CRYPTALUME
Todos los artículos

Carteras con social recovery: cuando la comodidad se convierte en superficie de ataque

Por qué la recuperación basada en guardians puede mejorar la experiencia, pero también trasladar el riesgo a la ingeniería social, la компромisión de guardians y una mala configuración.

18 de agosto de 2026 · 6 min

Por qué parece más seguro de lo que es

Social recovery suele presentarse como una alternativa más amigable a la seed phrase: si se pierde la clave, el acceso puede restaurarse con guardians preseleccionados.

El problema es que parte de la seguridad sale de la criptografía y pasa a las relaciones humanas, creando una nueva clase de ataques — desde presión sobre guardians hasta abuso del flujo de recuperación.

    Qué dicen las especificaciones oficiales

    ERC-7093 describe el social recovery como un esquema con guardians, umbrales y un policy verifier, y trata la seguridad de la recuperación como una cuestión de diseño.

    IPTF señala que la calidad de la configuración depende del grafo social del usuario y que el riesgo dominante suele ser la ingeniería social contra el conjunto de guardians, además de guardians perdidos o comprometidos sin señal on-chain.

    • La seguridad depende de la selección de guardians, no solo del código.
    • Los umbrales y timelocks reducen el riesgo, pero no lo eliminan.
    • Un conjunto débil de guardians convierte la recuperación en objetivo de ataque.

    De dónde surge el riesgo

    No se trata necesariamente de un bug del smart contract. A menudo es una debilidad estructural del modelo: el atacante solo necesita convencer, engañar o comprometer a suficientes guardians.

    Ethereum.org también presenta las interfaces de wallet y los flujos de autenticación como una superficie de ataque separada, y considera sensibles los flujos relacionados con recuperación.

    • phishing e ingeniería social contra guardians
    • compromiso de email, SIM u otras cuentas involucradas en la recuperación
    • mala configuración: umbrales demasiado bajos o guardians demasiado homogéneos

    Conclusión práctica

    Social recovery es útil, pero no es una red de seguridad automática. Solo funciona bien con una configuración disciplinada, revisión periódica del conjunto de guardians y comprensión de que la recuperación también es una superficie de ataque.

    Para los usuarios, la pregunta real no es si la wallet tiene recovery. Es quién puede desbloquearlo — y qué tan protegidos están esos terceros, dispositivos o servicios.

    • Prefiere guardians independientes.
    • Evita canales de comunicación compartidos y puntos únicos de fallo.
    • Revisa timelock, cancelación y cambio de guardians.

    Fuentes y verificación

    El equipo editorial contrasta los hechos relevantes con varias fuentes independientes y primarias.

    Ethereum EIPsIPTF Ethereumethereum.orgethereum.orgethereum.org