
¿Se comprometió tu Clave API? Qué hacer de inmediato
Tres pasos, en orden, si tu Clave API pudo haberse filtrado. El primero toma menos de un minuto.
Si sospechas que tu Clave API del exchange se ha filtrado, actúa de inmediato: revoca la clave, revisa tu historial de operaciones y retiros, y luego genera una nueva antes de reconectar cualquier cosa. En ese orden: revocar primero es lo que realmente detiene más daños; todo lo demás es evaluación y limpieza.
Los tres pasos
1. Revoca la clave. Ingresa directamente a tu Cuenta en el exchange y elimina la clave desde la página de gestión de API. Esta es la acción más importante y toma menos de un minuto: corta de inmediato cualquier uso de esa clave, sin importar a qué plataforma estuviera conectada, ya que el exchange rechaza cualquier solicitud firmada proveniente de una clave que ya no reconoce. Consulta cómo revocar el acceso API en Binance, Bybit, OKX, Kraken y Gate.io para ver los pasos exactos.
2. Revisa tu historial de operaciones y retiros. Busca órdenes que no realizaste o cambios en el saldo que no puedas explicar. Si la clave solo tenía permisos de operación (sin retiro), la actividad no autorizada aparecerá como operaciones inusuales, a veces deliberadamente manipuladoras, no como una transferencia directa de fondos. Consulta la siguiente sección para entender por qué esa distinción sigue siendo importante incluso con una clave solo para operar.
3. Genera una nueva clave, con el alcance correcto, antes de reconectar. Crea una Clave API nueva con permisos solo de lectura y de operación — nunca de retiro — y agrega una restricción de IP si tu exchange lo permite, ya que eso neutraliza la clave incluso si vuelve a filtrarse. Úsala para reconectar cualquier Bot que quieras volver a poner en marcha. No reutilices la Configuración de la clave anterior sin revisarla primero; si tenía permisos más amplios de los necesarios, vale la pena corregirlo en ese momento.
Por qué una clave de solo trading sigue sin ser de riesgo cero
Una clave sin permisos de retiro no puede mover fondos directamente fuera del exchange, pero aún así puede ser mal utilizada: un atacante con acceso para operar puede colocar órdenes manipuladoras —por ejemplo, comprando activos poco líquidos a precios inflados para beneficiarse del movimiento de Precio resultante a tu costa— sin necesidad de realizar un retiro. Por eso es importante revocar el acceso incluso cuando tienes la certeza de que la clave nunca tuvo permiso de retiro. Para ver el panorama completo de lo que una clave puede y no puede hacer, consulta qué datos puede acceder un Bot de trading a través de una Clave API.
Cómo se comprometen realmente las claves
Entender el vector de filtración es tan importante como la limpieza inmediata, ya que es lo que previene el próximo incidente. Las vías más comunes, en un orden aproximado de frecuencia según los reportes de incidentes, son: correos electrónicos o mensajes de phishing que se hacen pasar por el equipo de soporte de un exchange o plataforma de Bot, solicitando que "verifiques" una clave o la pegues en algún lugar; extensiones de navegador maliciosas con permisos para leer el contenido de las páginas, que pueden capturar una clave cuando la copias desde la página de Configuración del exchange; agentes de soporte falsos en Telegram, Discord o mensajes directos en redes sociales que piden una clave directamente, bajo el pretexto de solucionar un problema; y, con menor frecuencia, malware que monitorea el contenido del portapapeles. Las plataformas legítimas nunca te pedirán que envíes una Clave API por chat, correo electrónico o ticket de soporte; una solicitud de este tipo es la señal más clara de que algo anda mal, incluso antes de que aparezca cualquier Operación no autorizada.
Qué tan común es esto en realidad
El compromiso de credenciales y claves privadas es una categoría real y monitoreada de pérdidas en cripto, no un caso aislado poco común. El informe de mitad de año 2026 de la firma de Seguridad blockchain SlowMist registró 182 incidentes de Seguridad en toda la industria entre enero y junio de 2026, con un Total aproximado de $956 millones en pérdidas; dentro de ese total, 17 incidentes fueron específicamente por compromiso de claves privadas o credenciales, representando aproximadamente $130 millones. Si bien esto es una proporción menor que los exploits de contratos inteligentes (la categoría individual más grande), sigue siendo un riesgo constante y persistente, no uno que esté desapareciendo. Por otro lado, el Crypto Crime Report 2026 de Chainalysis estimó el Total de pérdidas por estafas cripto en aproximadamente $17 mil millones para 2025, con el tamaño promedio de pago por estafa aumentando un 253% interanual y el volumen de estafas por suplantación incrementándose un 1,400% en el mismo periodo; esto nos recuerda que las tácticas utilizadas para obtener una clave en primer lugar son tanto comunes como cada vez más costosas cuando tienen éxito.
Compromiso sospechado vs. compromiso confirmado
Los tres pasos anteriores se aplican en cuanto sospeches de una filtración, no solo cuando la hayas confirmado; revocar una clave que resulta estar bien solo te costará unos minutos para reconectar un Bot, pero dejar activa una clave realmente comprometida puede costarte mucho más. Si al revisar el historial de Operación en el paso dos no encuentras nada sospechoso, ese es un buen momento para dejar de tratarlo como un incidente activo, pero aun así vale la pena completar el paso tres (generar una clave nueva con un alcance más limitado) en lugar de volver a la anterior, ya que cualquier motivo que te haya hecho sospechar inicialmente merece ser considerado para futuras medidas de seguridad.
Después de los pasos inmediatos
Una vez que la clave comprometida haya sido eliminada y una nueva esté activa, revisa de dónde pudo haberse originado la filtración utilizando la lista anterior, para evitar que la nueva clave termine en el mismo lugar. La Lista de verificación de riesgos para Bots de Crypto abarca un conjunto más amplio de precauciones que vale la pena revisar una vez que el riesgo inmediato esté controlado.
Revocar una clave toma menos de un minuto. Todo lo que un atacante puede hacer con una clave filtrada lleva más tiempo que eso: el orden en que actúes es toda la estrategia.
Preguntas frecuentes
¿Cuál es lo primero que debo hacer si mi Clave API se ve comprometida? Revócala de inmediato en la página de gestión de API de tu exchange. Esto detiene cualquier uso de esa clave antes de que hagas cualquier otra cosa.
¿Alguien puede robar mis fondos con una Clave API solo para trading? No pueden retirarlos directamente, pero aún pueden manipular tu saldo mediante operaciones no autorizadas. Revoca la clave sin importar el alcance de sus permisos.
¿Cómo suelen robarse las Claves API? Lo más común es a través de mensajes de phishing que se hacen pasar por soporte, extensiones de navegador maliciosas o agentes de soporte falsos que solicitan la clave directamente. Una plataforma legítima nunca te pedirá tu Clave API por chat ni por correo electrónico.
¿Debo generar una nueva Clave API con los mismos permisos que la anterior? Solo si la anterior ya tenía el alcance correcto: lectura y operación, sin retiros. Aprovecha esta oportunidad para revisar y ajustar los permisos, y agregar una restricción de IP si aún no la tenía.
¿Qué tan común es el compromiso de Clave API en cripto? Es una categoría de pérdida que se monitorea de forma continua. El informe de Seguridad de mitad de año 2026 de SlowMist registró 17 incidentes de compromiso de claves privadas/credenciales que sumaron aproximadamente $130 millones solo en la primera mitad de 2026.