¿Es segura la autocustodia de bitcoin?

Abro melón: ¿es seguro custodiar por nosotros mismos nuestros criptoactivos? Los datos de Chainalysis dicen a quién roban de verdad y cómo protegerte.

Iván López, analista on-chain y fundador de CriptoATH
Iván López Publicado el Actualizado el 7 min de lectura
01

Una wallet vaciada de un día para otro

Imagínate que te levantas un día, abres tu wallet principal y descubres que ahí no queda nada

Esto le pasó ayer a un creador de contenido cripto en español.

Ayer abrí X (Twitter para los puristas), y vi un post de un joven “criptobró”.

Era un chaval con quien no tengo apenas relación, pero sé que lleva ya un tiempo por estos lares. También crea contenido sobre cripto. Vamos, que no es ningún novato.

Desconozco si el muchacho tendría conocimientos sobre ciberseguridad, la verdad.

Su post decía así:

“Hoy mi Main Wallet Draineada. Irónica la vida.”

Este chico afirmó que acababan de robarle su wallet principal, en la que estaban la mayoría de sus fondos. Una auténtica putada.

Imagínate que te levantas un día, abres tu wallet principal y descubres que ahí no queda nada. No me quiero imaginar por lo que debe estar pasando. Un palo enorme del que pocos se levantan.

02

Los robos de fondos, a la orden del día

Según el reporte anual de Chainalysis, en 2021 aumentaron los robos de fondos en cripto, pasando de los 500 millones de dólares a más de 3.000 millones. Lo podemos observar en la gráfica adjunta:

Valor robado en hackeos cripto y número de hackeos por año, 2016-2023
Valor robado en hackeos cripto y número de hackeos por año, 2016-2023Chainalysis (2024 Crypto Crime Report)

Y es que los robos de fondos son un problema que está presente en nuestro día a día en el mundo cripto. La pregunta cuando llegas no es si te van a intentar hackear, sino cuándo te van a intentar hackear.

¿Quién no conoce a alguien que haya sufrido uno de estos hackeos? O incluso tú mismo has podido ser víctima de un intento de hackeo, consumado o no.

No te voy a mentir, todos hemos sufrido un intento de hackeo. El más común a través de phishing, una modalidad en la que el hacker se hace pasar por alguien dispuesto a ofrecerle su ayuda para resolver cualquier problema. Normalmente se hacen pasar por un servicio de atención al cliente, o por alguna figura conocida dentro del ecosistema.

Esto no es algo exclusivo de Web3. El phishing es un método clásico de hacking en Web2. Cada día me llegan mensajes de cibercacos haciéndose pasar por Correos, la DGT, o incluso Hacienda. Pero claro, la gente en Web2 ya está algo más preparada, o curada de espanto mejor dicho.

Entonces van a un sector en el que hay mucha gente nueva dispuesta a hacer gilipolleces con la intención de hacerse millonario muy rápido. Lo saben y se aprovechan.

Pero, ¿es segura la autocustodia? Esa es la pregunta a la que vamos a tratar de contestar con hechos.

03

Exchange o autocustodia

Cuando no somos custodios de nuestros fondos, esa responsabilidad la delegamos a un tercero, normalmente un exchange centralizado (CEX). Aunque esta forma de invertir en cripto tiene sus riesgos: ¿qué ocurre si el CEX quiebra?, ¿qué pasa si el propio CEX es hackeado?, y un montón de riesgos propios de depender de un tercero. Son ejemplos de CEX: Binance, Kucoin, CoinEx, Mexc…

La historia cambia por completo cuando somos nosotros los responsables de custodiar nuestros criptoactivos: La autocustodia. Podemos practicar la autocustodia con wallets como Kábila o Hashpack en Hedera, Green Wallet para Bitcoin, Phantom para Solana, etc. Esto ofrece infinidad de ventajas, pero también una gran responsabilidad. Y tu obligación es conocer conceptos básicos de ciberseguridad (como mínimo). Las billeteras físicas también forman parte de la autocustodia, pero con una capa adicional de seguridad.

