de recuperación y las dependencias de los proveedores, más que características automáticas de las siglas MPC. Este diseño ha gestionado tesorerías institucionales durante años, tal y como recoge nuestro artículo sobre gestión de claves, y ahora se integra en carteras para consumidores. Cuando la configuración de los firmantes requiere realmente tu participación en cada gasto, supera la prueba práctica de la autocustodia: nadie puede mover tus fondos sin ti. Que una configuración concreta cumpla este requisito es una cuestión de diseño y, en algunas jurisdicciones, de clasificación normativa, por lo que merece la pena preguntarlo explícitamente sobre cualquier producto.
La regla de la elección honesta no proclama a un ganador, y esta guía no recomienda ningún producto. Una estructura que utilizan muchos titulares experimentados es la escalonada: un pequeño saldo activo donde la comodidad se justifica, y la mayor parte en un sistema cuyo peor día puedas sobrevivir. Cada sistema de esta sección conlleva sus propios riesgos de implementación, calidad del software, dependencias del proveedor y tu propia configuración; las guías más detalladas enlazadas aquí abordan esas compensaciones. Lo que esa estructura nunca debe contener es el tema de la siguiente sección.
¿Cómo se elimina el punto único de fallo?
Respuesta rápida
identifica todo aquello en tu configuración de lo que haya exactamente un único ejemplar —una frase, un dispositivo, una persona, una ubicación— y reestructura el sistema hasta que ningún evento aislado, ya sea por pérdida o robo, suponga una pérdida total. Este es el núcleo de toda la disciplina, y el historial de pérdidas del sector es, en su mayor parte, un museo de puntos únicos ignorados.
La frase semilla es el caso canónico, y nuestro artículo dedicado a ella le da un tratamiento justo y completo. La frase es un estándar brillante: una sola frase escrita que respalda todas las claves que una cartera pueda derivar jamás. También es, estructuralmente, un secreto maestro en ambas direcciones de fallo a la vez. Cada copia realizada como protección contra el fuego es un regalo para un ladrón; cada copia que se oculta a los ladrones es una apuesta contra las inundaciones y el olvido; y bajo coacción —el ámbito del artículo sobre seguridad física—, una sola frase recitable lo entrega todo. La disciplina mitiga todo esto, y dicha mitigación tiene un límite, porque, al tratarse de un único objeto, proteger una dirección debilita la otra.
La estructura rompe ese límite. Los sistemas de multifirma requieren varias claves para cualquier gasto, por lo que una clave robada no permite mover nada y una clave perdida no bloquea nada; nuestra guía sobre multifirma explica el funcionamiento, incluida la regla de ubicación que hace el trabajo real: las claves y sus copias de seguridad se distribuyen de tal forma que ningún lugar, persona o evento por sí solo alcance el quórum. La MPC alcanza la misma propiedad en el fondo, con participaciones y actualizaciones en lugar de múltiples claves en cadena, y añade la ventaja operativa de que no existe ninguna frase de recuperación. Las instituciones zanjaron este debate hace años: nadie gestiona una tesorería con un único secreto que se pueda memorizar, y las razones se aplican también a una familia.
Aplica la misma auditoría más allá de las claves, porque los puntos únicos se esconden por todas partes: una cuenta de correo electrónico que lo restablece todo, un número de teléfono vinculado a ese correo, una cuenta en la nube que sincroniza tus claves de acceso y fotos de documentos, una persona que sabe dónde está todo. La solución siempre es la misma: un segundo elemento independiente, más una nota escrita que tu yo futuro o tu albacea puedan seguir. La redundancia sin documentación es un rompecabezas; la documentación sin redundancia es un blanco fácil. Necesitas ambas cosas, y ninguna tiene por qué ser ingeniosa.
¿Cómo te defiendes contra las estafas y las firmas hostiles?
Respuesta rápida
da por hecho que todo contacto no solicitado es hostil y que cada firma es una decisión en tiempo real: verifica los destinos de forma independiente, lee lo que las carteras te piden que apruebes y considera la propia urgencia como la firma del ataque. El engaño es, con diferencia, la mayor categoría de robo, y ataca el juicio más que la tecnología.
