Seguridad de la cuenta WEEX: una configuración de cinco minutos que merece la pena
La seguridad de un exchange son en realidad dos sistemas distintos, pero la mayoría de las guías los mezclan en uno solo.
Una mitad corresponde a la plataforma: cómo se custodian los activos de los clientes, cómo supervisa la actividad el motor de riesgo y si las reservas se publican y pueden verificarse. Puedes evaluar todo eso, pero no configurarlo.

La otra mitad es el acceso a tu cuenta, y depende completamente de ti. La inmensa mayoría de las pérdidas individuales se producen aquí: no por una brecha en la plataforma, sino porque las credenciales llegan a manos de otra persona. Es una buena noticia, porque tu parte solo requiere una configuración inicial. Aquí la tienes, ordenada según la exposición que elimina cada medida.
Usa una app de autenticación, no SMS
Si solo vas a cambiar una cosa, cambia esta.
Los códigos enviados por SMS son vulnerables al SIM swapping: un atacante convence al operador móvil para trasladar tu número a un dispositivo bajo su control, de modo que todos los códigos destinados a ti llegan a su teléfono. No requiere conocimientos técnicos avanzados y derrota por completo la autenticación de dos factores basada en SMS.
Una app de autenticación genera códigos en tu dispositivo a partir de una seed almacenada. Nada viaja por la red móvil, así que no hay nada que interceptar o redirigir.
Hay dos aspectos que debes hacer bien al configurarla:
Guarda los códigos de respaldo sin conexión.Escríbelos y guárdalos en un lugar físico. Si pierdes el dispositivo sin ellos, recuperar la cuenta será considerablemente más difícil.
No introduzcas nunca un código fuera de la pantalla de inicio de sesión auténtica.Ningún agente de soporte, en ningún canal, tiene una razón legítima para pedírtelo. El código que lees a una persona que te llama es el código que esa persona introduce en el formulario de inicio de sesión real mientras sigues hablando con ella.
Configura una lista blanca de direcciones de retiro
Esta es la configuración más valiosa de la lista y la que más se suele omitir, porque su beneficio es invisible hasta el día en que hace falta.
Una lista blanca limita los retiros a las direcciones que has aprobado previamente. Su valor aparece cuando la cuenta está comprometida: incluso un atacante que haya tomado el control total no puede enviar fondos a una dirección que no figure en la lista, y añadir una dirección activa un proceso de seguridad propio con un retraso.
Ese retraso es lo importante. Convierte un robo instantáneo e irreversible en un intervalo en el que puedes detectarlo e intervenir. Una vez dentro el atacante, casi ninguna otra medida de seguridad de la cuenta te permite ganar tiempo.
Configúrala mientras todo está tranquilo, añade las direcciones que realmente utilizas y déjala así.
Limita el alcance de tus claves API o elimínalas
Las claves API son el modo de fallo más silencioso, porque una clave comprometida no parece una cuenta comprometida. No hay un inicio de sesión desconocido ni una alerta. Simplemente se comporta como tú.
Tres reglas:
No concedas nunca permiso de retiro salvo que un flujo de trabajo concreto lo necesite de verdad. El permiso de trading y el de retiro están separados por una razón. Una clave filtrada con permisos de lectura y trading es un mal día; una clave filtrada con derechos de retiro es una cuenta vaciada.
Vincula las claves a direcciones IP concretas cuando la herramienta lo permita. Esto por sí solo hace que una clave robada sea prácticamente inutilizable en otro lugar.
Elimina lo que no uses.Las claves creadas para un bot que probaste una vez o para un rastreador de cartera que abandonaste siguen activas hasta que se revocan. Revisa la lista periódicamente y elimina cualquier clave cuyo propósito no puedas explicar de inmediato.
Instala solo desde fuentes oficiales
Una app ve lo que escribes, por lo que una versión no oficial recibe un nivel de confianza mayor que cualquier página web.
Instala únicamente desde la página oficial de descargas de WEEX y desde las tiendas de aplicaciones que allí se indican. Las versiones modificadas circulan por chats grupales y páginas de descarga clonadas, y capturan credenciales y códigos de autenticación desde el propio dispositivo, donde tu cuidado en la web no puede protegerte.
Si alguien te envía directamente un instalador, no es comodidad. Es el ataque.
Configura un marcador antiphishing y entiende qué demuestra
Un marcador antiphishing es una frase que eliges y que WEEX incluye en sus correos electrónicos auténticos. Un mensaje que afirma proceder de WEEX pero no contiene tu frase no procede de WEEX.
Entiende en qué dirección funciona, porque es fácil interpretarlo mal. El marcador te indica que un correo electrónico no es auténtico. No verifica nada enviado por Telegram, SMS, una llamada telefónica o las redes sociales, ya que ninguno de esos canales lo incluye. Para ellos, utiliza la herramienta de verificación de contactos, que cubre sitios web, direcciones de correo, números de teléfono, identificadores de Telegram y cuentas sociales.
Y con independencia del marcador: el soporte de WEEX responde a los tickets que tú abres. No contacta primero con los usuarios y ningún representante legítimo te pedirá que transfieras fondos o activos digitales a él o a un tercero.
