Seguridad de wallets agénticas: cómo los agentes de IA pueden realizar transacciones con menos riesgo
Las billeteras de agentes enfrentan inyección de prompts, exposición de claves y riesgos de permisos. Así es como el aislamiento de billeteras y los límites de gasto minimizan el riesgo.
Una wallet agéntica es segura cuando trata al agente de IA como un proponente de transacciones desconocido en lugar de un firmante de confianza. Las claves permanecen aisladas del proceso de razonamiento del agente, los permisos tienen un alcance definido y son revocables, y cada transacción se verifica antes de firmarse, de modo que un agente manipulado o con fallos puede ser contenido.
Con las wallets agénticas, la seguridad depende de si el agente puede acceder directamente a las claves privadas, de si sus permisos tienen un alcance definido o son ilimitados, y de si una transacción se verifica antes de firmarse y no después. Un agente que propone acciones a una wallet aislada con políticas aplicadas presenta un perfil de riesgo diferente al de uno que gestiona sus propias claves.
Configuración
Dónde reside realmente el riesgo
El agente tiene la clave privada directamente
Cualquier compromiso del agente implica un compromiso de los fondos
El agente y el firmante comparten un mismo entorno de ejecución
Un fallo en el agente, o en una herramienta que utiliza, puede alcanzar la ruta de firma
La firma está aislada, pero los permisos son ilimitados
Un agente manipulado puede seguir autorizando cualquier acción que la wallet permita
La firma está aislada, los permisos tienen alcance definido y las transacciones se verifican antes de firmar
Un agente manipulado está limitado por la política, no por su propio criterio
Por qué una wallet agéntica necesita un modelo de amenazas diferente
Una wallet diseñada para una persona asume que un humano revisa cada transacción antes de firmarla. Una wallet agéntica no puede asumir eso: el mismo proceso que lee los metadatos de un token, una página web o una respuesta de API puede ser también el proceso que decide qué firmar a continuación. Cómo los agentes de IA realizan transacciones sin tocar tus claves cubre el ciclo de vida completo desde la intención hasta la ejecución. Lo que importa para la seguridad es dónde se permite que las entradas no confiables del agente y su autoridad de firma de transacciones coexistan, y si algo independiente del agente tiene voz antes de que una transacción llegue a la cadena.
Los riesgos específicos de los agentes, no solo de las wallets
La inyección de prompts convertida en una transacción firmada
La inyección de prompts oculta instrucciones dentro del contenido que un agente está diseñado para leer, como una descripción de token, una página web, un correo electrónico o una respuesta de API, en lugar de dentro de una conversación con el usuario. Esto importa más en un contexto de wallet que en la mayoría de los demás: un agente engañado para enviar un mal correo electrónico es un inconveniente; un agente con autoridad de firma que es engañado puede producir una transacción irreversible.
Claves accesibles desde el propio entorno de ejecución del agente
Un agente que puede leer su propia clave de firma, ya sea desde un archivo de configuración, una variable de entorno o la memoria de la aplicación, convierte cualquier compromiso de ese agente en un compromiso de los fondos que controla. Considera el incidente del 8 de febrero de 2026 en el que el Owockibot de Gitcoin expuso su propia clave privada de hot wallet en múltiples ubicaciones a pesar de haber recibido instrucciones de no compartirla nunca; las pérdidas se contuvieron principalmente porque la wallet solo tenía alrededor de $2,100. El modo servidor-wallet de MetaMask Agent Wallet mantiene las claves dentro de un entorno de ejecución de confianza al que el agente no tiene acceso. Existe un modo separado de bring-your-own-wallet para desarrolladores que necesitan control local de las claves, y su documentación es explícita en que el mnemónico nunca debe pasarse como argumento de línea de comandos, sino solo a través de una variable de entorno, ya que el historial de comandos y las listas de procesos son en sí mismos una vía de exposición.
Permisos que no se reducen para adaptarse a la tarea
Un agente con alcance para verificar saldos no necesita la autoridad para aprobar gastos ilimitados de tokens en cualquier contrato. Cuando los permisos no se reducen a la tarea en cuestión, un agente comprometido o engañado puede actuar con la autoridad total de la wallet en lugar de con una parte limitada de ella.
