Cargando precios…

Cómo migrar desde MetaMask sin perder fondos

Migrar MetaMask de forma incorrecta ha hecho perder saldos de cinco y seis cifras. Esta ruta prioriza hardware wallet y mantiene tu seed phrase fuera de nuevos dispositivos.

Cómo migrar desde MetaMask sin perder fondos

Por qué la mayoría de migraciones de MetaMask acaban mal

Busca en cualquier canal de soporte de wallets y encontrarás una historia recurrente. Un usuario decide que MetaMask es demasiado tosco, o quiere una extensión de navegador compatible con una nueva cadena, o quiere una aplicación móvil más elegante. Instala la nueva wallet, ve una pantalla amable que le pide su frase secreta de recuperación, escribe las doce palabras de MetaMask y confirma. Desde ese segundo, dos aplicaciones en dos dispositivos controlan el mismo dinero. La frase semilla ahora vive dentro de la postura antivirus, el sandbox del navegador y el sistema operativo que tenga el nuevo dispositivo. Si ese dispositivo es peor, toda la wallet es peor.

La razón por la que la gente hace esto es intuitiva y equivocada. Asumen que una frase semilla es una contraseña, que copiarla es como copiar un inicio de sesión. Una contraseña se puede cambiar. Una frase semilla no. Cualquiera que tenga esas doce o veinticuatro palabras puede firmar transacciones y vaciar todas las cuentas derivadas de ellas, en todas las cadenas, para siempre. Trata la frase semilla menos como una contraseña y más como la escritura de propiedad de tu casa: no fotocopiarías la escritura para entregársela a un desconocido solo porque tuviera un archivador más bonito.

También existe un modo de fallo más silencioso. Aunque nunca caigas en phishing, cada copia adicional de una frase semilla es un lugar más que un atacante futuro puede comprometer. Un portátil vendido en eBay años después. Una copia de seguridad en la nube de un teléfono antiguo. Una captura de pantalla que se sincronizó con una cuenta de fotos. No son hipótesis, son los puntos de entrada más comunes en los casos publicados de robo de wallets. Por eso, la primera regla de cualquier migración no es "cómo copio mi semilla limpiamente", sino "cómo evito copiarla en absoluto".

Qué puede salir mal realmente durante un cambio

Antes de repasar la ruta segura, conviene inventariar los modos de fallo para que puedas reconocerlos cuando aparezcan.

Riesgo de reutilizar la frase semilla. El riesgo dominante. Escribir tu frase de recuperación de MetaMask en otra wallet, una aplicación web o una extensión de navegador duplica los lugares donde puede filtrarse. El malware del portapapeles, las extensiones de navegador con permisos ocultos y las interfaces falsas de wallets recopilan todas las frases que se escriben en ellas.

Software de wallet malicioso. Sitios clonados que se parecen a Rabby, Phantom, Frame o Zerion distribuyen instaladores falsos que parecen y se comportan como los reales. La primera vez que importas tu semilla, tu dirección aparece con el saldo correcto. La siguiente vez que firmas una transacción, la wallet reescribe el destino a una dirección del atacante. La semilla ya se ha exfiltrado en la importación.

Arrastre de aprobaciones. Las aprobaciones de tokens se registran on chain, vinculadas a tu dirección. No se almacenan en tu wallet, así que cambiar de wallet no las borra. Un contrato que aprobaste hace dos años para gastar USDC ilimitados sigue teniendo permiso para hacerlo, aunque ahora firmes desde un dispositivo nuevo. El día de la migración es el momento adecuado para limpiarlas.

Address poisoning. Cuando un movimiento grande y visible de fondos llega a la mempool o a la cadena, los bots vigilan las direcciones de origen y destino. Envían una diminuta transacción de dusting desde una dirección que comparte los primeros y últimos caracteres con una de tus contrapartes reales. La próxima vez que copies una dirección desde tu historial, podrías copiar la del atacante. Este riesgo se dispara justo después de una migración, porque una transferencia on chain desde una antigua hot wallet a una nueva dirección es exactamente el tipo de evento que buscan los bots.

