Saltar al contenido

Carteras de custodia: control, derechos y riesgo de retiro

Aprenda cómo las carteras de custodia separan el control de firma en la cadena de la reclamación de la cuenta de un usuario, y cómo evaluar el respaldo, la segregación, la seguridad y los retiros.

Actualizado

Solo con fines educativos; no constituye asesoramiento de inversión, jurídico ni de custodia. Los criptoactivos y los derechos frente a custodios pueden perder valor o volverse inaccesibles.

Respuesta directa

Una cartera custodial es una cuenta o servicio en el que un proveedor, o un umbral de firma que el proveedor controla, puede autorizar el movimiento de activos criptográficos mientras que el usuario no puede producir de manera independiente la autorización requerida en la cadena. El usuario se autentica con el proveedor y envía una instrucción; el proveedor decide si la acepta y, cuando es necesario, firma o ejecuta la transacción en la blockchain. La prueba decisiva es el control efectivo, no si el producto se llama cartera.

El saldo mostrado en una cuenta de custodia suele ser una anotación en el libro contable interno del proveedor que representa un derecho según el acuerdo de la cuenta. No es en sí mismo un resultado de transacción no gastado, un saldo de cuenta o una asignación de token registrada para ese usuario en la cadena de bloques. La naturaleza jurídica precisa, el estado de propiedad, la prioridad y la ejecutabilidad del retiro de ese derecho dependen del contrato, la estructura de custodia, la entidad, el activo y la ley aplicable; un saldo en pantalla por sí solo no responde a esas preguntas.

Un custodio puede usar direcciones omnibus, direcciones separadas, almacenamiento en caliente o en frío, módulos de seguridad de hardware o MPC. Ninguna de esas etiquetas determina quién tiene el control final. Una dirección de depósito única aún puede ser transferida a una cartera omnibus, y MPC sigue siendo custodial cuando el proveedor puede reunir el umbral, reemplazar participantes, bloquear instrucciones o invocar la recuperación sin el usuario. Por el contrario, una cuenta inteligente con un servicio de recuperación no es necesariamente custodial si el usuario conserva una vía de ejecución independiente y el servicio no puede mover o bloquear permanentemente los activos de manera unilateral.

Después de que se finaliza un depósito, un intercambio puede acreditar el saldo interno del usuario y luego hacer coincidir las operaciones completamente dentro de su base de datos. La cadena puede mostrar los activos controlados por el proveedor, pero normalmente no puede mostrar qué cliente posee cada derecho del libro mayor, si se incluyen todos los pasivos, si los activos están pignorados o prestados, o si los retiros pueden ser honrados bajo demanda. Por lo tanto, evaluar la custodia requiere tanto evidencia de control técnico como evidencia financiera, contractual y operacional.

Cómo evaluar y usar una cartera custodiada

1. Delimitar el control efectivo

Identifique cada clave, firmante, rol de contrato, motor de políticas, proceso de recuperación y administrador necesarios para mover o congelar el activo. Pregunte si el usuario puede crear una autorización válida en la cadena sin el proveedor, y si el proveedor puede mover, retrasar, redirigir, recuperar o bloquear el activo sin una nueva autorización del usuario. Registre el umbral y quién puede cambiarlo. Una credencial de inicio de sesión en poder del usuario autoriza una instrucción dentro del servicio; no es lo mismo que una clave privada de blockchain.

2. Identificar al proveedor y el derecho jurídico

Registre la entidad contratante exacta, la jurisdicción, el tipo de cuenta, la clasificación del cliente, los términos de gobernanza y cualquier subcustodio nombrado. Determine lo que los documentos dicen sobre la titularidad, segregación, propiedad beneficial, préstamos, participación en staking, compensación, gravámenes, seguros, forks, airdrops, insolvencia y retiro. La autorización regulatoria en un lugar o para una actividad no establece protección para cada entidad, cliente o activo, por lo que se debe verificar el alcance con la autoridad correspondiente y obtener asesoría legal calificada cuando las consecuencias sean significativas.

