Señales para revisar la seguridad de una app cripto

Aprende a detectar permisos extraños, cambios de retiro, avisos de red y fallos de verificación que justifican pausar la app y revisar su configuración.
Permisos y acceso
Un permiso nuevo de accesibilidad, superposición, portapapeles o SMS merece revisión inmediata en Ajustes del sistema y en la pantalla de permisos de la app. Una billetera o cuenta custodial rara vez necesita leer notificaciones, grabar pantalla o controlar otras aplicaciones.
Un cambio repentino en biometría, PIN, dispositivo confiable o sesión activa exige abrir Seguridad, Dispositivos e Inicio de sesión. Si aparece un móvil desconocido, una ubicación no reconocida o un segundo factor desactivado, conviene cerrar sesiones y volver a vincular 2FA.
- Revisa si la app pidió Accesibilidad, Superposición o Portapapeles sin una función clara.
- Comprueba en Seguridad qué sesiones, dispositivos y método 2FA figuran como activos.
Retiros y direcciones
Una dirección pegada que cambia al confirmar retiro es una señal clásica de malware o secuestro del portapapeles. Verifica la red exacta, el activo exacto y los primeros y últimos caracteres de la dirección antes de pulsar Enviar o Confirmar.
Una etiqueta de libreta de direcciones modificada, una lista blanca de retiros desactivada o un nuevo destinatario añadido sin tu acción justifican detenerse. En cuentas custodiales, revisa también si cambió el periodo de bloqueo para nuevos retiros o el correo de aprobación.
- Confirma siempre activo y red; una red equivocada no se corrige automáticamente.
- Activa lista blanca de direcciones si la plataforma la ofrece y revisa cambios recientes.
Transacciones y comisiones
Un retiro marcado como completado dentro de la app pero sin hash de transacción, sin estado o sin enlace a explorador requiere comprobación. Busca transaction hash, status, confirmations, inputs, outputs y fee en un explorador independiente de la red usada.
Una comisión de red muy distinta a la vista habitual, un memo o tag que desaparece, o una dirección de depósito que cambia sin aviso piden revisar. Distingue comisión de red de comisión de plataforma y confirma si la operación sigue pending o ya está confirmed.
- No confundas pending con confirmed; la app puede mostrar enviado antes de la confirmación en red.
- Verifica el hash en un explorador y comprueba fee, inputs, outputs y confirmaciones.
Actualizaciones y soporte
Una actualización que cambia flujos sensibles como respaldo, exportación de clave, retiro o recuperación debe revisarse antes de usarla. Comprueba en la tienda oficial el nombre del desarrollador, permisos añadidos, notas de versión y fecha de la última actualización.
Un mensaje de soporte que pide seed phrase, clave privada, código 2FA o captura del respaldo indica riesgo claro. El soporte legítimo puede pedir hash de transacción, correo de cuenta, versión de la app o hora del fallo, pero no secretos de custodia.
- Después de actualizar, revisa permisos nuevos y los pasos de retiro, respaldo y recuperación.
- Nunca entregues seed phrase, clave privada ni códigos temporales a soporte o chat.
