NGIBANK
Volver al blog

Publicado ·17 min de lectura

Seguridad en bancos cripto: ¿es seguro tu dinero?

¿Es seguro un banco cripto? Cómo protegen tu dinero los bancos cripto regulados con cold storage, MPC y MiCA, y cómo protegerte tú del phishing y fraudes.

Ilustración de un escudo que simboliza la seguridad de un banco cripto

Entre 2012 y 2023, los hackers robaron bastante más de diez mil millones de dólares de exchanges y custodios de criptomonedas. Mt. Gox perdió 850.000 bitcoins. FTX se hundió con un agujero de ocho mil millones justo donde deberían haber estado los fondos de los clientes. Si te preguntas "¿es seguro un banco cripto?", estás haciendo exactamente la pregunta correcta — y la respuesta honesta es: depende por completo de quién guarda las claves, de cómo las guarda y de qué normas está obligado a cumplir.

El panorama europeo cambió de raíz cuando MiCA — el Reglamento de Mercados de Criptoactivos, Reglamento (UE) 2023/1114 — entró plenamente en vigor. Por primera vez, una empresa que custodia tus criptoactivos en la UE necesita una licencia, tiene que segregar tus activos de los suyos y responde ante un supervisor financiero con poderes reales de sanción. Eso no convierte la banca cripto en algo libre de riesgo — nada lo es. Pero mueve al sector del "confía en mí" al "verifícame, y aquí tienes el teléfono del regulador".

Este artículo recorre las dos mitades de la seguridad de un banco cripto. Primero, la institucional: cómo guarda realmente las claves un banco cripto regulado (billeteras hot, warm y cold, HSM, MPC, multifirma), qué significa en la práctica la segregación de activos bajo MiCA, qué demuestran — y qué no — las auditorías y el proof of reserves, y, con honestidad, por qué las cripto no están cubiertas por el fondo de garantía de depósitos de 100.000 €. Después, la mitad personal: los ataques que de verdad vacían cuentas en 2026 — phishing, SIM swapping, address poisoning — y los hábitos concretos que los frenan.

Qué significa realmente "¿es seguro un banco cripto?"

La palabra "seguro" carga con mucho peso en esa pregunta, así que vamos a desmontarla. Cuando una institución de tipo bancario custodia cripto por ti existen cuatro riesgos distintos, y cada uno exige una defensa diferente.

El riesgo de robo es el clásico: un atacante externo roba claves privadas y vacía las billeteras. Es un problema de tecnología y procesos, que la arquitectura de custodia resuelve — o no. El riesgo de insolvencia es lo que arruinó a los clientes de FTX: la propia empresa usa, presta o pierde tus activos, y cuando quiebra tú eres solo un acreedor más. Es un problema de estructura legal, que se resuelve con la segregación de activos. El riesgo operativo abarca desde una ceremonia de claves mal ejecutada hasta un empleado que se vuelve deshonesto. Y por último, el riesgo-tú: la mayoría de las pérdidas individuales hoy no vienen de bancos hackeados, sino de clientes víctimas de phishing, SIM swapping o engañados para aprobar una transacción ellos mismos.

Un banco cripto serio tiene que cubrir los cuatro frentes. Cuando evalúes cualquier proveedor — incluido NGIBANK, que usaremos más adelante como ejemplo concreto — esas son las cuatro preguntas que debes hacer. Si quieres la comparación completa entre guardar tus propias claves y delegarlas en una institución, la analizamos a fondo en autocustodia frente a custodia bancaria.

Arquitectura de custodia: cómo guarda las claves un banco cripto regulado

En cripto, quien controla la clave privada controla el dinero. Punto. Toda la disciplina de la custodia institucional consiste en hacer que las claves sean extremadamente difíciles de robar sin que el servicio deje de ser usable. El sector ha convergido en un modelo por capas.

