Blog
tutorial 2026-08-28

Seguridad en trading crypto: lecciones para Bitso y Binance

Guía práctica para proteger tu cuenta de Bitso o Binance: firmas ciegas, API keys, whitelists y checklist de seguridad para trading automatizado.

OneKey reprodujo hace unos días un ataque de reemplazo de transacción sobre una versión vieja de la app de Ethereum en Ledger. Ledger ya lo parchó en la versión 1.22.2 y no hubo fondos perdidos, pero el episodio deja una lección incómoda: la mayoría de los usuarios firman transacciones sin entender lo que están firmando.

Si operas en Bitso o Binance —a mano o con trading automatizado— este tutorial te sirve. Vamos a traducir el ataque a algo accionable: qué revisar antes de firmar, cómo blindar tu cuenta de exchange, y qué pedirle a cualquier servicio que opere por ti.

Qué pasó, en corto

El ataque explota lo que se llama blind signing: cuando tu wallet te muestra un hash o datos crudos en vez de decirte, en español, qué vas a hacer. Un atacante logra que la wallet muestre una cosa y firmes otra distinta (la transacción "reemplazada"). Ledger lo corrigió mejorando cómo la app parsea y muestra la transacción antes de que apruebes.

No es un bug exclusivo de Ledger. Es un patrón: cualquier capa donde el humano aprueba algo que no entiende del todo es una superficie de ataque.

Si apenas entras a crypto, esto significa...

Cuando mandas una transacción con una wallet (MetaMask, Ledger, etc.), estás "firmando" con tu llave privada. Firmar es como dar tu consentimiento criptográfico. El problema: muchas veces la wallet te muestra datos técnicos ilegibles (una cadena rara tipo 0xa9059cbb...) en vez de decir "vas a mandar 0.5 ETH a esta dirección". Si no entiendes qué firmas, un atacante puede engañarte para que autorices algo distinto de lo que crees.

Esto aplica a wallets self-custody (donde tú tienes las llaves). En un exchange como Bitso o Binance no firmas transacciones on-chain a cada rato —el exchange custodia—, pero tienes otras superficies: contraseñas, 2FA, retiros, y API keys si usas trading automatizado. Los principios de higiene son los mismos.

Tutorial: checklist de seguridad para tu cuenta de exchange

Asume que operas en Bitso o Binance, ya sea a mano o con automatización. Estos son los pasos que deberías tener hechos antes de mover un peso.

1. 2FA con app, no SMS

SMS es vulnerable a SIM swap (te clonan la línea). Usa Google Authenticator, Authy o una llave de hardware. En Binance puedes vincular una YubiKey; en Bitso, mínimo app-based 2FA.

2. Contraseña única y larga

Gestor de contraseñas (1Password, Bitwarden). Nada de reciclar la del correo.

3. Whitelist de retiros

Ambos exchanges te dejan fijar direcciones de retiro aprobadas. Actívalo. Si alguien entra a tu cuenta, no puede mandar fondos a una dirección nueva sin ventana de espera y confirmación por correo.

4. API keys: solo trading, nunca retiro

Este es el punto crítico si vas a usar un servicio que opera por ti. Cuando generas una API key en Binance o Bitso, tienes tres permisos típicos:

  • Read: consultar balance y precios.
  • Trade: colocar y cancelar órdenes.
  • Withdraw: sacar fondos de tu cuenta.

Una API para trading automatizado jamás debe tener permiso de retiro. Con read + trade basta para que un servicio opere; sin withdraw, aunque la key se filtre nadie puede sacar tu dinero. Además, si Binance lo soporta, restringe la key por IP.

5. Correo dedicado

Usa un correo que no uses en ningún otro lado para tu cuenta de exchange. Reduce la superficie de phishing.

6. Revisa sesiones activas cada mes

Ambos exchanges te muestran dispositivos y sesiones. Cierra lo que no reconozcas.

Cómo evaluar cualquier servicio que opere por ti

Si un servicio de trading automatizado te pide dar de alta tu cuenta de Bitso o Binance, haz estas preguntas antes:

  1. ¿Custodian el capital o solo se conectan por API? La respuesta correcta es API. Si te piden depositar fondos en su plataforma, es otro riesgo completamente distinto.
  2. ¿Qué permisos exige la API key? Debe ser trade + read. Si te pide withdraw, salte.
  3. ¿Tiene reglas de riesgo explícitas? Stop loss, límites de drawdown, tamaño máximo por operación. Sin esto es una ruleta.
  4. ¿Puedes pausar o revocar en cualquier momento? Debe bastar con desactivar la API key desde tu exchange para cortar todo.
  5. ¿Qué pasa en un flash crash? Un sistema serio tiene circuit breakers, no sigue comprando en caída libre.

Así es como está construido Pilo: se conecta a tu cuenta de Bitso o Binance vía API con permisos de trading (nunca de retiro), tú mantienes la custodia, y aplica reglas de riesgo —stop loss, límites de exposición, cortes automáticos en condiciones extremas— sin que tengas que estar frente al chart. Si quieres desconectarlo, revocas la key desde el exchange y listo.

Si te interesa el detalle operativo, tenemos guías sobre automatizar Bitso con IA y sobre fees de Bitso para que dimensiones costos antes de arrancar.

El principio general

El ataque a la app de Ledger es un recordatorio: en crypto, la superficie que menos cuidas es donde te cortan. Blind signing en una wallet, una API key con withdraw activado, un 2FA por SMS. Todo es la misma familia de errores —autorizar algo que no controlas del todo.

La buena noticia: la higiene básica cubre el 95% del riesgo evitable. El resto es entender qué firmas, con qué permisos, y bajo qué reglas.

Si quieres poner a trabajar el balance de tu cuenta de Bitso o Binance con automatización que respeta estos principios, revisa usepilo.com.

Fuente original: CoinTelegraph

Pon tu crypto a trabajar con IA

Pilo opera tu cuenta de Bitso o Binance 24/7 con risk management y drawdown caps. Sin custodiar tu capital.

Empezar gratis