Compromiso de clave privada: ¿qué significa y qué puede hacer al respecto?

¿Qué es una clave privada comprometida (private key compromise)?
Una clave privada comprometida significa que otra persona tiene su clave secreta, puede usarla o que ya no está seguro de si sigue siendo secreta. Con una clave privada puede demostrar que usted controla una determinada dirección cripto y firmar transacciones desde esa dirección. Por tanto, quien tenga la clave en su poder normalmente también puede mover la criptomoneda que puede gastarse a través de esa dirección.
Puede ver una clave privada como la clave con la que demuestra el control sobre su crypto wallet y sus direcciones. La contraseña de la aplicación de su wallet es algo distinto: normalmente solo protege la aplicación o el archivo cifrado de la wallet en su dispositivo. La clave privada es, en última instancia, la clave criptográfica con la que se firman transacciones en la blockchain.
Muchas wallets también funcionan con una seed phrase, a veces llamada Secret Recovery Phrase o SRP. Se trata de una serie de palabras de recuperación a partir de las cuales una wallet puede derivar varias claves privadas y direcciones. ¿Se ha filtrado esa frase de recuperación? Entonces no solo una dirección puede estar en riesgo, sino posiblemente todas las wallets y direcciones derivadas de esa seed phrase.
En self-custody, usted gestiona las claves privadas por su cuenta. Eso le da control total, pero también la responsabilidad de guardarlas de forma segura. Si utiliza una crypto exchange que gestiona las claves privadas en su nombre, una cuenta de exchange hackeada es algo distinto de una clave privada robada. Ambos casos son graves, pero los riesgos y los pasos de recuperación difieren.
Puntos clave
- Una clave privada es la clave secreta con la que se firman transacciones desde una dirección cripto.
- Quien tenga su clave privada normalmente puede mover la criptomoneda de la dirección correspondiente.
- Una seed phrase puede dar acceso a varias cuentas dentro de la misma crypto wallet.
- La contraseña de la wallet no es lo mismo que una clave privada.
- En self-custody, usted gestiona las claves por su cuenta, mientras que una crypto exchange normalmente las gestiona en una cuenta custodial.
¿Cómo puede verse comprometida una clave privada?
Por lo general, una clave privada se compromete porque alguien le engaña, su dispositivo se infecta o una copia de seguridad cae en manos equivocadas. El phishing es un método conocido en este contexto. Por ejemplo, puede llegar mediante un enlace a una página falsa de wallet, exchange o soporte y allí introducir su seed phrase o clave privada.
Atención: El soporte legítimo nunca le pedirá su seed phrase, clave privada, contraseña ni código 2FA. Tampoco si alguien se hace pasar por empleado de una empresa cripto, una crypto exchange, un influencer u otra parte de confianza.
El malware es otro riesgo. Piense en software que lee pulsaciones de teclado, extrae datos de su navegador, supervisa su portapapeles o instala una extensión falsa. Una extensión de navegador infectada o una wallet falsa pueden, por ejemplo, enviar seed phrases, claves privadas u otros datos sensibles directamente a un atacante.
Una copia de seguridad en línea también puede causar problemas. Una captura de pantalla de su frase de recuperación puede parecer útil, pero puede acabar automáticamente en un almacenamiento en la nube. Lo mismo ocurre con las palabras de recuperación en correos electrónicos, mensajes de chat o archivos sin protección. Incluso el acceso físico a una nota visible, a un dispositivo sin protección o a una copia de seguridad desprotegida puede ser suficiente para poner en riesgo su wallet.
Distinción importante: una autorización maliciosa a smart contracts no es automáticamente lo mismo que una clave privada comprometida. Con una autorización de este tipo, usted da a una dApp permiso para mover determinados tokens en su nombre. Eso puede causar mucho daño, pero su clave privada no tiene por qué haber sido robada.
En el caso de una autorización maliciosa, revocar ese permiso puede ser suficiente para evitar daños adicionales. En cambio, si la clave privada se ha filtrado, debe asumir que el atacante puede tener control total sobre esa clave y trasladar cuanto antes su criptomoneda restante a una nueva wallet con nuevas claves privadas.
¿Qué señales indican una clave privada comprometida?
Las transacciones salientes desconocidas desde una dirección de self-custody son una señal de alarma importante. Entonces ha ocurrido algo que usted no ha realizado conscientemente. Eso puede indicar una clave privada o seed phrase filtrada, aunque también puede haberse movido un token mediante una autorización concedida previamente.
Por ello, primero compruebe qué ha ocurrido exactamente en la blockchain. Revise la actividad de la wallet y los detalles de la transacción en un blockchain explorer. Preste atención a transacciones desconocidas, autorizaciones e interacciones con smart contracts.
Una señal clara de una clave privada comprometida es que se firmen transacciones directamente desde su dirección que usted no ha realizado. En ese caso, un atacante podría utilizar la clave o la seed phrase para enviar transacciones en su nombre.
Otra señal llamativa es el llamado ‘’sweeper bot’’. Imagine que envía nueva criptomoneda a una dirección antigua y el saldo se retira casi de inmediato. Entonces puede que un bot esté vigilando activamente la dirección y enviando automáticamente los fondos nuevos en cuanto llegan. Eso puede indicar que un atacante controla la clave privada o la seed phrase.
