Seguridad
No custodial por arquitectura, no por promesa
La propiedad de seguridad más fuerte aquí no es algo que prometamos hacer bien. Es algo que el sistema no puede hacer en absoluto: Unheld nunca tiene las claves que mueven tu dinero, así que una brecha en Unheld no puede gastarlo. Todo lo que sigue explica por qué eso es estructural y dónde siguen estando los riesgos reales.
Dónde están tus claves y dónde no
Tu monedero se genera en tu navegador. La frase secreta de recuperación se crea ahí, se te muestra una vez y nunca se transmite: no hay ninguna petición que la lleve, así que no existe copia en el servidor que pueda filtrarse. Lo que recibe Unheld es la parte pública, de solo lectura, de tu monedero: suficiente para reconocer tus direcciones y leer lo que llega a ellas, e insuficiente para autorizar una sola transacción.
La consecuencia práctica merece decirse sin rodeos: si alguien se llevara una copia completa de todo lo que Unheld almacena, seguiría sin poder mover tus fondos. Sabría qué direcciones son tuyas y qué ha llegado a ellas, lo cual es un problema de privacidad, no de solvencia.
Qué alcanzaría una brecha en Unheld y qué no
Podría quedar expuesto
- Qué direcciones te pertenecen y los pagos que llegaron a ellas.
- Los metadatos de facturas que decidiste guardar y las fichas de clientes que creaste.
- Los endpoints de webhooks y sus secretos de firma, hasta que los rotes.
No podría ocurrir
- Que tus fondos se gasten, se muevan o se congelen: las claves no están aquí para robarlas.
- Que tu frase de recuperación se lea desde nuestros sistemas; nunca se les envió.
- Que un pago se desvíe en tránsito; los pagos van a tu dirección, no a través de nosotros.
Puedes marcharte con todo
Tu frase de recuperación abre el mismo monedero en cualquier software estándar. Si esta cuenta desapareciera esta noche, los fondos de tus direcciones se podrían gastar mañana sin intervención nuestra. Esa es la prueba que conviene aplicar a cualquier proveedor de pagos: no si promete portarse bien, sino si portarse mal podría costarte algo.
Qué implica la autocustodia para ti
- Una frase de recuperación perdida es irrecuperable. Aquí nadie la tiene, así que ningún soporte puede restaurarla. Es el precio de la propiedad descrita arriba, no un descuido.
- Los pagos on-chain son definitivos. Enviar a la dirección equivocada, o por la red equivocada, no lo puede deshacer ni nadie.
- Tu navegador y tu dispositivo forman parte del perímetro de seguridad. Una máquina comprometida en el momento de generar el monedero es un riesgo que ningún cuidado del lado del servidor puede eliminar.
Nadie de Unheld te pedirá jamás tu frase de recuperación. Cualquier mensaje que lo haga no es nuestro, por muy convincente que parezca.
Informar de una vulnerabilidad
Informa primero en privado, a la dirección de abajo. No emprenderemos acciones legales contra investigadores de buena fe que eviten acceder a datos de terceros y no degraden el servicio. Hay un contacto legible por máquina publicado en /.well-known/security.txt.
Contacto de seguridadsupport@unheld.io
Preguntas de seguridad que hacen los comercios
¿Qué pasa con mi dinero si Unheld sufre una brecha?
Nada: las claves que mueven tus fondos no se guardan aquí, así que no hay nada que robar que permita gastarlos. Una brecha revelaría qué direcciones son tuyas y qué llegó a ellas, lo que es un problema de privacidad, no de solvencia.
¿Puede Unheld congelar mis fondos o bloquear un pago?
No, porque no hay ningún pago que bloquear: los cobros se liquidan directamente en tu propia dirección, nunca a través de un saldo de Unheld. No hay una cuenta que retenga tu dinero, así que no hay nada que podamos congelar, retrasar ni revertir.
¿Qué pasa con mi dinero si Unheld cierra?
Tus fondos siguen exactamente donde están, en direcciones que solo controla tu frase de recuperación. Esa frase abre la misma cartera en cualquier software estándar, así que puedes seguir gastando sin nosotros.
¿Unheld llega a ver mi frase de recuperación o mis claves privadas?
No: tu cartera se genera en tu navegador y la frase de recuperación nunca se transmite. Unheld recibe solo la parte pública, de solo lectura: suficiente para reconocer tus direcciones y leer lo que llega, e insuficiente para autorizar una sola transacción.
¿Qué pasa si pierdo mi frase de recuperación?
Los fondos son irrecuperables y ningún soporte puede restaurarlos. Nadie en Unheld tiene esa frase — la misma propiedad que impide que una brecha gaste tu dinero — así que este es el coste de la autocustodia, dicho sin rodeos.
¿Unheld ha pasado una auditoría de seguridad externa?
No. No hay auditoría de seguridad externa ni test de intrusión completado, y esta página lo dice en lugar de insinuar garantías inexistentes. Lo que sí puedes verificar tú mismo es la arquitectura: crea una cartera en testnet y observa qué sale y qué no de tu navegador.
Compruébalo tú mismo en testnet
Genera un monedero, observa qué sale de tu navegador y confirma que un pago llega a una dirección que tú controlas, antes de que haya dinero real de por medio.
Empieza gratis