Un rastreador de cartera de criptomonedas es un software que extrae saldos e historial de transacciones de tus monederos y exchanges para que puedas verlo todo en un solo lugar, pero la cuestión central no son las funcionalidades, sino la confianza. Antes de conectar cualquier herramienta, debes verificar que realmente solo solicite acceso de solo lectura, comprobar cómo valora los activos, confirmar que puedas exportar tus datos y revisar si el proveedor ha sufrido alguna brecha de seguridad.
Puntos clave
- La comprobación más importante es si el rastreador utiliza un acceso de solo lectura real (direcciones públicas, claves API de solo visualización) o te pide firmar mensajes o entregar una frase semilla.
- La forma en que un rastreador valora tus activos (APIs de exchanges centralizados, oráculos on-chain, introducción manual) cambia de forma significativa la precisión del valor de tu cartera reportado.
- Tus datos deben seguir siendo portables: busca exportación en CSV o por API y trata los rastreadores que te atrapan como un riesgo a largo plazo.
- La brecha de CoinStats de 2023 expuso alrededor de 1,5 millones de monederos tras comprometer una cuenta del proveedor, así que el historial de brechas importa tanto como las listas de funcionalidades.
Por qué el rastreador que elijas es sobre todo una decisión de seguridad
Si tienes activos repartidos entre dos o tres cadenas, además de unas cuantas cuentas en exchanges centralizados, un rastreador de cartera parece una mejora en la calidad de vida. Conectas tus monederos, conectas las claves API de solo lectura de tus exchanges y, de repente, dispones de un único panel que muestra el patrimonio neto total, la asignación y el rendimiento. La mayoría de los sitios de comparativas lo tratan como una comparación de gráficos, alertas e informes fiscales. Ese enfoque no acierta con lo esencial.
Un rastreador de cartera es un tercero que, por definición, obtiene visibilidad sobre las direcciones y cuentas que más te importan. Los robos, las campañas de phishing y el malware drenador de los últimos años han demostrado repetidamente que el eslabón más débil en criptomonedas rara vez es la propia blockchain. Son los servicios off-chain en los que la gente confía con acceso de lectura, capacidad de firma o, peor aún, custodia. Un rastreador que pide más de lo necesario puede convertirse en un único punto de fallo para toda tu posición.
Por eso, la forma más útil de evaluar un rastreador es como una revisión de seguridad disfrazada de comparación de funcionalidades. Cada casilla que marcas, incluidas las alertas, el seguimiento de posiciones DeFi y los informes fiscales, también amplía lo que el proveedor puede ver y lo que ocurriría si el proveedor se viera comprometido. Trata el resto de este artículo como una lista de comprobación, pero considera las preguntas de seguridad como algo innegociable.
Acceso de solo lectura frente a los permisos que vacían monederos en silencio
La distinción más importante en este ámbito es entre el acceso de solo lectura real y las muchas variantes de conexión de monedero que parecen de solo lectura pero no lo son. Una conexión legítima de solo lectura funciona de una de dos maneras. Para un monedero con autocustodia, el rastreador o bien observa la dirección pública que pegas, o bien utiliza una firma del monedero que demuestra que controlas la dirección sin conceder ninguna autoridad on-chain. Para una cuenta de exchange, creas una clave API solo con permisos de lectura, sin operar, sin retirar.
Cualquier cosa más allá de eso es una señal de alarma. En concreto, vigila tres patrones.
- Solicitudes de frase semilla o clave privada. Ningún rastreador legítimo las necesita. Si una herramienta las pide, cierra la pestaña. Las herramientas que exigen frases semilla son casi siempre estafas o, en el mejor de los casos, monederos custodial disfrazados de rastreadores.
- Prompts de inicio de sesión con monedero que incluyen aprobaciones de tokens. El inicio de sesión basado en monedero (a menudo etiquetado como Iniciar sesión con Ethereum o similar) normalmente genera una firma que demuestra la propiedad de la dirección y no hace nada más. Una versión maliciosa empaquetará una aprobación ERC-20 o una llamada setApprovalForAll en el mismo flujo, dando a la dApp permiso para mover tokens o NFTs concretos. Lee la solicitud de firma línea por línea antes de firmar.
- Claves API de exchange con retirada habilitada. Incluso en exchanges legítimos, al crear una clave API normalmente verás conmutadores para lectura, operar y retirar. El único ajuste correcto para un rastreador es lectura. La retirada debe estar desactivada y, si el exchange lo permite, lo ideal es que la clave esté restringida por IP a los servidores del rastreador.
Los rastreadores de buena reputación dejan clara en su documentación la naturaleza de solo lectura de la conexión. Si no encuentras una declaración clara de lo que la conexión puede y no puede hacer, eso es en sí mismo una señal. La confianza se gana tanto con la documentación como con el código.
Cómo los rastreadores valoran tus activos y por qué dos rastreadores pueden diferir en un 10%
Una vez que un rastreador tiene tus saldos, tiene que convertirlos en una cifra reconocible. Existen tres enfoques habituales y cada uno tiene modos de fallo que conviene conocer.
