Antes de conectar tu cartera a un servicio externo

Secuencia prudente para revisar dominio, permisos, red, firma y señales de confianza antes de autorizar la conexión de una cartera cripto.
Define el alcance
Identifica primero qué vas a hacer en el servicio externo: iniciar sesión con cartera, firmar un mensaje, aprobar un token o enviar fondos. Esa diferencia cambia el riesgo, porque conectar no siempre implica transferir, pero una aprobación sí puede dar acceso operativo.
Revisa después si usarás autocustodia o una cuenta custodial. En una cartera de autocustodia controlas la clave privada y firmas desde la extensión o dispositivo; en una cuenta custodial normalmente autorizas desde el panel del proveedor, con límites y políticas propias.
- Distingue conectar, firmar, aprobar y enviar; no son el mismo flujo.
- Confirma si la operación ocurre desde cartera propia o cuenta custodial.
Verifica sitio y red
Comprueba el dominio exacto, el certificado HTTPS y la ruta de conexión antes de pulsar “Connect Wallet”. Un subdominio extraño, un acortador o una ventana emergente fuera del dominio principal son señales de desvío frecuentes en campañas de phishing.
Confirma la red y el activo antes de aceptar cualquier solicitud. Bitcoin no usa el mismo flujo que redes compatibles con contratos; además, una dirección puede parecer válida y aun así pertenecer a otra red o a otro activo envuelto.
- Valida dominio completo y evita enlaces reenviados desde mensajería o anuncios.
- Revisa red, activo y tipo de dirección antes de seguir.
Lee permisos y firmas
Abre el detalle de la solicitud en la cartera y lee cada permiso. Busca campos como “View address”, “Request signature”, “Set approval for all” o un importe ilimitado. Si no entiendes el texto de firma o el contrato, cancela y verifica en la documentación oficial.
Usa, si es posible, una cartera separada para interactuar y otra para ahorro. En hardware wallet, compara en la pantalla del dispositivo la cuenta, la red y el resumen de la firma; la extensión del navegador no sustituye esa confirmación independiente.
- Desconfía de aprobaciones ilimitadas o permisos permanentes innecesarios.
- Comprueba en el dispositivo la cuenta y el resumen de la firma.
Prueba y documenta
Empieza con una acción reversible y pequeña: conexión, firma de mensaje o importe mínimo si el flujo exige movimiento. Guarda el hash de transacción si llegas a enviar algo y revisa en un explorador los campos status, confirmations, inputs, outputs y fee.
Documenta también cómo revocar permisos y desconectar la sesión. Muchos servicios dejan aprobaciones activas aunque cierres la pestaña; busca “Connected sites”, “Token approvals” o “Revoke” en la cartera o en el explorador de la red correspondiente.
- Si hay envío, verifica hash, estado, confirmaciones y comisión en un explorador.
- Anota dónde revocar permisos y desconectar sitios vinculados.