Billeteras hot, warm y cold

Una billetera hot está conectada a internet y firma transacciones automáticamente. Es lo que permite a un banco cripto pagar tu retiro en segundos y no en horas. También es, por definición, la capa más expuesta — por eso un custodio bien gestionado mantiene ahí solo un pequeño colchón operativo, normalmente porcentajes de un solo dígito del total de activos de clientes, con límites estrictos de cuánto puede salir por hora.

Una billetera warm está en medio: conectada, pero cada transacción requiere aprobación humana, normalmente de más de una persona y a menudo con un retardo. Recarga la billetera hot y absorbe los picos.

El cold storage es donde vive el grueso de los activos de los clientes. Las claves se generan y guardan en dispositivos que nunca han tocado internet, almacenados en ubicaciones físicamente protegidas — cajas fuertes, a veces distribuidas geográficamente. Sacar fondos del cold storage es deliberadamente lento y ceremonial: varios responsables, varias ubicaciones, dispositivos de hardware, procedimiento escrito. Esa fricción es el objetivo. Un atacante que comprometa toda la infraestructura online del banco sigue sin poder llegar a la inmensa mayoría de los fondos.

HSM, MPC y multifirma

Debajo de las capas de billeteras está la tecnología de claves en sí. Dominan tres enfoques, y los custodios maduros suelen combinarlos.

Los módulos de seguridad hardware (HSM) son dispositivos físicos resistentes a manipulaciones que generan las claves internamente y nunca las dejan salir. La clave literalmente no puede exportarse; el HSM firma las transacciones dentro de su propio hardware sellado. Los bancos llevan décadas usando HSM para los PIN de las tarjetas y los mensajes SWIFT — la custodia cripto heredó ese mismo hardware certificado (FIPS 140-2/3, Common Criteria).

La computación multiparte (MPC) va un paso más allá: la clave privada nunca existe entera en ningún sitio. Se genera como fragmentos matemáticos repartidos entre máquinas separadas — a menudo centros de datos distintos o incluso empresas distintas. Firmar es un cálculo conjunto; un atacante tendría que comprometer varios entornos independientes a la vez, dentro de la misma ventana corta de tiempo.

La multifirma (multi-sig) impone la misma idea on-chain: la propia blockchain exige, por ejemplo, 3 de 5 claves para aprobar una transacción. Transparente y verificable por cualquiera, a costa de algo de flexibilidad.

Por encima funcionan motores de políticas: direcciones de retiro en listas blancas, límites por transacción y por día, bloqueos temporales obligatorios para movimientos grandes y monitorización de comportamiento que congela anomalías. Cuando alguien pregunta qué separa a un banco cripto de verdad de un exchange con un script de Python y un archivo de claves, la respuesta es esta pila.

Ilustración de un escudo que simboliza la seguridad de un banco cripto

Segregación de los activos de clientes bajo MiCA

La tecnología detiene a los ladrones. No detiene al propio custodio si quiere usar mal tus activos — para eso existe la segregación legal, uno de los requisitos más importantes y menos comentados de MiCA.

Bajo MiCA, un proveedor de servicios de criptoactivos (CASP) con licencia que custodia cripto de clientes debe mantener esos activos separados de su propio balance, en billeteras separadas, con registros claros de qué activos pertenecen a qué clientes. El proveedor no puede usar, pignorar, prestar ni poner en staking tus cripto por cuenta propia sin tu consentimiento expreso. Si el proveedor cae en insolvencia, los activos segregados de clientes — así está diseñado — no forman parte de la masa concursal: los acreedores de la empresa quebrada no pueden reclamar monedas que solo se custodiaban en tu nombre.

Compara eso con FTX, donde los depósitos de los clientes fluían a un fondo común contra el que se endeudaba una firma de trading hermana. O con Celsius, cuyos términos de servicio convertían silenciosamente "tus" cripto en propiedad de la empresa en el momento del depósito. MiCA prohíbe exactamente esa estructura a los proveedores con licencia en la UE. El reglamento exige además que los CASP tengan una política de custodia por escrito, informen a los clientes de los riesgos de la custodia y respondan ante ellos por la pérdida de criptoactivos causada por incidentes imputables al proveedor — hasta el valor de mercado de los activos perdidos.