Confusión con el gas y las cadenas. Los usuarios que migran a una nueva wallet a menudo se dan cuenta en mitad de la transferencia de que tienen saldos en cadenas que su nueva wallet no muestra por defecto. Los fondos en Polygon, Arbitrum, Base o BNB Chain pueden permanecer invisibles durante meses. Una lista de comprobación de migración siempre debería incluir un barrido por todas las cadenas que haya tocado alguna vez tu antigua wallet.

Pérdida de ENS, servicios de nombres y lista de contactos. Los nombres ENS (Ethereum Name Service) se resuelven a direcciones independientemente de la wallet que uses, así que tu identidad te acompaña. Pero las libretas de direcciones locales, los contactos guardados y las direcciones de solo seguimiento viven dentro de la aplicación de wallet. No se transfieren automáticamente. Planifica reconstruirlos.

La ruta para vincular un monedero de hardware, paso a paso

La migración segura no es realmente una migración. Es una continuación. Mantienes MetaMask (o el monedero en el que confíes), lo vinculas con un dispositivo de hardware y trasladas la actividad que te importa a ese dispositivo. Tu frase semilla permanece sellada dentro del hardware, donde se generó, y nunca se escribe en ningún otro software. Este es el único flujo que no aumenta tu superficie de ataque.

Paso 1. Compra un monedero de hardware directamente al fabricante. Ledger y Trezor son las opciones consolidadas. Compra en la tienda oficial, no a un revendedor de un marketplace. Se han documentado en Amazon y eBay monederos de hardware manipulados y precargados con una semilla conocida. La caja debe llegar sellada, con una tira que evidencie cualquier manipulación. Si algo parece alterado, devuélvela. Esto no es paranoia, es el modelo de amenaza documentado.

Paso 2. Inicializa el dispositivo como un monedero nuevo. Cuando el dispositivo se encienda por primera vez, generará una frase semilla nueva. Escríbela en papel, o grábala en metal si tienes intención de guardar un valor significativo. Nunca le hagas una foto, nunca la escribas en un teléfono, nunca la guardes en un gestor de contraseñas que se sincronice con la nube. El propio dispositivo nunca revela la semilla al ordenador anfitrión; firma las transacciones dentro de su propio chip y solo devuelve la firma.

Paso 3. Vincula el monedero de hardware con MetaMask. En MetaMask, elige Conectar monedero de hardware, selecciona Ledger o Trezor y sigue las indicaciones. MetaMask verá una lista de direcciones derivadas de la semilla del hardware. Elige una (la primera está bien) y añádela. Ahora tienes una cuenta de MetaMask cuya clave privada vive por completo en el dispositivo de hardware. Desde la perspectiva de MetaMask, es simplemente otra cuenta, pero la ruta de firma está ligada al hardware.

Paso 4. Mueve los fondos a la nueva cuenta respaldada por hardware. Envía primero una pequeña transacción de prueba. Después envía el resto. Usa la nueva dirección respaldada por hardware como destino. Puedes mantener pequeños saldos operativos en el monedero caliente original de MetaMask si quieres una separación entre caliente y frío, pero la mayor parte de tus activos debería quedar ahora detrás del dispositivo de hardware.

Paso 5. Verifica las direcciones en la pantalla del hardware. Toda dirección de recepción debe confirmarse en la propia pantalla del dispositivo, no solo en la pantalla del ordenador. Esto neutraliza el malware de sustitución de direcciones que reescribe los búferes de copiar y pegar. Trata cualquier dirección que no puedas verificar en la pantalla del hardware como no fiable.

Paso 6. Vacía o guarda en frío el MetaMask original. Una vez que el saldo del MetaMask original esté en cero o cerca de cero, tienes dos opciones. Dejarlo vacío, con una pequeña cantidad de ETH para gas futuro, o moverlo a un segundo monedero de hardware para una separación real. No elimines la extensión de MetaMask para reinstalarla más tarde con la misma semilla, porque eso reintroduce la frase semilla original en un entorno de software nuevo y vuelve a exponerla.

