Definición breve
El robo de clave privada se produce cuando un atacante obtiene la clave privada o la frase semilla de una wallet de criptomonedas mediante phishing, malware, filtraciones de datos, ingeniería social o copias de seguridad inseguras. Con esa información, puede firmar transacciones en nombre de la wallet y transferir los activos.
En la mayoría de las cadenas públicas, quien controla la clave privada puede iniciar transacciones válidas desde esa dirección. Por eso, el robo de una clave privada suele ser más grave que la filtración de una contraseña de acceso o de una contraseña transaccional. Es importante tener en cuenta que, una vez confirmadas, las transacciones en blockchain suelen ser difíciles de revertir. La posibilidad de recuperar activos depende del destino de los fondos, la cooperación de plataformas, los procedimientos legales y las circunstancias concretas en la cadena; no debe asumirse que la recuperación esté garantizada.
Cómo una clave privada controla los criptoactivos
Una wallet de criptomonedas suele incluir dos tipos de información clave:
| Concepto | Función | ¿Debe ser pública? |
|---|---|---|
Clave pública / dirección | Sirve para recibir activos, de forma similar a una dirección de cobro | La dirección normalmente puede compartirse |
Clave privada / frase semilla | Sirve para firmar transacciones y demostrar que tienes derecho a mover los activos | Nunca debe compartirse |
Cuando un usuario inicia una transferencia, la wallet usa la clave privada para firmar digitalmente la transacción. Los nodos de la red verifican que la firma sea válida antes de aceptar la transacción. Si un atacante obtiene la clave privada o la frase semilla, puede importar la wallet en su propio dispositivo y transferir los activos a otras direcciones.
La frase semilla suele ser una secuencia de 12, 18 o 24 palabras en inglés y, en esencia, puede usarse para recuperar o generar claves privadas. Para un usuario común, filtrar la frase semilla suele equivaler a filtrar la clave privada.
Escenarios comunes
| Escenario | Señales típicas | Punto de riesgo |
|---|---|---|
Sitios de phishing | Páginas falsas de wallets, exchanges o airdrops que piden introducir la frase semilla | El usuario entrega voluntariamente información de la clave privada |
Malware | Troyanos, secuestro del portapapeles, aplicaciones de wallet falsas | Robo de archivos locales o captura de lo que se escribe |
Copias de seguridad inseguras | Capturas de pantalla de la frase semilla, almacenamiento en la nube o envío al propio correo | Filtración si la cuenta en la nube o el dispositivo son comprometidos |
Ingeniería social | Suplantación de soporte, administradores o equipos de proyectos | Se aprovecha la confianza para inducir al usuario a revelar la frase semilla |
Pérdida de control del dispositivo | Teléfono u ordenador accesible por terceros durante mucho tiempo o con software de control remoto instalado | El atacante puede ver la wallet o sus copias de seguridad |
Ejemplo sencillo
Supongamos que un trader principiante ve un enlace para “reclamar un airdrop”. La página indica que debe “verificar la propiedad de la wallet” y le pide introducir sus 12 palabras de recuperación. Después de que el usuario las introduce, el atacante importa inmediatamente esa wallet en otro dispositivo e inicia una transferencia. Aunque el usuario desinstale después la aplicación de wallet, el atacante ya conoce la frase semilla y puede seguir controlando esa dirección.
En este ejemplo, el problema principal no es la volatilidad del mercado, sino que el control de la wallet se ha transferido de hecho a otra persona. Las medidas habituales incluyen dejar de usar esa dirección de inmediato, mover a una wallet nueva los activos que aún no hayan sido transferidos, conservar pruebas y contactar con las plataformas relevantes o con las autoridades competentes.
Relación con wallets custodiales y no custodiales
La forma que adopta el riesgo de robo de clave privada depende del tipo de wallet:
| Tipo de wallet | Quién controla la clave privada | Riesgo principal para el usuario |
|---|---|---|
Wallet no custodial | El usuario controla su clave privada o frase semilla | Filtración de la frase semilla, pérdida de copias de seguridad, firma de transacciones maliciosas |
Wallet custodial | Un exchange o proveedor de custodia gestiona las claves privadas | Robo de la cuenta de la plataforma, incidentes de seguridad de la plataforma, abuso de permisos de retiro |
Al usar un servicio custodial, el usuario normalmente no accede directamente a la clave privada, pero aun así debe proteger su contraseña de inicio de sesión, la autenticación de dos factores, el correo electrónico y la configuración de direcciones de retiro. Al usar una wallet no custodial, el usuario tiene un control más directo, pero también asume una mayor responsabilidad de autocustodia.