Otras señales de advertencia son, por ejemplo:
- Ha introducido su seed phrase o clave privada en un sitio web o la ha compartido con otra persona.
- Descubre autorizaciones de tokens o interacciones con smart contracts desconocidas.
- Su dispositivo o extensión de wallet parece estar infectado o haber sido sustituido por malware.
- Ve transacciones desde su wallet que usted no ha firmado.
Por tanto, una autorización desconocida no significa automáticamente que su clave privada haya sido robada. Una autorización solo concede a un smart contract determinados derechos sobre tokens específicos. Si el problema es únicamente la autorización, revocarla puede limitar daños adicionales.
Si, en cambio, ve transacciones desconocidas firmadas directamente con su cuenta, o si los nuevos depósitos desaparecen automáticamente mediante un sweeper bot, es más probable que la clave privada o la seed phrase en sí se haya comprometido.
En una crypto exchange la situación es distinta. Un inicio de sesión desconocido, ajustes de seguridad modificados o una retirada pueden indicar que una cuenta de exchange ha sido hackeada, pero eso no significa automáticamente que su clave privada haya sido robada. En una custodial exchange, la exchange gestiona esas claves en su nombre.
¿Cuáles son las consecuencias de un compromiso de clave privada?
En un compromiso de clave privada, un atacante puede firmar transacciones en nombre de su dirección. Eso significa que puede mover monedas, tokens y NFTs o realizar otras acciones vinculadas a esa dirección.
¿Se ha filtrado su seed phrase? Entonces el riesgo suele ser mayor. Un atacante puede acceder posiblemente a varias cuentas y direcciones derivadas de esa misma frase de recuperación. Crear una nueva cuenta dentro de la misma seed phrase no ayuda en ese caso, porque esa cuenta también seguiría dependiendo del mismo secreto expuesto.
La mayoría de las transacciones ejecutadas en blockchains públicas no pueden revertirse fácilmente. Una wallet de self-custody no puede simplemente deshacer una transacción enviada. Si recupera o no su criptomoneda robada dependerá, por ejemplo, de la cooperación voluntaria del receptor o, en casos excepcionales, de la intervención de plataformas implicadas, emisores de tokens o autoridades competentes.
Algunos activos requieren atención adicional. Un token suele poder enviarse directamente a una nueva wallet, pero una posición DeFi, una posición de staking o un rol dentro de un smart contract no siempre se trasladan automáticamente. Por ello, compruebe por separado, en cada blockchain y protocolo, qué activos y derechos siguen vinculados a la dirección antigua.
Una consecuencia menos visible es que un atacante también puede firmar mensajes como si procedieran de usted. Piense, por ejemplo, en un inicio de sesión firmado, una acción de gobernanza u otra autorización criptográfica. Una vez comprometida una clave privada, ya no puede confiar automáticamente en nuevas firmas realizadas con esa clave.
¿Qué debe hacer ante una clave privada comprometida?
Trate de inmediato una clave privada o seed phrase presuntamente filtrada como permanentemente insegura. Cambiar solo la contraseña, reinstalar la wallet o crear una nueva cuenta dentro de la misma seed phrase no resuelve el problema. Una clave copiada no vuelve a ser secreta por ello.
Actúe con cuidado, pero también con rapidez. Estos son los pasos más importantes:
-
Deje de usar la dirección antigua. No deposite más criptomoneda en la wallet antigua ni cree nuevas cuentas con la misma seed phrase.
-
Utilice un entorno limpio. Trabaje desde un dispositivo actualizado que haya comprobado en busca de malware, o utilice un dispositivo o perfil de navegador aparte que no haya estado expuesto al supuesto ataque.
-
Cree una crypto wallet completamente nueva. Utilice una nueva seed phrase o nuevas claves privadas que no estén vinculadas en ningún lugar a la frase de recuperación antigua.
-
Haga un inventario completo. Compruebe qué tokens, NFT, posiciones DeFi, autorizaciones y posibles roles de smart contract siguen vinculados a la dirección antigua.
-
Conserve pruebas. Anote direcciones, hashes de transacción, importes, fecha y hora. Guarde también capturas de pantalla y comunicaciones con el presunto estafador.
-
Proteja las cuentas vinculadas. Revise su dispositivo y proteja también su correo electrónico, teléfono y cuentas en una crypto exchange. Cambie las contraseñas relevantes y renueve la 2FA cuando sea necesario.
¿Cómo trasladar su criptomoneda a una wallet segura?
Traslade su criptomoneda restante solo a una wallet completamente nueva con una nueva seed phrase o nuevas claves privadas. No importe su antigua seed phrase o clave privada en la nueva wallet, porque entonces simplemente trasladará el problema consigo.
Proceda paso a paso:
-
Cree una nueva wallet en un entorno seguro. La nueva seed phrase o clave privada debe estar completamente separada de la wallet antigua.
-
Compruebe la dirección de recepción. Verifique cuidadosamente que utiliza la dirección correcta de la nueva wallet y que está en la blockchain adecuada.