Precios vía API de CEX. El rastreador obtiene precios de grandes exchanges centralizados como Coinbase o Binance. Es sencillo y suele ser preciso para tokens principales como BTC y ETH, pero hereda las particularidades del exchange: libros de órdenes poco profundos, restricciones regionales y, de vez en cuando, tokens deslistados o relistados. Un rastreador que dependa de un solo CEX para los precios mostrará ocasionalmente valores desactualizados o distorsionados para activos menos líquidos.
Precios on-chain. Algunos rastreadores leen los precios directamente de fuentes on-chain como pools de Uniswap o feeds de oráculos como Chainlink. Resulta atractivo porque no depende de una plataforma centralizada, pero los pools de DeFi pueden ser manipulados o tener poco volumen, sobre todo en lanzamientos de nuevos tokens. Un token cuyo precio se obtiene de un pool con poca liquidez puede moverse un 20% con un solo swap, lo que aparecerá como una ganancia o pérdida fantasma en tu cartera.
Anulación manual. Los mejores rastreadores te permiten marcar un token como ilíquido, fijar un precio personalizado o excluirlo por completo de los totales. No es una función cosmética. Si posees tokens con liquidez rota o vesting bloqueado, los precios automáticos te inducirán a error con frecuencia. La anulación manual es la diferencia entre una cifra de cartera que puedes defender y otra que no.
Que dos rastreadores muestren patrimonios netos distintos para el mismo monedero no es un error. Es el resultado previsible de distintas fuentes de precios, distintos intervalos de actualización y distintas reglas para tratar los activos sin precio. La pregunta correcta no es qué cifra es la buena, sino qué método coincide con tu forma real de entender tus posiciones.
Exportación de datos, dependencia y qué ocurre si el rastreador cierra
Toda empresa de SaaS acaba teniendo un trimestre malo. Las herramientas de seguimiento, sobre todo las gratuitas, son especialmente vulnerables porque la economía unitaria de obtener datos on-chain en decenas de cadenas no es precisamente amable. Cuando un rastreador cierra o cambia de rumbo, tus datos no deberían desaparecer con él.
Antes de conectar nada, comprueba qué opciones de exportación ofrece el rastreador. El estándar de oro es CSV más una API documentada. El CSV es universal, funciona con hojas de cálculo y es fácil de migrar a otra herramienta. El acceso por API es más potente, pero importa sobre todo si planeas construir tus propios cuadros de mando.
El espectro realista se parece a esto.
- Exportación completa por CSV y API. Herramientas como Rotki y Koinly sobresalen aquí. Rotki, en particular, guarda todo por defecto en una base de datos SQLite local, de modo que siempre tienes tu propia copia.
- Solo CSV, a veces parcial. Frecuente en rastreadores de gama media. Aceptable, pero comprueba si el CSV incluye base de coste, historial de transacciones y valoraciones históricas, no solo los saldos actuales.
- Sin exportación, o exportación solo en un plan de pago. Una señal de alerta clara. Si los datos solo son útiles dentro del producto, el producto está tomando como rehén tu historial financiero.
La dependencia es un riesgo silencioso. Si un rastreador es tu única fuente de rendimiento histórico y registros fiscales, cambiar resulta costoso aunque el servicio empeore. Tratar la calidad de exportación como un criterio prioritario, junto con los permisos y el precio, es la decisión aburrida pero correcta.
La brecha de CoinStats de 2023 y lo que enseña a cualquier usuario de rastreadores
En junio de 2023, CoinStats, uno de los rastreadores de carteras más usados, reveló un incidente de seguridad que terminó siendo una de las brechas más graves registradas en un rastreador. Los atacantes comprometieron la cuenta de un empleado de CoinStats y usaron ese acceso para distribuir una versión maliciosa de la aplicación capaz de exfiltrar datos de monederos de unos 1,5 millones de usuarios. Alrededor de 1.600 monederos fueron vaciados en el ataque posterior, con pérdidas reportadas de varios millones de dólares.
El incidente merece una pausa porque ilustra varias lecciones aplicables independientemente del rastreador que utilices.
- La confianza vive en la capa de aplicación. Una arquitectura de solo lectura no salvó a los usuarios afectados, porque la brecha se produjo más arriba, en el propio pipeline de compilación del proveedor. Firmar un mensaje en una versión maliciosa del cliente es funcionalmente idéntico a firmarlo en un sitio de phishing.
- Los monederos calientes conectados a un rastreador tienen un radio de explosión mayor que los monederos fríos. Los usuarios cuyas pérdidas se limitaron a un monedero físico o a fondos en un exchange centralizado tuvieron un resultado muy distinto a quienes habían conectado un monedero caliente usado para trading activo.
- La concentración es riesgo. Muchos usuarios habían conectado todos sus monederos y cuentas de exchange a un solo rastreador por comodidad. La brecha convirtió el compromiso de una cuenta en un evento que afectó a toda la cartera.
CoinStats respondió, mejoró su postura de seguridad y sigue operando. El objetivo no es señalar a un proveedor concreto. La cuestión es que cualquier rastreador, incluidos los más reputados, puede ser el vector de un compromiso que no has habilitado directamente. La jugada defensiva consiste en limitar lo que un solo rastreador puede ver, segmentar los saldos calientes y fríos, y asumir que cualquier herramienta de terceros a la que te conectes acabará siendo vulnerada.