Merece la pena repetir las cifras, porque invierten el modelo de amenaza de la mayoría de la gente. Los fraudes en inversiones en criptomonedas denunciados —las estafas de largo plazo tipo «pig butchering» y sus variantes— costaron a las víctimas alrededor de 7.2 mil millones de dólares en 2025, una cifra que eclipsa a todas las categorías de piratería informática juntas. Los autores no rompen los sistemas; establecen relaciones, crean una sensación de urgencia y guían a las víctimas para que envíen fondos o firmen permisos por sí mismas. Nuestra sección dedicada a las estafas y la guía de las diez estafas más comunes recogen los distintos tipos; el artículo sobre el «drainer» analiza su variante técnica, en la que una página falsa de acuñación o de airdrop obtiene una firma que vacía una cartera.
La defensa en este nivel es procedimental, y los procedimientos son breves. El dinero solo se mueve por iniciativa propia, nunca en respuesta a un contacto, por muy verosímil que sea la persona que llama, sea cual sea el logotipo que luzca; las plataformas legítimas no te llaman por teléfono para que transfieras fondos, y nadie honesto necesita tu frase de semillas, jamás, por ningún motivo. Las direcciones se verifican a través de un canal independiente del mensaje que las proporcionó, y nunca se copian del historial de transacciones, algo que los ataques de «envenenamiento de direcciones» aprovechan. Las firmas se leen antes de la aprobación: qué contrato, qué permiso, qué importe, con una firma clara en una pantalla de confianza para cualquier operación de cierta envergadura, y el rechazo como opción predeterminada cuando no se pueda comprender una solicitud. La urgencia se trata como una señal de alerta: todo guion de estafa inventa una razón por la que debes actuar en cuestión de minutos, precisamente porque la reflexión le resulta fatal.
Y como todo el mundo comete errores, existen límites de alcance de daño: asignaciones revocadas periódicamente, según nuestra guía sobre drenajes; una cartera caliente que solo contiene lo que podría costar una firma errónea; el saldo de seguridad detrás de las estructuras de la sección anterior, donde un momento de engaño no puede alcanzarlo. Si, a pesar de todo, ocurre lo peor, nuestra guía de respuesta ante incidentes es el manual para la primera hora, y su segunda lección es atemporal: el «servicio de recuperación» que se pone en contacto contigo tras un robo es el mismo sector que vuelve a la carga.
¿Cómo gestionas la exposición física y la de la privacidad?
Respuesta rápida
controla lo que los desconocidos pueden averiguar: una persona identificable con un saldo visible es un objetivo tanto para ataques digitales como físicos, por lo que la discreción sobre los activos es un control de seguridad, no modestia. La transparencia de la cadena de bloques y tu propia huella pública son los dos canales que hay que gestionar.
Esta faceta sorprende a la gente, y el año 2025 la hizo imposible de ignorar: 72 ataques físicos documentados contra titulares de criptomonedas en todo el mundo, desde robos hasta secuestros, lo que supone un aumento del 75 % en un año, concentrados en personas que podían identificarse como titulares y localizarse. La selección de objetivos se basó en información que, en su mayoría, las propias víctimas proporcionaron: comentarios sobre su cartera en redes sociales, participaciones en conferencias, nombres de monederos legibles para humanos y datos de clientes filtrados por empresas de criptomonedas. Nuestro artículo sobre seguridad física aborda en profundidad las técnicas defensivas, incluido el principio de diseño que cobra importancia cuando falla la prevención: una custodia estructurada de tal forma que ninguna persona presente pueda entregar la mayor parte de los activos bajo presión.