3. Conciliar los depósitos y el libro mayor interno

Antes de depositar, verifique la red, el contrato del token, la dirección, el memo o etiqueta, el monto mínimo, la regla de confirmación y la política de acreditación. Posteriormente, conserve el identificador de la transacción, el monto, la comisión, la hora, el destino y el estado de cuenta; reconcilie la transferencia finalizada en la cadena con el monto acreditado. Una dirección de depósito o un memo puede ser un identificador contable en lugar de una cartera segregada. Las operaciones internas, las transferencias entre clientes, las comisiones, las recompensas y las reversiónes pueden cambiar los saldos contables sin ninguna transacción específica en la cadena de un cliente.

4. Comprobar el respaldo, la segregación y los gravámenes

Busque evidencia que cubra la entidad correcta, los activos, los pasivos de los clientes, el momento de la valoración, el control de la cartera, la segregación de activos, la frecuencia de conciliación y las restricciones como garantías, préstamos, colaterales u otras cargas. Distinga los activos del cliente de los activos propios e identifica carteras ómnibus, bancos, creadores de mercado y subcustodios en la cadena. Una dirección de reserva solo prueba que alguien que la controla podría firmar un desafío; una prueba de inclusión Merkle puede mostrar que una cuenta fue incluida en un conjunto de pasivos. Ninguna de las dos prueba que se incluyeron todos los pasivos, que los activos no fueron prestados, que los controles fueron efectivos o que el proveedor era solvente antes o después de la instantánea.

5. Evaluar la gobernanza de claves y la seguridad de la cuenta

Revise la distribución del proveedor entre almacenamiento caliente, templado y frío; diseño HSM o MPC; umbral de firma; separación de roles; aprobaciones de retiro; respaldo y recuperación de claves; control de cambios; registro de actividades; respuesta a incidentes; concentración de proveedores; y exclusiones de seguro. Para la cuenta de usuario, prefiera autenticación resistente a phishing, proteja el canal de recuperación por separado, habilite listas blancas de retiro y retrasos en cambios donde sea apropiado, restrinja las claves API a los permisos y direcciones necesarias, y supervise cada inicio de sesión y retiro. Una autenticación de cuenta fuerte no repara controles de custodia débiles, y una custodia fuerte no impide que un atacante envíe una solicitud que parece autorizada a través de una cuenta comprometida.

6. Verificar la ruta completa de retiro

Verifique el activo, la red, el contrato del token, el destino, la nota, el monto, la tarifa cotizada, el mínimo, el límite diario, el estado de revisión y la política de agrupamiento esperada antes de confirmar. Realice una pequeña retirada a un destino cuyo control haya verificado de manera independiente. La aceptación del proveedor no significa que la transacción se haya difundido, un identificador de transacción no constituye liquidación final, y un estado interno no es prueba de recepción. Verifique la transacción real, el contrato del activo, el monto, el destino, las confirmaciones o la finalización, y el saldo disponible resultante fuera del proveedor.

7. Limitar la exposición y preparar la salida

Mantenga solo la cantidad y la duración necesarias para el propósito del servicio, sujeto a los riesgos y costos de las alternativas. Establezca límites de exposición por proveedor y dependencia correlacionada, pruebe periódicamente los retiros, revise los términos y permisos modificados, y conserve los estados de cuenta, registros de transacciones, mensajes de soporte y registros fiscales. La diversificación reduce la concentración en un solo proveedor, pero no elimina los riesgos compartidos de bancos, nube, stablecoins, jurisdicción o mercado. Si el acceso o los retiros fallan, deje de aumentar la exposición, use canales de soporte autenticados, conserve evidencia y escale al organismo correspondiente o a un asesor calificado según sea apropiado.