-
Haga inventario de sus activos. En una EVM-wallet, por ejemplo, pueden ser criptomonedas nativas, tokens ERC-20, NFT, posiciones de liquidez y roles en smart contracts.
-
Envíe los activos que puedan transferirse directamente. Lea todos los detalles de la transacción antes de firmar y tenga en cuenta unas comisiones de red suficientes.
-
Revise por separado las posiciones especiales. Para algunas posiciones de staking, DeFi o propiedad de contratos se aplican pasos distintos. Enviar solo un token no traslada automáticamente esos derechos.
-
No vuelva a usar la dirección antigua después. Evite todas las cuentas y direcciones vinculadas a la seed phrase comprometida.
Ejemplo: Si tiene ETH y algunos tokens en una dirección expuesta, envíelos a su nueva wallet en la misma cadena. Si además tiene una posición DeFi, deberá comprobar por separado cómo cerrar o migrar esa posición.
¿Cree que hay un sweeper bot activo? Entonces no deposite sin más ETH u otra criptomoneda nativa en la dirección antigua para pagar las gas fees. Un sweeper bot puede enviar ese depósito de inmediato antes de que usted tenga la oportunidad de mover otros activos.
¿Cuándo debe avisar a una exchange u otra parte?
Avise de inmediato a una crypto exchange si su cuenta de exchange puede haber sido tomada. Piense en inicios de sesión desconocidos, ajustes de seguridad modificados o solicitudes de retirada que usted no ha realizado. Utilice solo el canal oficial de soporte que usted mismo busque, no un número de teléfono ni un enlace de un mensaje inesperado.
También puede ser útil avisar a una exchange u otro servicio custodial cuando pueda ver que la criptomoneda robada se ha enviado a una dirección de depósito de ese servicio. En ese caso, facilite toda la información útil posible:
- la blockchain utilizada;
- el hash de la transacción;
- la dirección de origen y la de destino;
- el importe y el tipo de criptomoneda;
- la fecha y la hora de la transacción.
Denuncie también el robo ante la policía competente o ante el organismo nacional de ciberdelincuencia o fraude de su país. Conserve bien todos los datos y comunicaciones. Informar con rapidez puede ayudar en la investigación y el rastreo, pero no garantiza que una plataforma pueda bloquear los activos o que su dinero se recupere.
En una wallet de self-custody, el proveedor de la wallet normalmente no puede revertir una transacción ejecutada, porque no gestiona su clave privada. No obstante, ponerse en contacto puede ser útil para denunciar phishing o recibir ayuda para usar la wallet de forma segura.
¿Cómo prevenir un compromiso de clave privada?
La mejor forma de prevenir un compromiso de clave privada es mantener su seed phrase y sus claves privadas en secreto y, en la medida de lo posible, fuera de línea. Considere estos datos como la llave de una caja fuerte: quien los obtenga puede acceder posiblemente a su criptomoneda.
Algunos hábitos marcan una gran diferencia:
- Nunca comparta su clave privada ni su seed phrase con nadie. Ningún agente de soporte, sitio web, dApp o persona en un chat necesita esos datos.
- No guarde las palabras de recuperación como captura de pantalla, en el correo electrónico, en chats ni en un archivo en la nube sin protección.
- Para importes mayores que desee conservar durante más tiempo, utilice una hardware wallet u otra forma de firma offline. Así, la clave privada normalmente permanece en el dispositivo seguro.
- Descargue software de wallet y extensiones de navegador solo a través de canales oficiales verificados.
- Lea las transacciones antes de firmar. No conceda a los smart contracts permisos ilimitados si una autorización más limitada es suficiente.
- Para el uso diario, mantenga solo una cantidad limitada en una hot wallet.
- Utilice contraseñas únicas y fuertes, así como una autenticación multifactor sólida para su correo electrónico, teléfono y cuentas en crypto exchanges.
Una hardware wallet reduce sobre todo el riesgo de que su clave privada quede expuesta a un dispositivo en línea. No le protege si usted mismo comparte su seed phrase, firma una transacción maliciosa o envía criptomoneda a una dirección incorrecta.
Las copias de seguridad offline también requieren atención. Reducen el riesgo en línea, pero aun así pueden perderse, quemarse, ser robadas o ser leídas por otra persona. Por ello, elija un método de copia de seguridad que limite tanto los riesgos digitales como los físicos.
Conclusión
Un compromiso de clave privada es uno de los riesgos más graves en self-custody. Si su clave privada o seed phrase puede haberse filtrado, debe tratar la wallet antigua como permanentemente insegura. Cree una wallet completamente nueva en un entorno limpio y traslade los activos restantes, cuando sea posible, a nuevas direcciones.
Además, distinga siempre entre una clave privada filtrada, una autorización de token maliciosa y una cuenta tomada en una crypto exchange. Las tres situaciones pueden provocar pérdidas, pero requieren pasos de recuperación distintos.
La protección principal sigue siendo sencilla: mantenga en secreto su seed phrase y sus claves privadas, compruebe lo que firma y extreme la precaución con enlaces, mensajes y software inesperados.