Confundir el seguro de transacciones con un control de seguridad
Algunas wallets agénticas combinan su stack de seguridad con reembolsos en caso de que algo salga mal. Transaction Shield, la suscripción de MetaMask que combina Transaction Protection con soporte prioritario, reembolsa hasta $10,000 al mes en mUSD por transacciones elegibles que superan las verificaciones de seguridad de MetaMask y aun así generan pérdidas. Excluye explícitamente las pérdidas derivadas de una Secret Recovery Phrase o clave privada comprometida o filtrada, las pérdidas ordinarias de mercado, los exploits a nivel de protocolo y las transferencias entre pares. El reembolso puede absorber el resultado de una transacción que parecía segura y no lo era.
Qué pueden cambiar Guard Mode y Beast Mode en cuanto a la exposición
Los dos modos de operación de MetaMask Agent Wallet determinan qué controles se aplican automáticamente y cuáles dependen de que el usuario detecte un problema en tiempo real. La documentación de modos de trading de MetaMask enumera las salvaguardas que cada modo aplica antes de que una transacción pueda proceder:
Salvaguarda aplicada automáticamente
Guard Mode
Beast Mode
Análisis de amenazas en cada transacción
Sí
Sí
Lista de redes permitidas
Sí
No
Lista de direcciones permitidas
Sí
No
Lista de destinatarios de tokens permitidos
Sí
No
Límite de salida acumulado en 24 horas
Sí
No
Ambos modos detienen una transacción que el análisis de amenazas de MetaMask marca como maliciosa o un contrato que marca como arriesgado, y ambos requieren aprobación 2FA antes de que cualquiera de los dos tipos proceda. En Guard Mode, cualquier cosa fuera de las listas de permitidos configuradas o por encima del límite de salida también se pausa para su aprobación. En Beast Mode, no, porque no hay listas de permitidos fuera de las cuales quedar. Beast Mode no debilita específicamente la detección de transacciones maliciosas; elimina la capa de listas de permitidos y límites de gasto que de otro modo detectaría una transacción de apariencia legítima que el agente no debería haber intentado en primer lugar.
Cómo funciona el aislamiento bajo la wallet
La guía para desarrolladores de MetaMask para construir server wallets orientadas a agentes describe el patrón general: una clave de firma reside dentro de un entorno de ejecución de confianza sin red externa ni almacenamiento persistente, el agente solo posee una credencial separada para solicitar una firma, y el enclave, no el agente, verifica la solicitud, aplica la política y produce la firma. El agente propone; nunca posee. La arquitectura de MetaMask Agent Wallet aplica esa separación directamente: en el modo servidor-wallet, las claves se gestionan dentro de un TEE al que el agente no puede acceder, mientras que el usuario conserva la autocustodia y puede exportar la Secret Recovery Phrase subyacente. Una solicitud que necesita aprobación entra en un estado AWAITING_MFA, y solo la aprobación del propio MetaMask Mobile del usuario o la confirmación por correo electrónico puede hacerla avanzar, no el agente.
Una lista de verificación antes de conectar un agente a fondos reales:
El entorno de ejecución del agente no puede leer ni exportar la clave privada.
La firma ocurre en un entorno aislado, no en el propio proceso del agente.
El gasto está limitado por transacción y de forma acumulada.
Los contratos, redes y destinatarios pueden incluirse en listas de permitidos en lugar de dejarse abiertos.
Cada transacción se simula y se analiza en busca de amenazas antes de firmarse.
Los límites de política se aplican fuera del modelo. Un system prompt es una guía, no una medida de aplicación.
Los permisos pueden revocarse, o una sesión puede cerrarse, de inmediato.
Las acciones marcadas y completadas se registran y son auditables.
La configuración se ha probado frente a escenarios de inyección de prompts, no solo frente a prompts esperados.
Cualquier cobertura de reembolso se comprende por lo que excluye, no solo por lo que incluye.
Dónde se sitúa el límite de seguridad en los distintos modelos de wallets agénticas
Los proveedores de wallets agénticas están convergiendo en la misma conclusión: el agente no debería ser el límite de seguridad. Lo que difiere es dónde se sitúa ese límite en su lugar.
