OPSEC · Cripto

OPSEC para inversores de cripto: el teléfono es el eslabón más débil

HardToTrack 12 min lectura 2025

Puedes tener tu seed phrase grabada en titanio, guardada en una caja fuerte, en dos países diferentes. Puedes usar hardware wallets de última generación. Puedes ser extremadamente cuidadoso con tus contraseñas. Y aun así, si tu teléfono está comprometido, todo eso puede no servir de nada.

El teléfono es el vector de ataque más subestimado en el mundo de las criptomonedas. Y también el más explotado.

Por qué el teléfono es el objetivo

Tu teléfono tiene acceso a tu email (donde probablemente están los 2FA), a tu app de autenticación, a tus exchanges, posiblemente a tus wallets de software, y a toda la información de contexto que un atacante necesita para hacerse pasar por ti.

Comprometer el teléfono de alguien es más sencillo que romper la criptografía de una wallet. Los atacantes siempre van por el camino de menor resistencia, y el teléfono suele ser ese camino.

Realidad incómoda: La mayoría de robos de cripto de alto valor no implican romper criptografía. Implican comprometer el dispositivo o la cuenta del dueño. La tecnología cripto es segura. Los humanos y sus dispositivos no tanto.

Los vectores de ataque más comunes

SIM Swapping

El atacante convence a tu operadora de que eres tú y transfiere tu número a una SIM bajo su control. En minutos recibe todos tus SMS de verificación, puede resetear contraseñas y vaciar exchanges. Android stock hace este ataque trivialmente explotable. GrapheneOS con eSIM sin número asociado a tu identidad real elimina esta superficie de ataque.

Malware móvil

Apps aparentemente legítimas con código malicioso, keyloggers disfrazados de utilidades, spyware instalado mediante vulnerabilidades del sistema. Android stock tiene una superficie de ataque enorme y Google Play no es tan seguro como parece: han habido múltiples casos de malware en la tienda oficial.

Vulnerabilidades de apps de mensajería

Muchos usuarios de cripto coordinan operaciones por Telegram o WhatsApp. Ambas apps han tenido vulnerabilidades serias. Un exploit enviado por mensaje puede comprometer el dispositivo sin que el usuario haga nada excepto recibir el mensaje.

Acceso físico al dispositivo

Si alguien tiene acceso físico a tu teléfono desbloqueado, en Android estándar puede instalar software de vigilancia en minutos. GrapheneOS tiene protecciones adicionales de arranque seguro que dificultan enormemente esto.

Vector de ataqueRiesgo en Android stockRiesgo con GrapheneOS
SIM SwappingMUY ALTOBajo (con eSIM anónima)
Malware vía app storeALTOMuy bajo
Exploit de mensajeríaALTOBajo
Acceso físicoMEDIOMuy bajo
Espionaje de redMEDIOBajo (con VPN)

El problema específico de los exchanges

La mayoría de exchanges usa SMS o apps de autenticación para el 2FA. Si tu número puede ser robado por SIM swapping, o si un malware en tu teléfono puede leer los códigos de autenticación, el 2FA no te protege de verdad.

Con GrapheneOS y una eSIM sin nombre real, el SIM swapping se vuelve prácticamente imposible: no hay número de teléfono registrado a tu nombre que un atacante pueda intentar portar a otra SIM.

Setup recomendado para holders de cripto

Separación de perfiles obligatoria

GrapheneOS permite múltiples perfiles aislados. La arquitectura recomendada para cripto:

Un malware que comprometa el perfil principal no tiene acceso al perfil cripto. Son compartimentos estancos.

Apps de comunicación segura para coordinación cripto

Sustituye Telegram por Signal o SimpleX para comunicaciones relacionadas con tus inversiones. Evita compartir información sobre tus holdings por mensajería no cifrada.

Hardware wallet + teléfono seguro = setup robusto

El hardware wallet protege tus claves privadas offline. GrapheneOS protege el software que interactúa con el hardware wallet. La combinación de ambos cierra la mayoría de vectores de ataque prácticos.

Regla de oro: Tu teléfono nunca debería contener seed phrases completas. Si por cualquier razón necesitas manejar una seed phrase digitalmente, hazlo en el perfil más aislado posible, desconectado de internet, y elimina el rastro inmediatamente.

La visibilidad pública es el primer riesgo

Antes de hablar de software, el mayor riesgo de muchos holders es la visibilidad pública. Publicar ganancias en redes sociales, comentar en foros sobre el tamaño de tu cartera, usar tu nombre real en exchanges que luego filtran datos... todo esto crea un perfil de objetivo.

OPSEC no empieza en el teléfono. Empieza en qué compartes y con quién.

Un teléfono que no te traiciona

Pixel con GrapheneOS configurado para máxima seguridad. Perfiles separados, eSIM sin nombre real, apps de autenticación aisladas.

Ver packs de configuración →
OPSEC CRIPTO SEGURIDAD SIM SWAPPING GRAPHENEOS