Cómo mantener seguras tus criptomonedas en un exchange en 2026

On this page
Mantener las criptomonedas seguras en un exchange se reduce a tres cosas: elegir una plataforma que se pueda verificar, asegurar bien tu cuenta y no dejar en el exchange más de lo que necesitas para operar activamente. Ninguna medida de seguridad del exchange te protege de una contraseña de correo comprometida o de un falso agente de soporte, así que la higiene de la cuenta importa tanto como el historial propio de la plataforma.
Empieza por el exchange, no por el menú de configuración
Antes que nada, comprueba qué regulador supervisa realmente el exchange y qué pasó la última vez que fue atacado. Esto no es paranoia: es información pública. Coinbase opera bajo licencias estatales de transmisor de dinero de EE. UU. y seguro FDIC de traspaso sobre los saldos en efectivo, y no reportó robo directo de fondos de clientes ni siquiera durante la filtración de datos de su contratista de soporte en 2025. Kraken ha operado desde 2011 sin ninguna brecha reportada en fondos de clientes; un exploit de 2024 golpeó su tesorería corporativa por unos $3 millones, no las cuentas de usuarios. Bybit, en cambio, perdió aproximadamente $1,500 millones en ETH de una billetera fría en febrero de 2025 después de que atacantes comprometieran una transacción multisig de Safe{Wallet}, el mayor hackeo de un exchange registrado hasta ahora, aunque Bybit se mantuvo solvente y reembolsó a los usuarios en su totalidad en 72 horas.
- Busca "[nombre del exchange] hack" y lee qué pasó realmente, no solo el titular
- Comprueba si el exchange publica prueba de reservas y con qué frecuencia
- Confirma que la entidad con la que te registras es la regulada, no un espejo regional sin regular
Usa una app autenticadora, no SMS
Los ataques de SIM-swap —donde un delincuente transfiere tu número de teléfono a su propio dispositivo— siguen siendo una de las formas más comunes en que se vacían las cuentas de criptomonedas. Un código SMS enviado a un número secuestrado no hace nada para detener a un ladrón. Todos los exchanges importantes, incluidos Binance, Coinbase y Kraken, admiten autenticación de dos factores basada en app (Google Authenticator, Authy) o una llave de seguridad física (YubiKey), y ambas son mucho más difíciles de interceptar que un mensaje de texto. Configura esto el mismo día que abras una cuenta, y guarda los códigos de respaldo en algún lugar sin conexión, no en una captura de pantalla en tu teléfono.
La lista blanca de retiros cierra el mayor vacío de seguridad
La mayoría de los exchanges importantes te permiten restringir los retiros a una lista preaprobada de direcciones, con un retraso obligatorio (a menudo de 24-48 horas) antes de que una dirección nueva se active. Esta única configuración frustra una enorme proporción de los ataques de toma de control de cuentas, porque incluso si alguien supera tu contraseña y tu 2FA, no puede redirigir fondos a una dirección nueva sin esperar el retraso, lo que te da una ventana para notarlo y congelar la cuenta. Actívala en cualquier exchange que contenga más que cantidades simbólicas.
No confundas la 'prueba de reservas' con una garantía
Los informes de prueba de reservas (tratados con más profundidad en nuestro artículo complementario sobre el tema) muestran que un exchange tiene suficiente criptomoneda para cubrir los saldos de los clientes en un único punto en el tiempo, usando una instantánea de árbol de Merkle. Binance, Kraken, OKX, Bybit, KuCoin, Bitget, MEXC, Gate.io, Crypto.com y Bitfinex publican todos alguna forma de esto. Es una señal útil de solvencia, pero no dice nada sobre los pasivos (lo que el exchange debe en otros lugares), nada sobre la seguridad de la billetera caliente, y nada sobre si el exchange seguirá existiendo el próximo año. Coinbase y CoinEx actualmente no publican un informe estándar de prueba de reservas, lo cual no es automáticamente descalificante —Coinbase es una empresa pública cotizada con estados financieros auditados por la SEC en su lugar—, pero sí significa que estás confiando en un tipo diferente de transparencia.
Conoce qué te respalda si algo sale mal
Pregunta qué pasa si el propio exchange es hackeado, no solo qué pasa si tu cuenta es comprometida. Binance mantiene SAFU, un fondo de seguro reportado en más de $1,000 millones; reembolsó completamente a los usuarios tras una brecha de billetera caliente en 2019. Bitget reporta un fondo de protección de aproximadamente 5,500 BTC, y MEXC declara un Guardian Fund de $100 millones. Muchos exchanges sin un fondo público dedicado aún tienen un historial de reembolsar a los usuarios con reservas de la empresa: KuCoin cubrió el resto de su brecha de 2020 tras esfuerzos de recuperación de la industria, y CoinEx reembolsó el 100% de las pérdidas de su hackeo de 2023 sin diluir el suministro de su token. Un fondo de seguro con nombre es tranquilizador, pero un historial de pagos importa más que la página de marketing.
- Binance: fondo SAFU, reportado en más de $1,000 millones
- Bitget: fondo de protección, reportado en ~5,500 BTC
- MEXC: Guardian Fund declarado de $100 millones
- Kraken, KuCoin, Bybit, Gate.io, Crypto.com, Bitfinex: sin fondo público con nombre, pero cada uno tiene un historial documentado de cubrir pérdidas de usuarios tras incidentes pasados
El KYC no es solo papeleo: es parte de tu vía de recuperación