La otra mitad, más discreta, se encuentra en la cadena de bloques. Las cadenas de bloques son públicas y permanentes, por lo que una sola dirección vinculada a tu nombre revela un historial financiero completo que cualquiera puede consultar para siempre, un mecanismo que se explica en nuestro artículo sobre privacidad en la cadena de bloques. Las medidas de seguridad que lo limitan son sencillas: direcciones nuevas cuando la cadena lo permita, carteras separadas para la actividad pública y la privada, moderación a la hora de vincular tu nombre o alias a cualquier cosa que tenga valor, y la conciencia de que cualquier contraparte y cualquier base de datos con la que entres en contacto puede acabar filtrándose.
Ambas partes se suman: la visibilidad en la cadena más la identidad fuera de la cadena equivalen a un expediente, y los expedientes seleccionan objetivos. La regla resumida para ambos casos es: tus activos no son asunto de nadie, y cada vez que los conviertes en asunto de alguien —en una publicación, un perfil, una fanfarronada o una etiqueta con tu nombre en una dirección—, estás sacrificando seguridad a cambio de atención. Si lo haces, hazlo a conciencia.
¿Cómo hacer que la pérdida sea superable: recuperación y herencia?
Respuesta rápida
diseña y ensaya el camino de vuelta antes de que lo necesites: copias de seguridad probadas o recuperación compartida en caso de fallo del dispositivo, y un acuerdo basado en quórum con instrucciones claras para que los herederos hereden el acceso en lugar de un acertijo. La pérdida irrecuperable es la mayor categoría autoinfligida, y se puede prevenir con una tarde dedicada a la organización.
Todo lo anterior protege contra los enemigos; esta capa protege contra la entropía y la mortalidad, que son pacientes e invencibles. Nuestro artículo sobre recuperación y herencia trata el tema en profundidad; el resumen fundamental se reduce a tres obligaciones.
En primer lugar, una ruta de recuperación probada para cada monedero que utilices. Monederos basados en semillas: copias de seguridad físicas, duraderas, en ubicaciones separadas y verificadas restaurando realmente un saldo insignificante al menos una vez, ya que una copia de seguridad no leída es una mera hipótesis. Monederos basados en MPC y guardianes: el proceso de recuperación debe leerse, comprenderse y ensayarse, de modo que sus dependencias salgan a la luz en un momento de calma y no en uno de desesperación.
En segundo lugar, un acuerdo que te sobreviva. La brecha aquí es estructural: la ley transfiere la propiedad de tus activos, y solo la criptografía transfiere el acceso, por lo que un testamento sin un diseño de acceso legará entradas en un libro mayor que nadie puede mover. Millones de monedas se encuentran ya exactamente en esa situación. Los diseños que funcionan son los quórums con una dimensión temporal: una clave del heredero que hoy es inútil y que resulta suficiente junto con una segunda clave depositada en custodia en el momento de la sucesión; tutores que pueden restaurar conjuntamente el acceso tras un desencadenante preestablecido y que no pueden actuar mientras tú vivas y te opongas. Lo que nunca funciona es la solución ingenua: una frase semilla en un testamento, que se convierte en un documento público, o susurrada a un heredero, lo que se convierte en un riesgo permanente.
En tercer lugar, documentación para un desconocido: una carta redactada en lenguaje sencillo que acompañe a tus documentos sucesorios, en la que se enumere lo que existe y cómo proceder, y que no contenga secretos en sí misma. Tu albacea será una persona inteligente, afligida y poco familiarizada con el origen de las palabras; escribe pensando en ese lector.
A continuación, anota una revisión anual en el calendario, porque los planes se deterioran a medida que los dispositivos envejecen y las vidas cambian, y una historia de recuperación solo es tan buena como su último ensayo.
¿Qué deberías hacer realmente, a partir de hoy?
Respuesta rápida
Trabaja en tres frentes: hoy, la capa de cuentas; este mes, la estructura de custodia; este trimestre, el plan de recuperación; y revisa todo anualmente. Cada paso es pequeño; la secuencia es la garantía de seguridad.
Hoy, en menos de una hora: instala un gestor de contraseñas, establece contraseñas únicas para el correo electrónico y Exchange, activa la autenticación de dos factores más segura que ofrezca cada uno, elimina el número de teléfono de las rutas de recuperación y bloquéalo con el operador, y activa la lista de permitidos para retiradas. Esto cierra las puertas por las que los principiantes suelen ser víctimas de robos.