Revocar aprobaciones antiguas en tu dirección antigua

Cambiar de monedero no revoca los permisos que has concedido a contratos inteligentes a lo largo de los años. Si alguna vez aprobaste que un router de DEX (exchange descentralizado) gastara tu USDC, o que un marketplace de NFT moviera tus tokens ERC-721, o que un contrato de staking retirara fondos de tu monedero, esas autorizaciones siguen siendo válidas mientras no se le haya indicado lo contrario al contrato. Se almacenan on chain, vinculadas a tu dirección, y sobreviven a cualquier cambio de monedero. Una migración es el momento perfecto para limpiarlas, porque ya estás en una mentalidad cuidadosa.

Encuentra todas las aprobaciones. Herramientas como la página Token Approvals de Etherscan, revoke.cash o approved.zone leerán la cadena y mostrarán todos los contratos que tienen una autorización activa desde tu dirección. Obtén la lista de la dirección original de MetaMask en todas las cadenas con las que haya interactuado: Ethereum mainnet, Arbitrum, Optimism, Base, Polygon, BNB Chain, Avalanche. Cada cadena tiene su propio conjunto de aprobaciones, y no se trasladan de una a otra.

Decide cuáles conservar y cuáles revocar. Si sigues usando activamente un DEX, puedes dejar una aprobación de token concreta con un límite específico (por ejemplo, 100 USDC en Uniswap). Si usaste una dapp una vez hace un año y no has vuelto, revócala. El riesgo de que un contrato malicioso o comprometido drene más de lo que autorizaste es real y ha causado pérdidas de ocho cifras en todo el ecosistema.

Ejecuta las revocaciones. Cada revocación es una transacción que cuesta gas. Necesitarás una pequeña cantidad de ETH nativo (o el token de gas de la cadena que estés limpiando) en el monedero desde el que estás revocando. Prepárate para firmar decenas de transacciones en un monedero que lleva años activo. Presupuéstalo. Después de cada revocación, puedes volver a aprobar con un límite más estricto si necesitas usar esa dapp de nuevo más adelante.

Repite el proceso en cada cadena. El mismo monedero puede tener aprobaciones en seis o siete cadenas. Saltarse una cadena significa que un contrato de esa cadena aún tiene una autorización activa. Tras la limpieza, vuelve a ejecutar el escaneo de aprobaciones en cada cadena y confirma que las listas están vacías o solo contienen dapps que usas activamente.

Envenenamiento de direcciones y qué cambia después de una migración visible

El envenenamiento de direcciones es un ataque de ingeniería social que explota la forma en que las personas leen las direcciones. Las direcciones de Ethereum tienen cuarenta caracteres hexadecimales, lo cual es demasiado largo para memorizar. La gente revisa los cuatro primeros y los cuatro últimos caracteres y confía en el medio. Los atacantes generan direcciones vanity que imitan el prefijo y el sufijo de direcciones con las que sus objetivos han transaccionado recientemente, y luego envían pequeñas transacciones de polvo desde esas direcciones parecidas. La esperanza es que la dirección envenenada acabe en tu historial de transacciones, donde más tarde la copies en lugar de la real.

Este riesgo aumenta de inmediato tras una migración. Cuando envías una cantidad relevante desde tu antiguo MetaMask a tu nueva dirección respaldada por hardware, esa transacción es pública on chain. Los bots la indexan en cuestión de segundos. En minutos, puedes recibir polvo desde una dirección que parece casi idéntica al remitente o al receptor. Algunos atacantes van más allá y escriben su dirección maliciosa en ENS o servicios de nombres similares para que parezca fácil de reconocer para una persona.

Defenderse de esto es sobre todo una cuestión de comportamiento.

Nunca confíes en tu historial de transacciones como libreta de direcciones. Es una lista de direcciones que te enviaron algo, no una lista de contactos verificada. Si quieres una libreta de direcciones permanente, usa nombres ENS que controles, o la libreta de direcciones etiquetada de un monedero de hardware, donde las entradas se almacenan en el dispositivo y el malware no puede sustituirlas silenciosamente.

