Checklist antes de conectar una cuenta externa

Revisa permisos, alcance real, revocación y señales de confianza antes de enlazar una wallet o cuenta custodial con una herramienta externa.
Tipo de conexión
Distingue primero si vas a conectar una wallet de autocustodia, una cuenta custodial o solo una dirección pública. El flujo cambia mucho entre “Connect Wallet”, clave API, OAuth o simple pegado de dirección, y cada método expone datos y permisos distintos.
Comprueba después si la herramienta pide firma de mensaje, autorización de lectura, permiso para iniciar transacciones o acceso continuo. Si el paso muestra “approve”, “spend limit” o conexión por red concreta, revisa activo y red antes de aceptar.
- Una dirección pública solo permite seguimiento; no da control sobre fondos por sí sola.
- Una semilla o clave privada nunca se introduce en una herramienta externa para “vincular” una cuenta.
Permisos y alcance
Lee la pantalla de permisos completa y busca campos como balances, historial, direcciones, contactos, trading, retiro o firma. Si la herramienta solo necesita lectura fiscal o seguimiento, cualquier permiso de envío o retiro ya es una señal de exceso.
Verifica también el alcance temporal y técnico: sesión única, token renovable, acceso indefinido o aprobación por contrato. En integraciones on-chain, revisa en tu wallet el activo autorizado, el límite de gasto y la red exacta antes de confirmar.
- El permiso mínimo útil suele ser mejor que una autorización amplia “por comodidad”.
- Un límite de gasto en un token no equivale a una transferencia inmediata, pero sí puede permitir movimientos posteriores.
Confianza y verificación
Confirma el dominio, la ruta de acceso y el certificado del sitio antes de iniciar sesión. Una diferencia mínima en el nombre, un redireccionamiento extraño o una ventana emergente fuera del flujo normal son condiciones suficientes para detener la conexión.
Busca después señales verificables: documentación de permisos, apartado de revocación, soporte identificable y explicación clara de redes compatibles. Si promete recuperar transferencias por red equivocada o pide la seed phrase para “sincronizar”, descártala sin seguir.
- Una herramienta seria explica qué datos guarda, cómo desconectar y qué no puede hacer.
- La compatibilidad debe indicar red y activo; no basta con decir solo “cripto” o “wallet”.
Revocación y prueba
Localiza antes de conectar dónde se revoca el acceso: panel de seguridad, lista de dispositivos, gestión de API o explorador de aprobaciones del contrato. Si no encuentras el botón de desconexión o el token emitido, anota ese riesgo antes de continuar.
Haz una prueba limitada con una cuenta secundaria, una dirección de seguimiento o un permiso de solo lectura cuando exista. Si luego envías fondos, verifica en el explorador el transaction hash, status, fee, inputs, outputs y confirmations hasta que deje de estar pending.
- Una transferencia confirmada no se revierte automáticamente, aunque la conexión se elimine después.
- Red incorrecta, dirección equivocada o seed phrase expuesta son fallos que no deben asumirse como recuperables.