La segregación no es magia. Depende de que el proveedor opere de verdad como dicen sus políticas, y por eso importan la supervisión y las auditorías — la siguiente sección. Pero, estructuralmente, es la diferencia entre ser un cliente cuya propiedad se custodia por cuenta ajena y ser un acreedor ordinario esperando lo mejor.

Auditorías, proof of reserves y supervisión continua

¿Cómo sabes que las promesas de custodia y segregación de un proveedor son ciertas? Tres mecanismos, cada uno con valor real y límites reales.

Auditorías externas. Los CASP con licencia están sujetos a auditorías financieras obligatorias, y los serios añaden informes ISAE 3402 o SOC 2 sobre el diseño y funcionamiento de los controles de seguridad: gestión de claves, control de accesos, gestión de cambios. Una auditoría es una opinión profesional en un momento dado, no una garantía, pero obliga a documentar procesos y deja en evidencia a los operadores descuidados.

Proof of reserves. Un ejercicio criptográfico: el custodio demuestra el control de direcciones on-chain con al menos X en activos y publica (en las mejores implementaciones) un árbol de Merkle de los saldos de clientes, de modo que cada cliente puede verificar que su propio saldo está incluido en el total. El proof of reserves acabó de forma demostrable con varios operadores de reserva fraccionaria después de 2022. Sus límites: es una foto fija (los activos pueden pedirse prestados para la foto) y muestra activos, no pasivos — por eso funciona mejor combinado con un auditor que certifique el lado de las obligaciones.

Supervisión. Una licencia MiCA no es un diploma en la pared; es una relación continua con un regulador nacional que puede exigir datos, hacer inspecciones, imponer multas y, en última instancia, retirar la licencia. Para un CASP con licencia neerlandesa, ese supervisor es la AFM (Autoriteit Financiële Markten), con el banco central implicado en los aspectos prudenciales. La supervisión no evita todos los fracasos — tampoco lo ha hecho nunca en la banca tradicional —, pero cambia los incentivos de forma permanente: recortar esquinas pasa de ser un truco de crecimiento a ser un suceso que acaba con la licencia.

Qué obliga realmente una licencia MiCA a un CASP

Merece la pena ser concretos, porque "regulado" se usa con mucha ligereza en el marketing cripto. Una licencia de CASP bajo MiCA obliga al proveedor, entre otras cosas, a:

  • Mantener un capital prudencial mínimo (para servicios de custodia, al menos 125.000 € o un cuarto de los gastos fijos anuales, lo que sea mayor), de modo que exista un colchón para absorber pérdidas operativas.
  • Cumplir requisitos de honorabilidad e idoneidad: los directivos y accionistas significativos se someten a evaluación de integridad y competencia.
  • Mantener la segregación de los activos de clientes y una política de custodia por escrito, como se ha descrito.
  • Implantar requisitos de seguridad y resiliencia operativa, reforzados por DORA (el reglamento europeo de resiliencia operativa digital), incluyendo respuesta a incidentes, gestión de riesgos TIC y notificación de incidentes graves al regulador.
  • Aplicar las normas de prevención de blanqueo: diligencia debida con clientes, monitorización de transacciones y la "travel rule" del reglamento de transferencias de fondos, también para transferencias cripto.
  • Gestionar las reclamaciones mediante un procedimiento formal y comunicarse con los clientes de forma justa, clara y no engañosa — incluidas las advertencias de riesgo obligatorias.
  • Responder ante los clientes por los criptoactivos perdidos cuando la pérdida sea imputable al proveedor.

Tenemos una guía completa en lenguaje llano en el reglamento MiCA explicado. La versión corta: una licencia MiCA no promete que tus activos no puedan perderse nunca. Promete que detrás de esa promesa hay capital, estructura, supervisión y responsabilidad legal.