Qué cubre la parte de la plataforma y qué no
Para completar la explicación, esta es la mitad que no puedes configurar. WEEX separa el almacenamiento en billeteras frías y calientes, con protección multifirma en la parte fría; mantiene separados los activos de los usuarios de los fondos operativos; supervisa continuamente la actividad de las cuentas para detectar riesgos; y publica Proof of Reserves, que muestra las reservas de la plataforma frente a las tenencias de los usuarios con una marca temporal del snapshot y la altura del bloque. WEEX tiene licencia en varias jurisdicciones y continúa ampliando su estrategia de licencias.
También existe un Fondo de Protección de 1,000 BTC mantenido en billeteras públicas y separado de los fondos operativos. Lee su alcance antes de confiar en él: está diseñado para pérdidas que se producen sin culpa del usuario y no cubre pérdidas de trading, transacciones a las que te engañaron para autorizar o que autorizaste por error, transacciones aparentemente no autorizadas en las que no hubo una transferencia externa, ni pérdidas relacionadas con fraude o abuso de la plataforma.
Precisamente esa lista de exclusiones explica por qué importan las cinco configuraciones anteriores. La arquitectura de la plataforma aborda los fallos de la plataforma. Un retiro que te convencieron para aprobar es una transacción autorizada, y el único control que puede detenerlo es el que configuraste de antemano.
Hazlo una vez
App de autenticación en lugar de SMS. Lista blanca de retiros activada. Claves API limitadas o eliminadas. Solo instaladores oficiales. Marcador antiphishing configurado, entendiendo claramente qué demuestra y qué no.
Cinco minutos una sola vez, y la gran mayoría de las formas en que se pierden realmente las cuentas individuales dejarán de aplicarse a la tuya.
Preguntas frecuentes
1. ¿Es suficiente la autenticación de dos factores por SMS?
Es considerablemente más débil que una app de autenticación. El SIM swapping permite que un atacante reciba tus códigos al trasladar tu número de teléfono a su dispositivo, lo que anula por completo la verificación basada en SMS. Una app de autenticación genera los códigos localmente, así que nada pasa por la red móvil.
2. ¿Qué hace realmente una lista blanca de direcciones de retiro?
Limita los retiros a las direcciones que aprobaste previamente. Su verdadero valor aparece cuando la cuenta está comprometida: un atacante dentro de tu cuenta no puede retirar a una dirección nueva sin completar el proceso para añadirla, que incluye un retraso. Ese retraso es el margen en el que puedes intervenir.
3. ¿Puede una clave API vaciar mi cuenta?
Solo si tiene permiso de retiro. Concede permiso de trading sin permiso de retiro, salvo que un flujo de trabajo específico requiera lo contrario; vincula las claves a IP fijas cuando sea posible y elimina cualquier clave que no utilices activamente.
4. ¿De qué me protege un marcador antiphishing?
De los correos electrónicos fraudulentos, concretamente. Un correo auténtico de WEEX contiene la frase que configuraste; uno que no la contiene no procede de WEEX. No ofrece protección en Telegram, SMS, llamadas telefónicas ni redes sociales: verifica esos canales en weex.com/official-verification.
5. ¿Dónde debo descargar la app de WEEX?
Solo desde weex.com/download y desde las tiendas de aplicaciones allí indicadas. Los instaladores compartidos en grupos de chat o procedentes de páginas de descarga a las que llegas mediante un enlace son una vía habitual para versiones que roban credenciales.
6. Si mi cuenta está comprometida, ¿me reembolsará el Fondo de Protección?
No automáticamente ni en los escenarios más habituales. El fondo está diseñado para pérdidas producidas sin culpa del usuario, como un incidente de seguridad de la plataforma. No cubre transacciones que autorizaste engañado o por error, pérdidas de trading ni pérdidas relacionadas con fraude o abuso de la plataforma. Envía las reclamaciones a [email protected] en un plazo de 30 días.
7. ¿Qué debo hacer primero si creo que mi cuenta ya está comprometida?
Cambia la contraseña desde un dispositivo de confianza, restablece la autenticación de dos factores, revoca todas las claves API, comprueba si hay entradas en la lista blanca de retiros que no hayas añadido y contacta con soporte por canales oficiales con marcas temporales y detalles. Si firmaste una aprobación de billetera, revócala a nivel de la billetera: cambiar la contraseña no anula una aprobación on-chain.
Advertencia de riesgo
Los criptoactivos son muy volátiles y operar con ellos puede provocar la pérdida parcial o total del capital. Nada de lo aquí expuesto constituye asesoramiento de inversión, legal o fiscal. Las configuraciones descritas reducen las vías de ataque habituales, pero no pueden eliminar el riesgo de seguridad de la cuenta, y ninguna configuración hace que una cuenta sea inmune al compromiso. Las transacciones de blockchain son irreversibles: los fondos transferidos por un atacante, o mediante una aprobación que hayas firmado, por lo general no pueden ser recuperados por WEEX, las fuerzas del orden ni ningún servicio de recuperación. El titular de la cuenta es responsable de la seguridad de sus credenciales y dispositivo y del almacenamiento de los códigos de recuperación. El Fondo de Protección de WEEX no cubre pérdidas de trading, transacciones que autorizaste tras ser engañado ni pérdidas derivadas de fraude o abuso de la plataforma. Las funciones del producto y las opciones de seguridad pueden cambiar; confirma la configuración actual en la propia plataforma. Eres responsable de garantizar que el uso de los servicios de WEEX cumpla las leyes de tu jurisdicción.