Las ventajas de la autocustodia son claras:

  • Privacidad. Si bien es cierto que los movimientos son públicos, no tienes que registrarte ni brindar tus datos personales a un tercero.
  • Control absoluto: Envías, recibes, pones en staking, participas en plataformas DEX, lo que sea. Tú eliges lo que haces con tus fondos. No dependes de un tercero que en ese momento te impida realizar cierta acción, como un CEX que no te deja retirar tu dinero, por ejemplo.
  • Resistencia a la censura: Nadie podrá bloquear tus fondos. Ningún organismo ni nadie. Tú eres el dueño de tu dinero.
  • ¿Seguridad?: ¿Es segura la autocustodia? Es lo que vamos a desgranar en este artículo y a tratar de dar respuesta.

¿Estamos seguros con la autocustodia?

Respuesta corta: depende.

Respuesta larga: sí, pero no seas idiota.

04

¿A quiénes roban realmente?

Te vas a sorprender.

Y mucho.

Valor robado en hackeos cripto y número de hackeos por año, 2016-2023
Valor robado en hackeos cripto y número de hackeos por año, 2016-2023Chainalysis (2024 Crypto Crime Report)
Criptomonedas robadas en hackeos según el tipo de plataforma víctima, 2016-2023
Criptomonedas robadas en hackeos según el tipo de plataforma víctima, 2016-2023Chainalysis (2024 Crypto Crime Report)

Compara estas dos gráficas. Detente en ellas un minuto y analízalas.

Hasta el año 2020 había pocos robos (relativamente hablando) tanto en cantidad de fondos robados como en el número de hackeos.

En 2021 aumentó exponencialmente. Esto es lógico, a mayor número de usuarios, más hackers acuden a llenar sus bolsas. Bien, pero fíjate en la segunda gráfica.

Hasta 2020, cuando había “pocos” hackeos, la mayoría de fondos se extraían de exchanges centralizados, que era el botín más suculento. Más del 50% de los fondos robados salían de los CEX, incluso superando el 90% en el año 2019. Evidentemente, esto repercutía en el usuario final, que se quedaba sin poder entrar en su plataforma centralizada y no podía retirar su dinero.

Pero, ¿qué pasó en 2021 en adelante? Pues que aumentó mucho el número de hackeos y la cantidad de fondos robados. Y se dio otra circunstancia: el surgimiento de plataformas DeFi con multitud de vulnerabilidades en su desarrollo. Los hackers buscan vulnerabilidades de código en los cientos de plataformas DeFi que existen. Si bien es cierto que los hackeos a los CEX siguieron vigentes y en una cantidad nada desdeñable.

Entonces, la mayoría de fondos se extraen de las plataformas de intercambio, tanto centralizadas como descentralizadas (CEX y DEX).

Pero cuidado con esto, no vayas a caer en el error de pensar que hay más hackeos a estas plataformas de intercambio.

05

¿Hay más hackeos a los CEX y los DEX que a los usuarios?

No.

En realidad hay pocos hackeos a las plataformas de intercambio, pero son tenedores de grandes cantidades de criptomonedas, por lo que un sólo hackeo puede extraer una cantidad millonaria.

Sin embargo, los casos de ataques a usuarios privados son mayoría. De forma automatizada a través de ataques phishing. Pero las cantidades que extraen los hackers no son tan cuantiosas.

Esto es algo que debería mantenerte alerta. Saber es poder.

06

El cinturón de seguridad

Una opción es no aprender sobre seguridad y rezar para que no te vacíen la wallet en cualquier momento. Pero esta opción no es recomendable.

Piensa en el conocimiento en ciberseguridad como un cinturón de seguridad. Tu wallet es tu coche. ¿De qué te sirve tener el coche más seguro del mundo si luego no te abrochas el cinturón de seguridad?

07

Conclusiones finales

La autocustodia es segura, pero tienes que saber protegerte.

De nada sirve llevar un Volvo último modelo si luego no te abrochas el cinturón de seguridad. Y créeme, en cripto vas a ir con un buen Volvo, pero por un circuito de velocidad repleto de obstáculos, trampas y manchas de aceite en el suelo. Acuérdate de formarte bien para superar todas las adversidades que se te presentarán por el camino. No aprendas a base de hostias, que es peor.

El cinturón de seguridad es el conocimiento que adquieres. No lo menosprecies.

Invierte en conocimiento, te ahorrará muchos problemas a largo plazo.

CompárteloCompartir en XCompartir en WhatsApp

Sigue en el Lab

Ver todo el Lab →