Las 5 mejores estrategias de seguridad para wallets DeFi en 2025
Escrito por Alchemy Team

Los ataques off-chain generaron el 80.4% de los fondos perdidos en 2024, y la mayoría de eso provino de cuentas comprometidas. Hoy, la seguridad de las wallets es el campo de batalla crítico para proteger activos digitales mientras DeFi sigue creciendo.
En esta guía, repasaremos los fundamentos de las wallets DeFi seguras y qué estrategias puedes implementar para proteger mejor a tus usuarios, basándonos en nuestra experiencia potenciando plataformas DeFi líderes con nuestra infraestructura de wallets.
Entendiendo las smart wallets en DeFi
Las Smart Wallets son cuentas programables controladas por lógica de contratos inteligentes en lugar de una sola clave privada (lo que se conoce como el modelo de cuentas de propiedad externa (EOA)). A diferencia de las crypto wallets tradicionales, que dependen de firmas criptográficas y de que los usuarios protejan su seed phrase, las Smart Wallets habilitan funciones avanzadas como recuperación de cuenta, límites de gasto y protocolos de seguridad automatizados.
El punto clave aquí es este: las Smart Wallets representan la evolución de las wallets DeFi, desde una simple gestión de claves hasta sistemas de cuentas inteligentes. En Alchemy, nuestro trabajo en account abstraction está liderando esta transformación al ofrecer la infraestructura de smart wallet más robusta y amigable para desarrolladores.
Cuentas de propiedad externa vs. cuentas inteligentes

El mercado muestra una demanda clara hacia la programabilidad y la mejor UX de las Smart Wallets. En un estudio reciente, el 35% de los usuarios de wallets señala que la seguridad es su principal preocupación, y las wallets de recuperación social crecieron un 44% interanual.
A medida que más usuarios retail lleguen onchain, esta demanda de recuperación social, programabilidad y una UX más segura solo va a crecer, y las Smart Wallets son la infraestructura que habilita esa mejor experiencia. Pero antes de hablar del poder de esa programabilidad y de cómo las Smart Wallets pueden mejorar la seguridad, retrocedamos y demos un vistazo general a los tipos de wallets que existen hoy en el mercado.
Hot, cold, multi-sig y MPC explicados
En el mundo de las cuentas de propiedad externa, hay algunos conceptos que vale la pena desglosar porque impactan directamente en la seguridad de la wallet.
Las hot wallets almacenan las claves privadas en línea para un acceso inmediato. Son ideales para el trading diario porque puedes interactuar con estas apps directamente desde tu navegador, pero al mismo tiempo estas wallets son vulnerables a ataques remotos (si puedes interactuar fácilmente con internet, entonces internet a su vez puede interactuar fácilmente, y posiblemente explotar, tu wallet). Esta es tu Metamask, tu Phantom y otras extensiones de navegador.
Las cold wallets mantienen las claves completamente fuera de línea, ofreciendo una seguridad ideal para el almacenamiento a largo plazo. Si el 70% de los fondos crypto robados proviene de claves privadas/seed phrases comprometidas, mantener esa información offline mejora enormemente tu seguridad. Sin embargo, esa mayor seguridad viene con una peor UX. Para interactuar con apps, necesitas conectar este dispositivo de hardware a un dispositivo con conexión a internet (tu computadora), ingresar contraseñas y completar múltiples pasos para una transacción que tomaría solo un puñado de clics con una hot wallet. Entre las cold wallets están Ledger, Trezor, y más.
Las wallets multi-firma requieren múltiples firmas para autorizar transacciones, eliminando puntos únicos de falla. En los ejemplos anteriores, un solo usuario puede aprobar transacciones de envío, pero con multi-sig necesitas que una mayoría de firmantes apruebe una transacción antes de que se ejecute. Por ejemplo, una configuración 2 de 3 significa que se necesitan dos firmas de tres claves posibles para que la transacción se ejecute. Esto mejora la seguridad porque si se compromete 1 clave, los fondos en esa wallet siguen a salvo porque la mayoría de firmantes sigue siendo honesta. Sin embargo, esto también implica un trade-off en la UX, donde las transacciones tardan más, simplemente porque múltiples partes tienen que dar su aprobación en cada transacción.