Ejemplos resueltos

Depósito, operación interna y conciliación del retiro

Un usuario deposita 2 BTC, y el proveedor acredita una obligación interna de 2 BTC después de que se cumpla su regla de confirmación. El usuario vende 0.6 BTC internamente a 60,000 USDC/BTC, recibiendo 36,000 USDC; la reclamación en el libro mayor BTC se convierte en 2 - 0.6 = 1.4 BTC aunque esa operación no necesite generar una transferencia en la cadena. Un retiro debita 1.2 BTC más una tarifa de proveedor de 0.0005 BTC, dejando 1.4 - 1.2 - 0.0005 = 0.1995 BTC en el libro mayor interno. El usuario debe verificar por separado que la dirección externa realmente reciba 1.2 BTC; las transacciones de depósito y retiro no prueban por sí solas la venta interna.

Reservas brutas frente a cobertura no gravada

Un informe muestra 10,000 BTC de activos controlados y 9,600 BTC de pasivos de clientes, por lo que la cobertura bruta es 10,000 / 9,600 = 104.1667%. Si 1,200 BTC está pignorado o de otro modo no disponible para los clientes, los activos no gravados son 10,000 - 1,200 = 8,800 BTC; la cobertura efectiva es 8,800 / 9,600 = 91.6667%, con un déficit de 800 BTC. Incluso una prueba de inclusión válida para una cuenta no establece que el total de pasivos o la cifra de gravamen estén completos.

Cola de retiros y liquidez disponible

Los clientes presentan retiros que suman 180 BTC. El proveedor tiene 60 BTC disponibles inmediatamente en su cartera caliente y puede mover como máximo 40 BTC/hour a través de su proceso de recarga aprobado. Después de atender 60 BTC, los 180 - 60 = 120 BTC restantes requieren al menos 120 / 40 = 3 hours en el mejor de los casos. Esta es una estimación de liquidez y procesamiento, no una prueba de solvencia ni un tiempo de finalización prometido; revisiones, disponibilidad de firmantes, límites, incidentes y la finalización en la blockchain pueden extenderlo.

Exposición por concentración y recuperación

Un tenedor tiene 4 BTC: 1.5 BTC con el custodio A, 1 BTC con el custodio B, y 1.5 BTC bajo custodia propia. Si A se vuelve inaccesible, la exposición inmediata es 1.5 / 4 = 37.5%, mientras que 2.5 / 4 = 62.5% permanece accesible a través de otros arreglos. Si un proceso posterior devuelve 55% del reclamo de A, la recuperación es 1.5 × 55% = 0.825 BTC y el monto no recuperado es 1.5 - 0.825 = 0.675 BTC, o 0.675 / 4 = 16.875% de las tenencias originales. El momento, la forma del activo, los gastos y la prioridad legal todavía pueden cambiar el resultado económico.

