Checklist para conectar una cartera externa con seguridad

Revisa permisos, firmas, red, dirección y señales de riesgo antes de vincular una cartera externa a un exchange, app o servicio Web3.
Antes de vincular
Comprueba el flujo exacto antes de pulsar “Conectar cartera” (Connect Wallet): si el servicio pide iniciar sesión, elegir red, firmar un mensaje o aprobar un contrato, cada paso debe aparecer descrito en ayuda, soporte o preguntas frecuentes del propio servicio.
Verifica la compatibilidad real entre activo y red en la pantalla de depósito o integración: no basta con ver “USDT” o “ETH”. Debe indicar red admitida, formato de dirección y, si aplica, memo, tag o cuenta de destino adicional.
- Distingue cuenta custodiada de cartera de autocustodia antes de enlazar permisos.
- Confirma si el servicio usa solo firma de mensaje o también aprobaciones on-chain.
Permisos y mensajes
Lee el mensaje de firma completo en la cartera o extensión: una solicitud segura de acceso suele pedir firma de inicio de sesión o prueba de control de dirección, sin exponer clave privada, frase semilla ni aprobación de gasto.
Rechaza cualquier ventana que solicite “Approve”, “Set Approval For All” o límite ilimitado si solo esperabas conectar la cartera. Ese paso autoriza movimiento de tokens o NFT según contrato, aunque no envíes fondos en ese momento.
- La frase semilla nunca se introduce para conectar un servicio legítimo.
- Un permiso ilimitado puede mantenerse activo hasta revocarlo manualmente.
Datos que debes validar
Contrasta la dirección, la red y el activo en dos lugares distintos: pantalla del servicio y pantalla de la cartera. Si una dirección cambia al recargar, al copiar o al pegar, detén el proceso y revisa extensión, portapapeles y dispositivo.
Revisa comisiones y estados antes de enviar un importe completo. La cartera suele mostrar comisión de red, mientras el servicio puede cobrar comisión propia. Una transacción pendiente no equivale a acreditación; la plataforma puede exigir varias confirmaciones.
- Verifica en un explorador el hash, estado, comisión, entradas y salidas tras el envío.
- Red incorrecta y transferencia confirmada no implican recuperación automática.
Errores y señales rojas
Desconfía si el servicio fuerza urgencia, desactiva el botón de cancelar o cambia de red sin aviso visible. También es mala señal que la URL, el certificado o el nombre del dominio no coincidan exactamente con el soporte oficial.
Haz una prueba pequeña cuando el flujo incluya una dirección nueva, una red poco usada o un campo adicional como memo. Si la prueba llega y el explorador muestra confirmaciones, repite con el importe restante usando los mismos datos.
- No compartas capturas donde se vea dirección completa, saldo o historial sensible.
- Si firmaste un permiso dudoso, revísalo y revócalo desde la herramienta compatible con esa red.