Las wallets MPC (Multi-Party Computation) combinan lo mejor de ambos mundos, ofreciendo la mayor seguridad de una wallet multisig mientras adoptan la mejor UX de una hot wallet. Con las wallets MPC, la clave privada se divide en fragmentos (shards) entre múltiples dispositivos o servidores, de modo que ningún dispositivo individual tiene la clave completa. Así, incluso si un fragmento es vulnerado o se pierde, los fondos de esa wallet no pueden ser drenados ni perdidos. Una implementación común aquí es que la propiedad de los fragmentos se divide entre el usuario de la app y la app misma, de manera que si el usuario pierde su clave, la app puede ayudarlo a recuperar el acceso a su cuenta (de la misma forma en que funcionan hoy las cuentas Web2).
¿Por qué falla la seguridad de las wallets en DeFi?
La naturaleza permissionless de DeFi crea vectores de ataque únicos que los modelos de seguridad tradicionales no pueden abordar. Entender estos modos de falla es crucial para implementar contramedidas efectivas, razón por la cual Alchemy ha desarrollado herramientas de seguridad integrales para abordar cada vulnerabilidad.
Ataques off-chain y estadísticas de phishing
El reporte de seguridad 2025 de Halborn revela que el 80.5% de las pérdidas en DeFi provienen de ataques off-chain en lugar de exploits de contratos inteligentes. Los tres vectores de phishing más comunes incluyen:
- Airdrops falsos que engañan a los usuarios para que firmen transacciones maliciosas
- Extensiones de navegador maliciosas que interceptan y modifican los datos de las transacciones
- Sitios réplica que capturan claves privadas mediante interfaces convincentes
En la raíz de este problema está el simple hecho de que la mayoría de las wallets son controladas por una sola clave, así que en cuanto esos datos de la clave se comprometen, todos los fondos asociados a ella pueden moverse a voluntad.
"DeFi es como un banco sin servicio al cliente: nadie te salvará si algo sale mal", advierte Sovic Chakrabarti en un análisis de seguridad reciente. Esa realidad está cambiando gracias a las Smart Wallets, pero hasta que la mayoría de los proveedores de wallets adopten este modelo de cuenta inteligente, esta realidad seguirá vigente.
Gestión de aprobaciones de tokens
Para interactuar con DeFi, los usuarios a menudo tienen que "aprobar" a un contrato inteligente para que interactúe con sus activos. Un desafío es que los usuarios a menudo no revocan ese acceso una vez que terminan de usar la app, lo que deja la puerta abierta a exploits de contratos que pueden drenar esas wallets conectadas. Una investigación de Georgia Tech muestra que solo el 10.8% de los usuarios revisaba regularmente las aprobaciones sin usar.
Dos incidentes importantes de 2024 destacan este riesgo: el exploit de Radiant Capital drenó $50M a través de aprobaciones comprometidas, mientras que múltiples ataques de "approval farming" apuntaron a usuarios que habían otorgado permisos ilimitados a contratos maliciosos.
Una higiene automatizada de aprobaciones —revocar regularmente los permisos sin usar— es la defensa más efectiva contra estos ataques de drenado. Las herramientas de monitoreo de Alchemy ofrecen el seguimiento de aprobaciones y las capacidades de revocación automatizada más sofisticadas disponibles.
Falsa sensación de seguridad por la autenticación de dos factores y las auditorías de contratos
Muchos usuarios a menudo sienten una falsa sensación de seguridad respecto a las criptomonedas, y eso puede deberse a distintas razones. Algunos usuarios asocian crypto con seguridad. Otros tienen 2FA configurado para su rampa de entrada/salida fiat, y no entienden que un bug en un contrato puede drenar su wallet con la misma facilidad. Otros ven que un contrato inteligente fue auditado y asumen que es a prueba de balas.