Este mes: decide tus niveles de seguridad y mueve el dinero en consecuencia. Un saldo de uso diario acorde con lo que podría costar un error; y, si optas por la autocustodia, una parte mayor protegida tras una estructura sin un único punto de fallo, como un sistema de multifirma o una cartera MPC con claves o participaciones genuinamente separadas, elegidas siguiendo las guías de custodia y almacenamiento de este conjunto, cada una de las cuales conlleva sus propias ventajas e inconvenientes de implementación. Y ya que estás, revoca las autorizaciones de tokens caducadas y desvincula tu nombre de cualquier dirección que contenga valor real.
Este trimestre: el plan de recuperación. Recupera algo pequeño de cada copia de seguridad o proceso de recuperación que afirmes tener. Redacta la carta de instrucciones. Si tus activos fueran importantes para tu familia, establece el quórum de herencia y explica a una persona de confianza cuál es su parte. Lee la guía de respuesta ante incidentes una vez, con calma, para que la primera hora de un mal día la dediques a recordar lo que debes hacer en lugar de a buscar información.

Anualmente, y tras cada cambio vital: ensaya de nuevo la recuperación, vuelve a comprobar quién y qué posee cada clave o participación, actualiza la carta y relee el panorama de amenazas, porque este cambia. La seguridad no es una compra ni un rasgo de personalidad; es este ciclo, ejecutado según lo previsto, por alguien que ha decidido que lo que posee merece una tarde al año.
Ese es el mapa completo. Los radios que se extienden desde este pilar son el terreno en detalle, y el Informe sobre pérdidas de criptomonedas 2026 es el expediente de pruebas: cómo cada tipo de titular pierde realmente sus criptomonedas, medido, documentado y digno de una hora del tiempo de cualquier titular que se precie.

Preguntas frecuentes
¿Qué es lo más importante que hay que hacer en primer lugar?
Protege la cuenta de correo electrónico vinculada a tu plataforma de intercambio con una contraseña única y una autenticación de dos factores resistente al phishing; a continuación, elimina tu número de teléfono de las opciones de recuperación. El correo electrónico es la raíz del árbol de la cuenta: casi todo lo demás se restablece a través de él, por lo que los atacantes van allí primero. Te llevará veinte minutos y eliminará la vía más fácil de acceso a todo lo que posees.
¿Es suficiente una cartera de hardware para mantener seguras las criptomonedas?
Resuelve bien un problema: las claves aisladas de un ordenador conectado a Internet. No lee las transacciones por ti, y su frase semilla sigue siendo un único objeto cuya pérdida o robo supone una pérdida total, por lo que una cartera de hardware protegida por una sola hoja de papel sigue teniendo un único punto de fallo. Trata el dispositivo como un componente sólido dentro de una estructura, idealmente una en la que no exista un único secreto, en lugar de como la estructura en sí misma.
¿Son seguras las plataformas de intercambio para guardar criptomonedas ahora que la regulación es más estricta?
Son más seguras en plataformas bien reguladas que en los primeros años del sector, ya que las normas de segregación y las auditorías funcionan de verdad, aunque sigas teniendo un derecho sobre la empresa en lugar de sobre las criptomonedas que controlas. La regulación reduce las probabilidades de que haya un mal día; no cambia quién asume el riesgo. Mantén en una plataforma lo que utilices activamente allí, protege la cuenta adecuadamente y guarda el resto tú mismo.
¿Cuál es la forma más segura de almacenar una frase semilla?
Físicamente, nunca digitalmente: escrita a mano o grabada en metal, en al menos dos ubicaciones separadas, revisada periódicamente, sin fotografiarla ni guardar nunca una copia en la nube. Ese es el máximo nivel de seguridad para un único objeto; es alto, pero realista. Más allá de eso existen opciones estructurales, como la división según un esquema de umbrales, un acuerdo de multifirma o una cartera MPC en la que no existe ninguna frase, que comparamos con honestidad en nuestras guías sobre frases de semillas y almacenamiento.