La verificación de identidad completa se siente como una fricción, pero también es lo que le permite a un exchange restaurar tu acceso si tu cuenta es comprometida o pierdes tu dispositivo 2FA. Los exchanges que se saltan un KYC significativo tienden a atraer exactamente el tipo de fraude de toma de control de cuentas que es más difícil de revertir, porque no hay una identidad verificada detrás de la cuenta contra la cual confirmar la titularidad. Al comparar plataformas, trata un proceso de KYC riguroso como un punto a favor del exchange, no como un inconveniente a evitar, y complétalo por completo en lugar de dejar tu cuenta en un nivel inferior sin verificar con opciones de soporte reducidas.
Esto también afecta los límites de retiro. Las cuentas no verificadas o parcialmente verificadas en la mayoría de los exchanges tienen un tope de montos diarios de retiro bajos específicamente para limitar el daño de una cuenta comprometida, otra razón para terminar la verificación antes de mover sumas significativas a la plataforma, en lugar de hacerlo durante una emergencia.
Traslada las tenencias a largo plazo fuera del exchange
La reducción de riesgo más grande disponible para cualquier tenedor de criptomonedas es simple: no dejes en un exchange las monedas que no estás operando activamente. Las cuentas de exchange son custodiales; tú no tienes las claves privadas, las tiene el exchange, y es exactamente por eso que las brechas de billetera caliente (Binance 2019, KuCoin 2020, Crypto.com 2022, CoinEx 2023, Bybit 2025) siguen ocurriendo en toda la industria sin importar qué tan bien gestionada esté la plataforma. Una billetera de hardware (Ledger, Trezor) o incluso una billetera de software bien asegurada elimina por completo tus fondos de esa superficie de ataque. Trata el saldo del exchange como capital de trabajo para operaciones en curso, no como una cuenta de ahorro.
Presta atención a los ataques del lado humano, no solo a los técnicos
El incidente de Coinbase en 2025 es el ejemplo reciente más claro de por qué esto importa: los atacantes no vulneraron ningún sistema, sobornaron a contratistas de soporte en el extranjero para filtrar datos de clientes, y luego usaron esos datos para phishing dirigido y llamadas de ingeniería social haciéndose pasar por el soporte de Coinbase. Ningún agente de soporte legítimo de un exchange te pedirá jamás tu contraseña, tu código 2FA, ni te pedirá que muevas fondos a una "billetera segura" durante una llamada de soporte. Trata cualquier llamada, mensaje directo o correo no solicitado que afirme ser soporte del exchange como hostil hasta que se demuestre lo contrario, y verifica a través de la app o el sitio web oficial del exchange, nunca a través de un enlace en el propio mensaje.
Una breve lista de verificación previa
- Entidad regulada confirmada, y conoces la jurisdicción bajo la que opera
- 2FA basado en app o llave de hardware habilitado, códigos de respaldo guardados sin conexión
- Lista blanca de direcciones de retiro activada con un periodo de retraso
- Has leído (aunque sea brevemente) el incidente de seguridad más reciente del exchange, si lo hay
- Tenencias a largo plazo trasladadas a una billetera que tú controlas
- Sabes cómo contactar directamente al soporte oficial, no a través de un anuncio de un motor de búsqueda o un mensaje directo
Preguntas frecuentes
¿Es seguro mantener criptomonedas en un exchange a largo plazo?
Es más arriesgado que la autocustodia porque no controlas las claves privadas. Incluso los exchanges bien gestionados y regulados han sufrido brechas de billetera caliente. Mantén en el exchange solo lo que estás operando activamente, y traslada las tenencias más grandes y a largo plazo a una billetera de hardware o de autocustodia.
¿Significa la prueba de reservas que mis fondos están 100% seguros?
No. Muestra que el exchange tenía suficientes activos para cubrir los saldos en una única instantánea en el tiempo, pero no dice nada sobre los pasivos, la solvencia continua o la seguridad de la billetera caliente. Es una señal útil entre varias, no una garantía.
¿Cuál es el paso de seguridad único más efectivo que puedo tomar?
La autenticación de dos factores basada en app (no SMS) combinada con la lista blanca de direcciones de retiro. Juntas bloquean las dos rutas de ataque más comunes: la toma de control de la cuenta y la redirección de fondos, incluso si tu contraseña está comprometida.
¿Qué exchanges tienen fondos de seguro?
Binance (SAFU, reportado en más de $1,000 millones), Bitget (fondo de protección, aproximadamente 5,500 BTC) y MEXC (Guardian Fund declarado de $100 millones) publican todos fondos con nombre. Otros sin fondo público, incluidos Kraken y KuCoin, aún tienen historiales documentados de reembolsar pérdidas de usuarios tras incidentes pasados.
¿Cómo sé si un exchange ha sido hackeado antes?
Busca el nombre del exchange junto con "hack" o "incidente de seguridad" y lee el desenlace, no solo la cifra del titular. Céntrate en si finalmente se perdieron fondos de clientes, qué tan rápido respondió el exchange, y si cambió sus prácticas de seguridad después.
¿Debería evitar un exchange solo porque fue hackeado una vez?
No automáticamente. Lo que importa más es cómo respondió el exchange: si los fondos de los clientes fueron compensados en su totalidad, qué tan rápido ocurrió, y qué cambió después. Bitfinex, KuCoin y CoinEx reembolsaron completamente a los usuarios tras brechas pasadas y siguen siendo ampliamente utilizados hoy.
Actualizado

Prueba de reservas explicada: qué demuestra y qué no
Qué verifica realmente el informe de prueba de reservas de un exchange de criptomonedas en 2026, cómo funciona el método del árbol de Merkle y sus límites reales como señal de seguridad.

Comisiones maker vs taker en los exchanges de criptomonedas, explicadas
Por qué la misma operación puede costar 0.00% o 0.60% según cómo la coloques, y cómo pagar siempre la comisión más baja.