La advertencia honesta: las cripto no tienen garantía de depósitos de 100.000 €

Aquí va la frase que todo banco cripto debería imprimir en letras grandes: los criptoactivos no están cubiertos por el fondo de garantía de depósitos de la UE. Ese fondo protege depósitos en euros en entidades de crédito autorizadas hasta 100.000 € por persona y banco. Tu saldo en SOL, USDC o NGI en cualquier proveedor cripto — por muy regulado que esté — no es un depósito bancario y no goza de esa garantía respaldada por el Estado. Quien te diga lo contrario te está mintiendo.

Entonces, ¿qué se interpone entre tú y la pérdida? Una pila de protecciones, cada una parcial:

  1. Segregación — la insolvencia del proveedor no debería tocar los activos de clientes, porque nunca fueron propiedad del proveedor.
  2. Arquitectura de custodia — el cold storage, la MPC y los HSM hacen extraordinariamente difícil robar el grueso de los activos.
  3. Responsabilidad bajo MiCA — el proveedor responde legalmente por las pérdidas imputables a sus propios fallos.
  4. Capital y seguros — capital prudencial más, en muchos custodios, un seguro específico contra el robo desde cold storage.
  5. Reservas de las stablecoins — para los tokens de dinero electrónico, como las stablecoins de euro, MiCA obliga al emisor a mantener reservas totalmente respaldadas y segregadas y a reembolsar a la par en cualquier momento; en stablecoins explicadas contamos cómo funciona ese respaldo.

¿Es esa pila tan sólida como una garantía estatal? No. Es un modelo distinto: en lugar de "el Estado te compensa hasta 100.000 € después de una quiebra", es "varias capas hacen improbable la propia quiebra y la acotan legalmente". Entiende esa diferencia antes de decidir cuánto tienes en cada sitio — y diversifica en consecuencia. Guardarlo todo en un solo lugar, sea cripto o fiat, nunca ha sido buena gestión del riesgo.

Seguridad operativa en NGIBANK

La teoría se vuelve concreta con un ejemplo. NGIBANK B.V. tiene licencia como proveedor de servicios de criptoactivos bajo MiCA, otorgada por la autoridad neerlandesa de los mercados financieros (AFM) — puedes verificar la licencia en el registro público de la AFM, un hábito que conviene aplicar con cualquier proveedor. Los activos de clientes están segregados conforme a MiCA; el grueso de los activos custodiados está en cold storage tras aprobaciones de varias personas, con una pequeña capa hot operativa para la liquidación instantánea.

Esa capa operativa importa por lo que hace NGIBANK: las transferencias SEPA y SWIFT entrantes pueden llegar directamente como euros digitales o USDC en Solana, y los clientes pueden enviar SOL, USDC o NGI como transferencias bancarias ordinarias a cualquier cuenta. Solana liquida en unos 400 milisegundos con comisiones de una fracción de céntimo, las 24 horas — lo que significa que la monitorización antifraude tiene que funcionar a esa misma velocidad. Los retiros a direcciones nuevas activan verificación reforzada y periodos de espera; los patrones inusuales se retienen para revisión humana; cada cuenta admite 2FA por app o por llave física en lugar de SMS. Además, cada cliente recibe un IBAN neerlandés, lo que integra la cuenta en el marco europeo de pagos estándar — los mismos raíles SEPA, el mismo cribado de sanciones y la misma monitorización que la banca lleva décadas perfeccionando. Si estás comparando proveedores, en nuestra guía para abrir una cuenta bancaria cripto en Europa encontrarás las preguntas que deberías hacerle a cualquiera de ellos.

Protegerte tú: los ataques que de verdad funcionan en 2026

Ahora, la estadística incómoda: en la mayoría de las pérdidas individuales de cripto hoy no se hackea ningún banco. Chainalysis y las estadísticas nacionales de fraude coinciden — la superficie de ataque es el cliente. Esto es lo que realmente funciona contra las personas, y lo que lo detiene.