Riesgos y fallos de revisión

  • Proveedor o entidad equivocados: Una marca conocida puede prestar el servicio mediante una filial, jurisdicción o subcustodio distintos de los revisados por el usuario.
  • Derecho jurídico mal interpretado: El saldo contable puede representar bienes mantenidos para el cliente, un derecho contractual de entrega u otra relación cuyo tratamiento depende del contrato y la ley.
  • Error de contabilidad ómnibus: Aunque existan activos agregados en la cadena, depósitos, memos, transferencias internas, bifurcaciones o ajustes manuales pueden asignarse al cliente equivocado.
  • Desajuste entre activos y pasivos: El custodio puede mantener un activo, una representación de red, un vencimiento o una cantidad distintos de lo que debe a sus clientes.
  • Gravamen o reutilización: Préstamos, pignoración, staking, uso como garantía, compensación o transferencias a partes vinculadas pueden impedir que los activos nominales estén disponibles para retiro.
  • Limitación de la instantánea: Una demostración puntual de reservas puede omitir préstamos cercanos a la fecha, transferencias posteriores o deficiencias de control persistentes.
  • Pasivos incompletos: Cuentas omitidas, saldos negativos, obligaciones externas o una entidad no revelada pueden inflar el índice de cobertura.
  • Desajuste de liquidez: Los activos pueden existir pero estar bloqueados, en staking, prestados, tardar en recuperarse o resultar insuficientes en la cartera caliente durante una oleada de retiros.
  • Compromiso de claves: Malware, generación defectuosa, exposición de copias, fallos del módulo criptográfico o compromiso de firmantes pueden permitir transferencias no autorizadas.
  • Abuso interno o de recuperación: Operadores con aprobaciones correlacionadas, facultades de emergencia o autoridad de restablecimiento pueden eludir el umbral de firma previsto.
  • Dependencias concentradas: Un único proveedor de nube o HSM, banco, stablecoin, puente, subcustodio o jurisdicción puede anular una diversificación aparente.
  • Toma de la cuenta: Phishing, relleno de credenciales, robo de sesión, autorizaciones OAuth maliciosas, cambio de SIM o correo comprometido pueden autorizar retiros.
  • Abuso del canal de recuperación: Una verificación de identidad o soporte débiles pueden permitir que un atacante restablezca autenticadores y eluda la protección habitual de inicio de sesión.
  • Clave API con permisos excesivos: Permisos de negociación o retiro, falta de restricciones de dirección y secretos filtrados pueden convertir la automatización en una vía directa de pérdida.
  • Congelación o cambio de política: Revisiones de cumplimiento, control de sanciones, restricciones regionales, cambios de condiciones o disputas pueden retrasar o denegar el acceso.
  • Error de destino o red: Una cadena, contrato de token, dirección o memo incorrectos pueden causar acreditación tardía, recuperación no admitida o pérdida permanente.
  • Disputa sobre derechos accesorios: El proveedor puede decidir si los clientes reciben recompensas de staking, derechos de gobernanza, activos de bifurcaciones, airdrops o recuperaciones.
  • Opacidad de comisiones y lotes: El cargo por retiro puede diferir de la comisión de red y el procesamiento por lotes puede ocultar el momento sin cambiar el débito del cliente.
  • Interrupción o fallo de registros: Una caída del servicio, libros dañados, mala conciliación o extractos inaccesibles pueden perjudicar tanto los retiros como las reclamaciones.
  • Insolvencia y ejecución: La segregación, el seguro, el lenguaje de auditoría o la regulación no garantizan devolución inmediata, recuperación íntegra ni ejecución transfronteriza.

Conceptos erróneos comunes

Un saldo custodial equivale a poseer personalmente criptoactivos en una dirección

El saldo es un registro interno y una reclamación asociada. Los activos en cadena del proveedor y los derechos exigibles del usuario deben evaluarse por separado.

Una dirección de depósito única demuestra que los activos están segregados

El proveedor puede controlar la clave y transferir el depósito a una cartera colectiva. La unicidad de la dirección puede apoyar la atribución sin establecer segregación legal u operativa.

La prueba de reservas demuestra solvencia

La evidencia de reservas puede ser útil dentro de su alcance indicado, pero la solvencia también depende de los pasivos completos, la propiedad, las cargas, la valoración, los controles y la continuidad. Un compromiso de prueba de reservas no es automáticamente una auditoría de estados financieros.

El almacenamiento en frío o MPC elimina el riesgo de custodia

Esos controles pueden reducir ciertos riesgos de extracción de claves o de firmantes. No eliminan el riesgo interno, de gobernanza, de cuentas, de liquidez, legal, operativo o de recuperación.

Un botón de retiro habilitado garantiza acceso inmediato

El proveedor puede imponer revisiones, límites, agrupamientos, mantenimiento, congelamientos o cambios de políticas, y la blockchain aún requiere transmisión y finalización. Solo un retiro externo completado restaura el control independiente.

Temas relacionados

Fuentes

Navegación

Buscar en la wiki...