Dónde se sitúa el límite
Ejemplo
Principal compensación
Hardware más confirmación humana obligatoria
El modelo "los agentes proponen, los humanos firman" de Ledger
Supervisión sólida, pero cada acción requiere la presencia de una persona
Política e inspección aplicadas por infraestructura
Los límites de gasto programáticos y el screening KYT de Coinbase
Rápido de implementar; la infraestructura del proveedor permanece en la ruta de confianza
Wallet de autocustodia con permisos de alcance definido y revocables
Guard Mode y Beast Mode de MetaMask Agent Wallet
El usuario conserva la vía de salida; las políticas deben configurarse deliberadamente
Aislamiento a nivel de proceso al que el agente arquitectónicamente no puede acceder
La wallet Web3 Companion de código abierto de BlockSec
Contención sólida por diseño; más reciente y autohospedada en lugar de ser un producto gestionado
Nada de esto hace que un agente sea inmune a la manipulación. El objetivo realista no es un modelo que nunca sea engañado. Es una wallet donde ser engañado no se convierte en autoridad financiera ilimitada, donde lo peor que un agente comprometido puede hacer está acotado por un límite de gasto, una lista de permitidos y una firma a la que nunca pudo acceder por sí solo.
Preguntas frecuentes sobre seguridad de billeteras agénticas
Las billeteras agénticas pueden ser seguras cuando las claves de firma del agente están aisladas de su proceso de razonamiento, los permisos tienen un alcance definido en lugar de ser ilimitados, y las transacciones se verifican antes de firmarse. Un agente que posee su propia clave privada, o comparte un entorno de ejecución con el código que firma transacciones, conlleva un riesgo materialmente diferente al de uno que únicamente propone acciones a una billetera con aplicación independiente.
Puede hacerlo, si el agente comprometido también tiene autoridad para firmar o activar la firma directamente. La inyección de prompts oculta instrucciones dentro del contenido que el agente está diseñado para leer, como una página web, el nombre de un token o una respuesta de API, y es más peligrosa cuando el mismo agente que lee ese contenido también puede mover fondos. Aislar la firma del entorno de ejecución del agente, limitar sus permisos y verificar cada transacción antes de que la firme reduce el impacto que una inyección exitosa puede tener.
No. Una clave privada debe almacenarse en un lugar al que el propio proceso y las herramientas del agente no puedan acceder, como un firmante aislado, un entorno de ejecución de confianza o hardware, en lugar de en la memoria del agente, variables de entorno o archivos locales. Si el agente puede leer la clave, un compromiso del agente se convierte en un compromiso de los fondos.
Transaction Shield cubre transacciones elegibles que superan las verificaciones de seguridad de MetaMask pero que aun así generan pérdidas, hasta $10,000 por mes y hasta 100 transacciones elegibles. No cubre Secret Recovery Phrases o claves privadas comprometidas o filtradas, pérdidas ordinarias de mercado, exploits a nivel de protocolo, transferencias entre particulares ni transacciones que no cumplan con las reglas de elegibilidad de Transaction Shield. Es un respaldo de reembolso, no un sustituto del aislamiento de claves.
En una wallet con políticas aplicadas, una transacción fuera del alcance o que supera el límite se detiene para la aprobación del usuario en lugar de ejecutarse automáticamente. En el Guard Mode de la server-wallet de MetaMask Agent Wallet, esto incluye transacciones fuera de las allowlists o que superan el límite de salida acumulado en las últimas 24 horas. En Beast Mode, esas verificaciones de allowlist y de salida no se aplican, aunque las transacciones maliciosas o de riesgo siguen requiriendo aprobación.
La autocustodia determina quién tiene el camino de salida: el usuario puede marcharse con sus claves en lugar de depender indefinidamente de la infraestructura de un proveedor. Por sí sola, no determina qué puede hacer un agente con la wallet en el día a día. Una wallet agéntica segura necesita ambas cosas: autocustodia para el camino de salida, y permisos delimitados y aplicados para lo que el agente puede autorizar realmente.
Suscríbete a Alpha y recibe el alpha de mercado directamente en tu bandeja de entrada
Traducido por IA. Puede contener errores. Por favor, verifique siempre la información.
Califica la traducción
MetaMask
MetaMask, anteriormente Consensys Software Inc, es la plataforma financiera self-custodial más grande del mundo, que ofrece a las personas un único lugar para guardar, gastar, ahorrar y hacer crecer su dinero tanto en criptoactivos como en activos tradicionales. La compañía está construyendo la plataforma de consumo donde esto ocurre, reuniendo pagos, ahorros, inversiones y activos digitales en una experiencia fluida y unificada. Habiendo evolucionado a partir de la wallet self-custodial más utilizada del mundo, MetaMask otorga a los usuarios control directo sobre su dinero y activos, con presencia en aproximadamente 190 países. MetaMask ha desempeñado un papel fundamental en el crecimiento de Ethereum desde 2016. Hoy, MetaMask se sitúa en el centro de la economía onchain, construyendo el sistema operativo para el Open Money y poniendo a las personas en pleno control de su vida financiera.