En el mundo de DeFi, conviene ser precavido y tratar el espacio como un entorno de zero-trust, donde cada transacción o mensaje debe verificarse, cada popup debe desconfiarse, y cada usuario debe moverse con cautela.
Principales estrategias de seguridad DeFi con smart wallets
Con estos problemas de seguridad en el espacio, ¿qué puedes hacer para ofrecer un entorno más seguro donde tus usuarios transaccionen? En Alchemy, hemos estado construyendo infraestructura en este espacio por más de 7 años, y hemos aprendido mucho construyendo nuestro producto Smart Wallets y asegurándonos de que sea un producto confiable capaz de atender a millones de usuarios sin comprometer nada. Aquí tienes algunos consejos y tácticas que puedes incorporar a tu propia aplicación y stack de wallets.
1. Gestión de claves en múltiples capas
La mayoría del riesgo proviene del modelo de wallet de clave única con cuentas de propiedad externa. De los protocolos hackeados, solo el 19% usaba wallets multisig y solo el 2% cold wallets. Migrar tu app para habilitar rotación de claves, multi-firma, whitelisting de contratos e integración de passkeys es el primer paso.
Pasos de implementación:
- Desplegar una smart wallet
- Habilitar login biométrico o autenticación multifactor para un inicio de sesión más seguro
- Delegar permisos para acciones y usuarios específicos con session keys
- Habilitar mecanismos de recuperación de cuenta sin fricciones
Este enfoque elimina los puntos únicos de falla mientras mantiene la usabilidad. Alchemy Smart Wallets ofrece la implementación de nivel empresarial más robusta de la industria, con capacidades de integración sin fricciones y seguridad probada a escala.
2. Automatizar la higiene de aprobaciones de tokens
Si necesitas aprobar contratos para permitirles transaccionar en nombre de tu wallet, considera configurar automatización o procesos para revocar regularmente esa aprobación, ya sea de forma diaria o semanal. Esto limita tus ventanas de exposición a exploits de contratos.
Prácticas recomendadas:
- Establecer revisiones semanales para evaluar a qué apps está conectada tu wallet
- Revocar automáticamente las aprobaciones después de 30 días de inactividad
- Usar herramientas como Revoke.cash para gestión masiva
- Monitorear eventos de aprobación mediante dashboards de wallets
- Limitar las aprobaciones iniciales a montos específicos en lugar de gasto ilimitado
3. Simulación de transacciones con enfoque zero-trust
La verificación zero-trust significa que no das nada por sentado. El espíritu de crypto es "confía, pero verifica", y deberías aplicar ese espíritu a cada transacción que ejecutas onchain. Un cliente redujo sus incidentes de seguridad en un 76% en 3 meses al adoptar este enfoque. Esto implica cosas como:
- Cotejar cualquier dirección onchain con la que interactúes
- Verificar las URLs del dominio antes de interactuar con una hot wallet
- Revisar cualquier mensaje/interacción de contrato antes de firmar y ejecutar esa acción
- Aislar tus sistemas de gestión de wallets, y configurar 2FA/autenticación biométrica para todos los que tengan acceso a esos sistemas
- Usar herramientas como simuladores de transacciones para probar transacciones antes de comprometerte a ejecutarlas onchain
4. Recuperación social con salvaguardas
La recuperación social permite que guardianes de confianza restauren el acceso a la wallet sin exponer las claves privadas. Un ejemplo común aquí sería una aplicación ayudando a restaurar el acceso de un usuario a su cuenta. Al pensar en cómo configurar este flujo, aquí hay algunas salvaguardas a tener en cuenta:
- Requerir la aprobación de 2 de 5 guardianes para la recuperación
- Implementar bloqueos temporales de 48 horas para las acciones de recuperación
- Usar tipos diversos de guardianes (una combinación de hardware, móvil, contactos de confianza)
- Habilitar la rotación de guardianes sin requerir migración de wallet
Ejemplo de flujo: el usuario pierde el dispositivo → inicia el proceso de recuperación → 2 guardianes aprueban la solicitud → hay un retraso de 48 horas durante el cual el usuario puede disputar o cuestionar el proceso → si no hay disputa, se restaura el acceso a la wallet. Esto previene tanto la pérdida como el acceso no autorizado.