¿Cuánto cuesta todo esto en realidad?
La capa de la cuenta es gratuita. Una estructura de autocustodia razonable cuesta, como mucho, el precio de uno o dos dispositivos de hardware, y muchas carteras MPC para consumidores se pueden configurar de forma gratuita. El verdadero gasto es la atención: una tarde para crearla, una hora para ensayar, una revisión anual. Si lo comparamos con los datos de pérdidas de nuestro informe complementario, es un precio modesto.
¿Por dónde debería empezar a leer un principiante absoluto?
Siguiendo el orden de los temas de este grupo: quién custodia tus criptomonedas, luego la guía de la frase de semillas y, a continuación, las formas de custodiar tus claves. Añade el apartado sobre estafas del grupo de amenazas antes de tu primera compra importante, y la guía de compra si aún no has comprado nada. Cada uno está escrito para poder leerse de forma independiente, así que empieza por donde esté tu próxima decisión.
Fuentes y lecturas recomendadas
Referencias clave para este artículo, actualizadas a julio de 2026. Las cifras volátiles se vuelven a comprobar en cada revisión trimestral.
- Centro de Denuncias de Delitos en Internet del FBI, Informe sobre delitos en Internet de 2025: cifras de denuncias y pérdidas relacionadas con las criptomonedas, datos sobre suplantación de tarjetas SIM y fraudes de inversión. https://www.ic3.gov/AnnualReport/Reports/2025_IC3Report.pdf
- Chainalysis, Informe sobre delitos relacionados con las criptomonedas de 2026: análisis de fondos sustraídos. https://www.chainalysis.com/blog/crypto-hacking-stolen-funds-2026/
- Chainalysis, introducción al Informe sobre delitos relacionados con las criptomonedas de 2026. https://www.chainalysis.com/blog/2026-crypto-crime-report-introduction/
- TRM Labs, análisis de los ataques a criptomonedas del primer semestre de 2026. https://www.trmlabs.com/resources/blog/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion
- ScamSniffer, Informe sobre phishing de criptomonedas de 2025: pérdidas por «drainers» y número de víctimas. https://drops.scamsniffer.io/scam-sniffer-2025-crypto-phishing-losses-fall-83-to-84-million/
- River, Informe sobre la custodia de bitcoins de 2025: heurística de pérdidas basada en la inactividad y limitaciones indicadas. https://river.com/content/bitcoin-custody-report-2025
- Publicación especial 800-63B del NIST, Directrices sobre identidad digital: autenticación y el estatus restringido de los SMS. https://pages.nist.gov/800-63-4/sp800-63b.html
- NIST, proyecto de criptografía de umbral. https://csrc.nist.gov/projects/threshold-cryptography
- Anuncio de servicio público del IC3 del FBI que atribuye el robo de Bybit a Corea del Norte. https://www.ic3.gov/PSA/2025/PSA250226
- Lee, Kaiser, Mayer y Narayanan (Universidad de Princeton), «Estudio empírico sobre la autenticación de operadores inalámbricos para el intercambio de tarjetas SIM». https://www.usenix.org/conference/soups2020/presentation/lee
- BIP39, código mnemotécnico para generar claves determinísticas. https://github.com/bitcoin/bips/blob/master/bip-0039.mediawiki
- Denuncias: Centro de Denuncias de Delitos en Internet del FBI en https://www.ic3.gov (EE. UU.) y Report Fraud (que sustituyó a Action Fraud en diciembre de 2025) en https://www.reportfraud.police.uk (Inglaterra, Gales e Irlanda del Norte; en Escocia, llama a la Policía de Escocia al 101).
Prueba rápida: ¿se mantuvo?
Llegaron algunas preguntas para comprobar los fundamentos. Siguen respuestas con explicaciones y nadie lo califica excepto su futuro portafolio.
¡Has completado un cuestionario sobre “Cómo mantener a salvo tus criptomonedas en 2026: la guía completa”! Comparte tu logro en las redes sociales.