Phishing

Sigue siendo el número uno. Recibes un correo, un SMS o una llamada que parece exactamente de tu proveedor: "se ha detectado un acceso sospechoso, verifica tu cuenta". El enlace lleva a un clon perfecto que captura tu contraseña y tu código de un solo uso en tiempo real. Los kits modernos hacen de proxy de tu sesión en vivo, así que incluso el código 2FA que tecleas va directo al atacante.

Defensas: nunca inicies sesión desde un enlace recibido en un mensaje — escribe la dirección o usa un marcador. Trata la urgencia como la señal de alarma que es; ningún banco real te presiona a actuar "en 10 minutos". Y lo mejor de todo: usa una passkey o una llave de seguridad física (FIDO2), que se niega criptográficamente a autenticarse en un dominio falso. "Resistente al phishing" es una propiedad técnica, no una palabra de marketing.

SIM swapping y tu elección de 2FA

En un SIM swap, el atacante convence (o soborna) a tu operadora móvil para trasladar tu número a su tarjeta SIM. Desde ese momento, cada código por SMS le llega a él. Esta sola técnica ha vaciado cuentas por valor de millones, porque el SMS era el segundo factor que lo protegía todo.

La solución es elegir mejores factores. Por orden: los códigos SMS son los más débiles; las apps de autenticación (TOTP) son mucho mejores porque nunca pasan por la red telefónica; las llaves físicas y las passkeys son las más fuertes porque además resisten el phishing. Configura un PIN de portabilidad con tu operadora y elimina tu número de teléfono como método de recuperación siempre que puedas.

Address poisoning e higiene de transacciones

El address poisoning explota el copiar y pegar. El atacante te envía transacciones de polvo desde una dirección generada para que sus primeros y últimos caracteres coincidan con una que usas legítimamente. Más tarde copias "tu" dirección del historial de transacciones — y le pagas al atacante. Defensa: verifica más que los primeros y últimos cuatro caracteres, usa direcciones guardadas en tu lista blanca en lugar del historial y envía una pequeña cantidad de prueba antes de cualquier primera transferencia grande. En el lado de la autocustodia, los equivalentes son las aprobaciones de tokens maliciosas y las webs drenadoras de billeteras — no firmes nada que no entiendas.

Higiene de dispositivos

Tu dispositivo es el último perímetro. Mantén actualizados el sistema operativo y el navegador — la mayoría de los compromisos reales explotan fallos para los que ya existía parche. No instales software de billeteras ni extensiones fuera de las tiendas oficiales, y sé implacable podando extensiones: una extensión comprometida puede leer y reescribir lo que ves. Usa un gestor de contraseñas con una contraseña única por sitio; además te protege silenciosamente del phishing, porque no autocompletará en un dominio imitador. Para cantidades importantes, plantéate un perfil de navegador dedicado — o un dispositivo dedicado — solo para cuentas financieras.

Qué hacer si crees que te han comprometido

La velocidad importa más que cualquier otra cosa. En orden:

  1. Congela: bloquea tu cuenta de inmediato desde la app o la línea 24/7 del proveedor. En un CASP regulado, el soporte puede bloquear retiros mientras recuperas el control.
  2. Corta el acceso: desde un dispositivo limpio, cambia la contraseña, revoca todas las sesiones activas y vuelve a configurar el 2FA. Si sospechas un SIM swap, llama primero a tu operadora.
  3. Denuncia: notifica formalmente al proveedor (eso pone en marcha el reloj de la responsabilidad bajo MiCA), presenta denuncia ante la policía e informa al organismo nacional contra el fraude. Los movimientos on-chain son rastreables; los exchanges que reciben fondos robados pueden congelarlos, y lo hacen, si se les avisa rápido.
  4. Conserva pruebas: capturas de pantalla, hashes de transacciones, mensajes de phishing, marcas de tiempo. Todo cuenta para la investigación y para una eventual reclamación.
  5. Haz balance después: ¿cómo entraron? Cierra ese agujero en todas partes, no solo donde te dolió.