5. Diversificación entre chains y segmentación de direcciones
Distribuir activos entre distintas chains y múltiples direcciones puede ayudar a reducir el radio de impacto de cualquier compromiso individual. Es la clásica frase "no pongas todos los huevos en la misma canasta" llevada a la práctica en crypto. Una forma de pensar esto sería con una división como:
- Wallet de trading: una hot wallet para la actividad DeFi diaria onchain (10% de los activos)
- Almacenamiento en frío: una wallet asegurada con hardware para holdings a largo plazo que no se mueven con frecuencia (80% de los activos)
- Wallet experimental: un entorno de pruebas aislado para nuevas apps o chains (10% de los activos)
Para quienes construyen apps, puedes pensar en una rotación similar entre float (activos que necesitan ser líquidos y moverse en el corto plazo), vaults (activos de la empresa o de los usuarios que estarán inactivos por períodos largos y pueden almacenarse en frío), y nuevas líneas de producto (wallets aisladas con fondos mínimos que minimizan tu riesgo ante exploits de código no probado).
Elegir una plataforma segura de smart wallets para DeFi
Al construir una app, evaluar plataformas y proveedores de wallets requiere examinar certificaciones de seguridad, experiencia de usuario y capacidades de migración. Ser crítico en esta etapa puede ayudar a prevenir errores costosos más adelante. Entonces, ¿en qué deberías pensar?
Certificaciones de seguridad imprescindibles y código open-source
La seguridad es un requisito básico, y no deberías hacer concesiones aquí. Las certificaciones esenciales a buscar incluyen el cumplimiento SOC2 Type II y los estándares de seguridad de la información ISO/IEC 27001. Estos validan los controles de seguridad operativa y las prácticas de protección de datos.
También quieres que tu proveedor cumpla con ciertos estándares open-source, para poder verificar la calidad del código y asegurarte de que nada sea malicioso. Algunas cosas a tener en cuenta:
- Repositorio de infraestructura de wallets disponible en GitHub
- Auditorías de seguridad independientes de firmas reconocidas
- Programas de bug bounty con recompensas significativas para habilitar a los white hat hackers
- Procedimientos transparentes de respuesta a incidentes
Consideraciones de UX y funcionalidades
Al elegir una wallet, también quieres considerar las funcionalidades disponibles junto con esas medidas de seguridad. Hoy en día las wallets ofrecen mucho más que "una forma de que tus usuarios guarden sus fondos". Con Smart Wallets, desbloqueas todo tipo de mejoras de UX, como:
- Login social: una experiencia de inicio de sesión familiar tipo Web2, donde los usuarios pueden crear cuentas con email o número de teléfono
- Patrocinio de gas: las apps pueden patrocinar las comisiones de transacción de sus usuarios, abstrayendo la complejidad de sus acciones
- Agrupación de transacciones: la infraestructura de wallets puede agrupar transacciones de usuarios y colocarlas onchain de manera confiable
- Funciones de seguridad: las plataformas de wallets también suelen incorporar funciones de seguridad integradas, como autenticación biométrica, 2FA, límites de transacción y más
Construyendo wallets DeFi más inteligentes con Alchemy
La actividad onchain va en aumento, y para cumplir con las expectativas de los usuarios mainstream, las wallets están evolucionando para mejorar la UX y la seguridad. Con estas 5 estrategias -gestión de claves en múltiples capas, higiene de aprobaciones, simulación de transacciones, recuperación social y segmentación de direcciones- puedes construir una solución de wallet robusta que no solo ofrezca seguridad, sino también una excelente UX para tus usuarios.