Medidas de prevención
- No entregues tu frase semilla ni tu clave privada a ningún sitio web, supuesto servicio de soporte o administrador de una comunidad. El mantenimiento legítimo de una wallet, el reclamo de un airdrop o la verificación de una cuenta normalmente no deberían requerir la frase semilla completa.
- Haz una copia de seguridad offline de la frase semilla, por ejemplo escrita en papel o guardada en un material resistente, y consérvala en un lugar seguro. Evita capturas de pantalla, almacenamiento en la nube, aplicaciones de mensajería y correo electrónico.
- Verifica el sitio oficial y el origen de las aplicaciones. Descarga wallets desde canales oficiales y desconfía de anuncios en buscadores, dominios similares al original y aplicaciones falsas.
- Incluso con una hardware wallet, mantén la precaución. Una hardware wallet puede reducir la probabilidad de que la clave privada quede expuesta en dispositivos conectados a internet, pero no puede proteger una frase semilla que el usuario introduce en una página de phishing.
- Revisa la dirección y el contenido de la transacción antes de enviarla, especialmente autorizaciones de contratos, aprobaciones ilimitadas y solicitudes de firma desconocidas.
- Separa el uso de distintas wallets, por ejemplo una wallet para interacciones diarias y otra para conservar activos a largo plazo, con el fin de reducir el riesgo de exposición en un único punto.
- Si sospechas que la clave privada se ha filtrado, mueve los activos cuanto antes a una wallet nueva. Cambiar solo la contraseña de la aplicación de wallet normalmente no impide que un atacante que ya tiene la frase semilla use la dirección.
Diferencia entre robo de clave privada y otros riesgos
| Riesgo | ¿Implica necesariamente filtración de la clave privada? | Explicación |
|---|---|---|
Robo de clave privada | Sí | El atacante obtiene la clave privada o la frase semilla y puede firmar transferencias directamente |
Abuso de autorizaciones | No necesariamente | El usuario puede haber firmado una autorización maliciosa de contrato, permitiendo que el atacante mueva ciertos tokens mediante el contrato |
Robo de cuenta en un exchange | No necesariamente | El atacante puede retirar fondos tras acceder a la cuenta, sin obtener la clave privada en la cadena |
Pérdida de clave privada | No | El usuario no puede acceder a su clave privada y quizá no pueda mover los activos, pero eso no significa que otra persona los haya robado |
Límites que deben recordar los principiantes
La seguridad de la clave privada no es una cuestión de rentabilidad de inversión, sino de control sobre los activos. Incluso si el precio de un activo no cae, los activos de una wallet pueden ser transferidos si la clave privada es robada. A la inversa, conservar correctamente la clave privada no significa que una operación vaya a ser rentable; solo protege técnicamente el control de la wallet.
Si el caso implica importes elevados, plataformas transfronterizas o transacciones sospechosas, conviene conservar pruebas como hashes de transacción, direcciones, registros de chat y capturas de pantalla de páginas web, y considerar buscar ayuda de profesionales de seguridad, soporte de plataformas o canales de las autoridades locales.
Términos relacionados
- Clave privada: dato secreto utilizado para firmar transacciones; es la credencial central para controlar una wallet cripto.
- Frase semilla: conjunto de palabras utilizado para recuperar una wallet y que normalmente puede generar claves privadas.
- Clave pública / dirección de wallet: identificador público utilizado para recibir activos.
- Hardware wallet: tipo de wallet que guarda las claves privadas en un dispositivo especializado.
- Ataque de phishing: técnica que usa sitios web, correos o mensajes falsos para inducir al usuario a revelar información sensible.
- Autorización de contrato: permiso en la cadena por el que un usuario permite a un contrato inteligente mover determinados tokens.