Este artículo tiene únicamente carácter informativo y no constituye asesoramiento financiero, legal ni fiscal. Los criptoactivos son volátiles y pueden perder valor; evalúa tu situación o consulta a un profesional antes de tomar decisiones.

Preguntas frecuentes sobre la seguridad de los bancos cripto

¿Es seguro un banco cripto en Europa ahora mismo?

Más seguro que nunca, pero no libre de riesgo. Con MiCA, los proveedores de la UE que custodian cripto de clientes necesitan licencia, deben segregar los activos de los clientes, cumplir requisitos de capital y responder ante supervisores como la AFM — un régimen que sencillamente no existía en la época de Mt. Gox o FTX. Los riesgos restantes son reales: ningún fondo de garantía cubre las cripto, los mercados son volátiles y el fraude del lado del cliente, como el phishing, sigue siendo frecuente. Elige un proveedor con licencia, verifícala en el registro público y considera tus propios hábitos de seguridad la otra mitad del sistema.

¿Qué pasa con mis cripto si un banco cripto regulado quiebra?

Bajo MiCA, los criptoactivos de los clientes deben estar segregados de los del proveedor y registrados por cliente. En una insolvencia, los activos segregados no forman parte de la masa concursal; la tarea del administrador es devolverlos a los clientes, no repartirlos entre acreedores. Eso es radicalmente distinto de las plataformas no reguladas, donde los usuarios quedaban como acreedores ordinarios. Quedan salvedades prácticas — la devolución lleva tiempo, y un déficit causado por fraude seguiría doliendo —, y por eso la supervisión, las auditorías y la arquitectura de custodia importan tanto como la estructura legal.

¿Por qué mis cripto no están cubiertas por la garantía de depósitos de 100.000 €?

El fondo de garantía cubre depósitos en euros en entidades de crédito autorizadas — una categoría legal específica. Los criptoactivos, incluidas las stablecoins, no son depósitos, así que la garantía no aplica por muy regulado que esté el custodio. Lo que existe en su lugar: la segregación obligatoria de MiCA, la responsabilidad del proveedor por pérdidas imputables, el capital prudencial, a menudo un seguro contra robo y — para los tokens de dinero electrónico — reservas totalmente respaldadas con derecho de reembolso a la par. Protecciones sólidas, pero un modelo distinto al de una garantía estatal, y conviene entender esa diferencia.

¿Es más segura una billetera fría propia que un banco cripto?

Es diferente, no estrictamente más segura. Una billetera de hardware elimina por completo el riesgo del custodio — nadie más que tú puede congelar, usar mal o perder tus fondos. Pero también elimina la red de seguridad: si pierdes la frase semilla, firmas una transacción maliciosa o te equivocas en una dirección, nadie puede ayudarte. La custodia en un proveedor con licencia MiCA te da cold storage profesional, monitorización antifraude, procesos de recuperación y responsabilidad legal, a cambio de confiar en una institución. Muchos usuarios experimentados reparten: ahorro a largo plazo en autocustodia y fondos operativos en un proveedor regulado.

¿Qué método de 2FA debería usar para una cuenta cripto?

Evita el SMS siempre que el proveedor permita algo mejor — los ataques de SIM swapping lo derrotan. Una app de autenticación (TOTP) es una gran mejora, porque los códigos nunca viajan por la red telefónica. El estándar de oro es una passkey o una llave física FIDO2: es resistente al phishing, es decir, directamente no se autentica en un sitio falso, lo que neutraliza de golpe el ataque más común. Elijas lo que elijas, guarda los códigos de respaldo fuera de línea, elimina tu número de teléfono como método de recuperación y configura un PIN de portabilidad con tu operadora móvil.

¿Listo para operar en Solana?

Abre tu cuenta en minutos — con IBAN, tarjeta y wallet de Solana incluidos.