Ignora el polvo de remitentes desconocidos. No interactúes con una transacción de polvo. No intentes devolverla. No hagas clic en ningún contrato con el que interactúe el polvo. Trata toda transferencia no solicitada como una posible trampa.

Vuelve a verificar siempre las direcciones en la pantalla del hardware. La defensa contra el envenenamiento de direcciones es la misma que la defensa contra el malware del portapapeles: una pantalla de confianza que el ordenador anfitrión no puede reescribir. Si tu monedero de hardware muestra la dirección que pretendías usar, firma. Si muestra cualquier otra cosa, rechaza.

Usa listas de permitidos cuando estén disponibles. Algunos monederos y capas de custodia te permiten mantener una lista de direcciones de destinatarios aprobadas, de modo que el monedero rechazará firmar una transacción hacia cualquier dirección fuera de esa lista. Esta es la defensa más sólida, pero exige planificar con antelación, no improvisar en el momento de la transacción.

Cosas que nunca deberías hacer, ni siquiera una vez

Algunos errores se pueden recuperar y otros no. Los siguientes pertenecen a la segunda categoría.

No escribas tu frase semilla de MetaMask en otro monedero, punto. Esto incluye extensiones de navegador, aplicaciones móviles, páginas web de "importación" y "herramientas de recuperación" anunciadas en resultados de búsqueda. Cada copia adicional de la semilla es una responsabilidad permanente. Si un producto de monedero te pide tu semilla existente, es señal de que es la herramienta equivocada para una migración.

No introduzcas nunca tu frase semilla en ningún sitio web. Los monederos legítimos no necesitan que hagas esto. El propio MetaMask solo pide la semilla al restaurar un monedero dentro de la extensión, y ese es el único lugar donde es seguro hacerlo, porque la extensión se ejecuta localmente. Cualquier página web que pida una frase semilla la está robando.

No guardes la semilla en un gestor de contraseñas. Los gestores de contraseñas son excelentes para contraseñas. Se sincronizan con la nube. Pueden ser objeto de requerimientos legales, filtraciones o phishing. Una frase semilla no es una contraseña y no debe tratarse como tal.

No te envíes la semilla a ti mismo por correo electrónico ni por una app de mensajería. El correo electrónico y las apps de mensajería almacenan datos en texto plano en servidores, en copias de seguridad y en todos los dispositivos donde se haya iniciado sesión alguna vez. La frase sobrevive a la conversación.

No te saltes la verificación de la dirección en la pantalla del hardware. La propia pantalla del hardware es la única parte del proceso de transacción en la que puedes confiar plenamente. Saltarse esa verificación es la forma más rápida de perderlo todo por malware de sustitución de direcciones.

No apruebes autorizaciones ilimitadas de tokens después de la migración. Los viejos hábitos son difíciles de abandonar, pero aprobar que un contrato gaste todo tu saldo de un activo rara vez es necesario. Establece límites personalizados cuando la dapp lo permita y revoca de forma estricta cuando hayas terminado.

Lista de comprobación práctica antes, durante y después de tu cambio

Una migración va bien cuando la tratas como un proyecto deliberado con fases, no como una tarea de una sola tarde.

Antes. Haz una lista de todas las cadenas que tu MetaMask haya usado alguna vez. Haz una lista de cada dapp que hayas autorizado. Confirma que tienes tu frase de recuperación respaldada en un lugar físico, porque la migración es un mal momento para descubrir que tu única copia ha desaparecido. Compra una hardware wallet directamente al fabricante. Planifica hacer los movimientos reales en un día en el que no tengas prisa.

Durante. Inicializa el hardware como nuevo, anota la nueva seed y nunca la escribas en ningún otro dispositivo. Empareja el hardware con MetaMask. Envía una pequeña transacción de prueba a la nueva dirección respaldada por hardware. Verifica la dirección en la pantalla del hardware. Después envía el resto. Repite el proceso para cada cadena. Barre cualquier saldo que hayas olvidado.