Comparativa: Zerion, DeBank, CoinStats, Rotki y Koinly
Ninguna de las siguientes herramientas es la mejor en todos los casos. Cada una se construye en torno a una compensación distinta, y la elección debería guiarse por el tamaño de tu cartera, tu tolerancia a alojar tu propio software y tu situación fiscal.
Zerion. Una combinación de monedero y cartera con una cobertura sólida de DeFi en cadenas EVM y Solana. Conexión mediante firma del monedero, sin necesidad de seed phrase. Los precios se apoyan en fuentes on-chain, por lo que suele ser preciso con tokens líquidos, pero puede desviarse con activos de la larga cola. La exportación está disponible, aunque es más ligera que la de las herramientas fiscales especializadas. Ideal para usuarios que operan principalmente en DeFi y quieren una sola interfaz para swap, bridging y seguimiento.
DeBank. Superficie similar a Zerion, con una vista especialmente limpia de posiciones multicadena y funciones sociales. Los permisos son de solo lectura mediante firma del monedero. Las fuentes de precios son parecidas. DeBank encaja bien con usuarios que mantienen posiciones en muchas cadenas y protocolos pequeños, donde su cobertura tiende a ser más amplia que la de las alternativas.
CoinStats. Un rastreador generalista con un soporte amplio de CEX y una aplicación móvil pulida. Conexión mediante firma del monedero o API de exchange de solo lectura. Tiene el historial de brechas más profundo de esta lista (ver arriba), así que los usuarios con saldos relevantes deberían sopesar ese historial frente a la comodidad.
Rotki. La opción autoalojada. Rotki se ejecuta en local en tu máquina, obtiene datos de nodos públicos de blockchain y de las APIs que configures, y guarda todo en una base de datos local. Ningún tercero ve tus direcciones a menos que decidas compartirlas. La contrapartida es que tú mismo te encargas del mantenimiento, las sincronizaciones tardan más y la configuración inicial es más pesada. Para usuarios con un volumen de activos superior al que confiarían a cualquier rastreador SaaS gratuito, Rotki es la respuesta seria.
Koinly. Pensado para impuestos. Koinly está optimizado para generar informes de plusvalías en decenas de jurisdicciones, con una integración amplia de exchanges y cadenas y una sólida importación por CSV para quienes no quieran conceder acceso por API. Menos un cuadro de mando diario, más una herramienta de cierre de año.
Lista de comprobación práctica antes de conectar cualquier rastreador
Utiliza esto como un breve y directo control previo al vuelo antes de pegar una dirección o generar una clave API en cualquier sitio.
- Confirma que la conexión es realmente de solo lectura. La conexión de monedero debe ser solo una firma, sin aprobaciones de tokens incluidas. Las claves API del exchange deben tener los retiros desactivados y, si es posible, restringidos por IP.
- Revisa el modelo de precios. Entiende si los precios provienen de libros de órdenes de CEX, de pools on-chain o de ambos. Decide si necesitas una anulación manual para tokens ilíquidos.
- Prueba la exportación antes de comprometerte. Genera una pequeña exportación, ábrela y confirma que contiene base de coste, historial de transacciones y valoraciones históricas. No esperes hasta fin de año para descubrir que la exportación está bloqueada tras un plan de pago.
- Revisa el historial de incidentes del proveedor. Un historial limpio no garantiza seguridad futura, pero una brecha conocida es una señal real sobre cómo gestiona la seguridad el proveedor.
- Segmenta tu exposición. Conecta un monedero caliente para operar, pero considera dejar tu monedero físico principal o tus tenencias a largo plazo fuera de cualquier rastreador. Si el rastreador se ve comprometido, querrás que el radio de impacto sea pequeño.
- Revoca el acceso no utilizado periódicamente. Las claves API del exchange, las firmas de monedero y las aprobaciones de tokens deben revisarse y depurarse siguiendo un calendario, idealmente una vez por trimestre.
Seguir esta lista no hará que ningún rastreador sea perfectamente seguro. Nada conectado a internet lo es. Sin embargo, te dará una forma estructurada de elegir un rastreador que se ajuste a cuánto posees realmente y a cuánto perderías si ocurriera lo peor.
Adelántate a los riesgos de los rastreadores de cartera con señales de mercado más precisas
Los incidentes de seguridad en la capa de rastreo se mueven rápido, y también los exploits que los siguen. Un nuevo wallet drainer, una brecha en un proveedor de rastreadores o un cambio en cómo una herramienta popular gestiona los permisos pueden afectar a tus tenencias de la noche a la mañana. Seguir estas señales manualmente entre X, Discord, GitHub y una docena de medios de noticias cripto es una batalla perdida. Zippfeed muestra titulares sobre rastreadores de cartera y noticias más amplias de seguridad cripto con puntuación de sentimiento (bullish, neutral o bearish) y una clasificación de importancia, para que puedas reaccionar a las amenazas reales antes de que lleguen a tus monederos.