﻿---
title: "billetera caliente"
description: "Una billetera caliente usa la clave privada o la capacidad de firma en un dispositivo conectado a Internet. Esta entrada explica la diferencia entre entornos de claves calientes y fríos, por qué conviene mantener solo un saldo diario pequeño y cómo reducir los riesgos de autorizaciones, phishing, malware y errores operativos."
image: "https://wiki.fcontext.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://wiki.fcontext.com/llms.txt
> Use this file to discover all available pages before exploring further.

# billetera caliente

> Solo con fines educativos; no constituye asesoramiento de inversión. Invertir puede ocasionar pérdidas.

<a id="answer"></a>

## Respuesta directa

Una billetera caliente usa la clave privada o la capacidad de firma en un dispositivo conectado a Internet. Esta entrada explica la diferencia entre entornos de claves calientes y fríos, por qué conviene mantener solo un saldo diario pequeño y cómo reducir los riesgos de autorizaciones, phishing, malware y errores operativos.

Hot Wallet es una billetera cuya clave privada o capacidad de firma se encuentra en un dispositivo conectado a Internet, incluidas extensiones de navegador, aplicaciones móviles y software de escritorio. Su ventaja es que puede transferir dinero y conectarse a aplicaciones en cualquier momento, pero el precio es que la clave privada, la interfaz y el proceso de firma están más cerca del malware, los sitios web de phishing y los ataques remotos.

El frío y el calor no son tipos de activos, sino entornos clave. Si la frase semilla se generó o importó alguna vez en un teléfono móvil conectado a Internet, incluso si luego se apaga el teléfono, no puede recuperar la misma garantía de aislamiento que si nunca hubiera estado conectado a Internet. Aunque las cuentas de intercambio están en línea y son convenientes, el intercambio generalmente aloja las claves privadas. Para ser más precisos, son cuentas de custodia y no equivalen a billeteras activas controladas por los propios usuarios.

Las billeteras calientes tampoco son seguras. El software formal puede utilizar zonas de seguridad del sistema, cifrado de contraseñas y zonas de pruebas de permisos; pero los dispositivos entran en contacto con páginas web, códigos QR, portapapeles, notificaciones y aplicaciones de terceros todos los días, por lo que la superficie de ataque es significativamente mayor. La idea apropiada es usarlo como un monedero portátil en lugar de colocar todos sus activos en la misma dirección con la que interactúa con frecuencia.

<a id="mechanism"></a>

## Cómo funciona

Cuando crea una billetera, el software genera una semilla y deriva una clave privada y una dirección. Cuando se inicia una transferencia, la billetera descifra localmente la clave privada, firma la transacción y la transmite. Al conectarse a una aplicación DeFi, el sitio web solo puede ver la dirección que el usuario autoriza a revelar; Solo después de que el usuario confirma la firma, el sitio web puede obtener el resultado de la firma.

"Connect Wallet" normalmente no transfiere activos directamente, pero las firmas posteriores pueden tener consecuencias. Las firmas de mensajes se pueden utilizar para iniciar sesión y también pueden autorizar pedidos o licencias; las firmas de transacciones llamarán contratos; La autorización de token permite que los contratos designados transfieran tokens dentro de la cuota. La existencia de una ventana emergente de billetera no significa que la solicitud sea segura. Los usuarios deben comprender el nombre de dominio, la cadena, el contrato, el monto y los permisos.

La contraseña solo protege los archivos cifrados en el dispositivo actual. Si un programa malicioso toma el control del navegador después de desbloquear la billetera, aún puede reemplazar direcciones, inducir firmas o leer el portapapeles. La frase semilla puede restaurar completamente la billetera en otro dispositivo. No tiene sentido cambiar la contraseña local después de que se filtre.

<a id="example"></a>

## Ejemplo

Suponiendo que el usuario tenga activos a largo plazo por valor de 100.000 yuanes, solo necesita 2.000 yuanes por semana para participar en actividades en cadena. Los activos a largo plazo se pueden colocar en una dirección de custodia con menos interacción, y la billetera activa solo retiene entre 2.000 y 5.000 yuanes y una pequeña cantidad de gas. Incluso si la billetera activa se pierde debido a una autorización de phishing, el alcance de la exposición queda aislado por el saldo.

Durante un canje, el usuario visitó un sitio web falso en un anuncio de búsqueda y el nombre de dominio solo tenía una letra diferente. La página primero solicita conectarse a la billetera y luego solicita firmar una "verificación de seguridad". La ventana emergente es en realidad una licencia simbólica ilimitada. Si el usuario firma, el atacante puede invocar el contrato de token para transferir el saldo de la dirección sin una frase semilla. Cancelar la conexión al sitio web no revocará automáticamente la autorización en cadena. Debe llamar al contrato de autorización en la red correspondiente para reducir el monto a cero.

Otro escenario es el envenenamiento de direcciones. El atacante envía una cantidad muy pequeña de tokens a la dirección del usuario, lo que hace que aparezca una dirección similar en el registro del historial. La próxima vez que el usuario copie del historial, podrá transferir 5000 USDC al atacante. En lugar de simplemente verificar los primeros y últimos cuatro dígitos, la línea de defensa es obtener la dirección completa de una fuente confiable, usar una libreta de direcciones y probar primero con pequeñas cantidades.

<a id="risks"></a>

## Riesgos

Una billetera caliente está expuesta a malware, phishing, robo de sesión, extensiones de navegador maliciosas, permisos excesivos de contratos inteligentes, sustitución del portapapeles y errores del usuario. Limita los saldos y las autorizaciones, separa las billeteras por función, verifica los dominios y las direcciones de destino, y prepara procedimientos para migrar activos y revocar permisos. Una billetera caliente aporta comodidad, pero no sustituye el almacenamiento de claves sin conexión.

<a id="misconceptions"></a>

## Errores comunes

### Mito 1: La autorización se revoca al desconectarse del sitio web

La desconexión solo cancela la sesión de front-end. La autorización en la cadena todavía existe y es necesario enviar una transacción de revocación por separado.

### Mito 2: La billetera tiene una contraseña y no importa si se filtra la frase semilla

Un atacante puede utilizar la frase semilla en otro lugar para recuperar la clave privada, omitiendo por completo la contraseña local.

### Mito 3: La firma de mensajes no afectará los activos

Algunos mensajes pueden constituir pedidos, permisos o autorizaciones de inicio de sesión. Se debe leer el tipo de firma y el contenido real.

### Mito 4: La dirección es permanentemente segura después de una pequeña cantidad de pruebas

Las copias posteriores aún pueden ser reemplazadas por troyanos y cada transacción debe verificarse antes de firmar.

<a id="related"></a>

## Temas relacionados

- [Billetera fría](/es/crypto/cold-wallet/)
- [billetera de hardware](/es/crypto/hardware-wallet/)
- [Gestión de claves privadas](/es/crypto/private-key-management/)
- [billetera criptográfica](/es/crypto/wallet/)
- [Autorización de billetera](/es/crypto/wallet-approval/)

<a id="sources"></a>

## Fuentes autorizadas

- [Descripción general de la tecnología blockchain](https://doi.org/10.6028/NIST.IR.8202) - NIST (consultado: 2026-08-20)
- [Seguridad de Ethereum y prevención de estafas](https://ethereum.org/security) - Ethereum.org (consultado: 2026-08-20)
- [ERC-20: estándar de tokens](https://eips.ethereum.org/EIPS/eip-20) - Ethereum Improvement Proposals (consultado: 2026-08-20)

Source: https://wiki.fcontext.com/es/crypto/hot-wallet/index.mdx