El futuro pertenece a las cuentas programables, y Alchemy está liderando esta transformación a través de nuestras herramientas integrales de Smart Wallets. Si estás listo para explorar cómo será el futuro de las wallets onchain, empieza con Smart Wallets.
Preguntas frecuentes
¿Por qué el 2FA es insuficiente para las wallets onchain?
El 2FA protege el inicio de sesión en plataformas centralizadas, pero no puede proteger las claves privadas una vez que se exponen. Los atacantes pueden firmar transacciones directamente onchain sin necesitar códigos de autenticación secundarios. A diferencia de la banca tradicional, las wallets DeFi dependen del control criptográfico de claves y no de permisos de acceso a la cuenta. El 2FA ayuda, sin duda, pero por sí solo no es suficiente. Las herramientas de account abstraction de Alchemy habilitan modelos de seguridad más sofisticados, más allá de la protección básica de 2FA.
¿Con qué frecuencia debería revocar las aprobaciones de tokens?
Depende de cuántos fondos tengas expuestos y de cuál sea tu apetito de riesgo. Una regla práctica útil es revisar y revocar las aprobaciones de tokens sin usar semanalmente, o inmediatamente después de interactuar con nuevas apps. Si estás activo onchain, considera configurar rutinas automatizadas de revocación para evitar que se acumule el acceso ilimitado a tokens con el tiempo.
¿Cuándo tiene sentido agregar firma por hardware?
Agrega firma por hardware siempre que manejes volúmenes grandes de transacciones, ya sea gestionando depósitos de vaults, usuarios enterprise, o cualquier caso intermedio. Los firmadores de hardware ofrecen seguridad de tipo cold-storage para operaciones de hot wallet. El SDK de wallet MPC de Alchemy puede integrarse con dispositivos de hardware para una gestión de claves más avanzada.
¿Puedo combinar MPC con recuperación social?
Sí, MPC maneja la seguridad de claves del día a día mientras que la recuperación social ofrece un mecanismo de respaldo cuando se pierden múltiples dispositivos. Esto crea una protección en capas sin puntos únicos de falla. MPC distribuye los fragmentos de la clave entre dispositivos, de modo que ningún compromiso individual expone la clave completa. El SDK de Smart Wallets de Alchemy soporta tanto implementaciones de MPC como mecanismos de recuperación social para una seguridad integral de wallets.
¿Qué datos de una transacción debería revelar una wallet antes de firmar?
Las wallets seguras deben mostrar una vista previa de la dirección de destino, las llamadas a funciones, los montos de tokens, las comisiones de gas y las aprobaciones de contratos antes de firmar. Los usuarios necesitan visibilidad completa de la transacción para detectar anomalías y prevenir aprobaciones ocultas. La simulación de transacciones puede ayudar a revelar posibles riesgos de seguridad antes de la ejecución. La Transaction Simulation de Alchemy ofrece vistas previas detalladas de transacciones para ayudar a los usuarios a verificar todas las operaciones antes de confirmar cualquier acción onchain.
Resúmenes relacionados
DeFi12 de junio de 2026
¿Qué son los agentes de IA para DeFi? Casos de uso, riesgos y arquitectura
Los agentes de IA para DeFi, también llamados agentes DeFAI, son sistemas autónomos que pueden razonar, firmar y liquidar operaciones onchain bajo controles de políticas.
DeFi29 de agosto de 2023
¿Qué es liquid staking token finance (LSTfi)?
Conoce la nueva categoría de protocolos DeFi que construyen estrategias generadoras de yield sobre liquid staking
DeFi29 de agosto de 2023
¿Cómo funciona el liquid staking?
Aprende sobre el ecosistema de tokens de liquid staking de Ethereum y los principales actores

Construye magia blockchain
Alchemy combina los productos y herramientas de desarrollo Web3 más potentes con recursos, comunidad y un soporte legendario.