Después. Ejecuta el escáner de autorizaciones en cada cadena, tanto para la dirección antigua como para la nueva. Revoca todo lo que ya no uses activamente. Ignora cualquier dust inesperado. Vuelve a verificar cada contacto guardado comparándolo con la libreta de direcciones dentro de tu hardware wallet, no con el historial de transacciones de tu software wallet. Considera dividir tus tenencias entre una bóveda fría a largo plazo en una hardware wallet que rara vez se conecte, y una pequeña hot wallet para trading activo.

Si algo te parece raro en cualquier paso, detente. Las migraciones de wallets son reversibles en el sentido de que los fondos que aún no has movido siguen estando seguros. Las transacciones que has firmado no son reversibles. Ir más despacio es más seguro.

Sigue los riesgos de migración de wallets con señales claras

Las migraciones de wallets y las estafas que las rodean se mueven rápido. Cada semana aparecen nuevos contratos que drenan autorizaciones, las botnets de envenenamiento de direcciones se vuelven más sofisticadas y el software de wallet falso resulta cada vez más difícil de distinguir del real. Seguir estas amenazas manualmente entre cadenas, plataformas sociales y fuentes de seguridad es una batalla perdida. Zippfeed muestra noticias de seguridad cripto y titulares sobre wallets con puntuación de sentimiento (bullish, neutral o bearish) y una calificación de importancia, para que puedas detectar los riesgos que realmente importan para tus tenencias antes de que lleguen a tu bandeja de entrada.

Preguntas frecuentes

¿Es seguro importar mi seed phrase de MetaMask en otra wallet?
No. Importar tu seed phrase en cualquier software adicional, ya sea una extensión de navegador, una app móvil o una herramienta web, duplica de forma permanente tu clave maestra en un segundo dispositivo. Cada copia es una futura superficie de ataque. La alternativa segura es vincular una hardware wallet con tu MetaMask actual y mover la actividad allí, para que la seed permanezca sellada en el dispositivo hardware. Trata tu seed phrase como la escritura de tu casa: no hagas copias adicionales salvo que entiendas perfectamente dónde vivirá cada una.
¿Cómo migro de MetaMask a una hardware wallet?
Compra una hardware wallet directamente al fabricante, como Ledger o Trezor, inicialízala como dispositivo nuevo y anota en papel o metal la seed phrase que genere. En MetaMask, elige Connect Hardware Wallet y empareja el dispositivo. Selecciona una de las direcciones derivadas como tu nueva dirección de recepción, envía primero una pequeña transacción de prueba, verifica la dirección en la propia pantalla del hardware y después mueve el resto. Por último, revoca las aprobaciones antiguas de tokens en la dirección original de MetaMask en todas las cadenas que hayas usado.
¿Debería seguir usando MetaMask después de migrar a una hardware wallet?
Sí, en la mayoría de los casos. La hardware wallet se empareja con MetaMask y MetaMask pasa a ser la interfaz, mientras que la firma se realiza en el dispositivo. Obtienes la compatibilidad con dapps de MetaMask junto con la seguridad de claves del hardware. Mantén solo pequeños saldos operativos en la parte caliente de MetaMask y trata la dirección respaldada por hardware como tu bóveda a largo plazo. Vacía o guarda en frío el MetaMask original cuando se haya movido la mayor parte de los fondos.
¿Qué es el address poisoning y por qué aumenta después de una migración?
El address poisoning ocurre cuando atacantes envían pequeñas transacciones de polvo desde una vanity address que imita los primeros y últimos caracteres de una dirección con la que has operado recientemente. El objetivo es colocar su dirección en tu historial de transacciones para que más adelante la copies por error. Aumenta tras una migración porque una transferencia grande y visible on chain desde tu wallet antigua a una nueva dirección es justo el tipo de evento que monitorizan los bots. Para protegerte, nunca uses tu historial de transacciones como agenda de direcciones, verifica siempre la dirección en la pantalla de tu hardware wallet e ignora por completo cualquier polvo no solicitado.