Seguridad de wallets agénticas: cómo los agentes de IA pueden realizar transacciones con menos riesgo

Las billeteras de agentes enfrentan inyección de prompts, exposición de claves y riesgos de permisos. Así es como el aislamiento de billeteras y los límites de gasto minimizan el riesgo.

7 min
Seguridad de wallets agénticas: cómo los agentes de IA pueden realizar transacciones con menos riesgo

Una wallet agéntica es segura cuando trata al agente de IA como un proponente de transacciones desconocido en lugar de un firmante de confianza. Las claves permanecen aisladas del proceso de razonamiento del agente, los permisos tienen un alcance definido y son revocables, y cada transacción se verifica antes de firmarse, de modo que un agente manipulado o con fallos puede ser contenido.

MetaMask explica qué es una wallet agéntica en ¿Qué es una wallet agéntica?, el ciclo de vida completo de las transacciones se detalla en Cómo los agentes de IA realizan transacciones sin tocar tus claves, y la importancia de la autocustodia se explica en Por qué cada agente de IA necesita una wallet. Lo que sigue se centra en mitigar los riesgos que surgen cuando es un agente, y no una persona, quien propone las transacciones.

¿Son seguras las wallets agénticas?

Con las wallets agénticas, la seguridad depende de si el agente puede acceder directamente a las claves privadas, de si sus permisos tienen un alcance definido o son ilimitados, y de si una transacción se verifica antes de firmarse y no después. Un agente que propone acciones a una wallet aislada con políticas aplicadas presenta un perfil de riesgo diferente al de uno que gestiona sus propias claves.

Configuración

Dónde reside realmente el riesgo

El agente tiene la clave privada directamente

Cualquier compromiso del agente implica un compromiso de los fondos

El agente y el firmante comparten un mismo entorno de ejecución

Un fallo en el agente, o en una herramienta que utiliza, puede alcanzar la ruta de firma

La firma está aislada, pero los permisos son ilimitados

Un agente manipulado puede seguir autorizando cualquier acción que la wallet permita

La firma está aislada, los permisos tienen alcance definido y las transacciones se verifican antes de firmar

Un agente manipulado está limitado por la política, no por su propio criterio

Por qué una wallet agéntica necesita un modelo de amenazas diferente

Una wallet diseñada para una persona asume que un humano revisa cada transacción antes de firmarla. Una wallet agéntica no puede asumir eso: el mismo proceso que lee los metadatos de un token, una página web o una respuesta de API puede ser también el proceso que decide qué firmar a continuación. Cómo los agentes de IA realizan transacciones sin tocar tus claves cubre el ciclo de vida completo desde la intención hasta la ejecución. Lo que importa para la seguridad es dónde se permite que las entradas no confiables del agente y su autoridad de firma de transacciones coexistan, y si algo independiente del agente tiene voz antes de que una transacción llegue a la cadena.

Los riesgos específicos de los agentes, no solo de las wallets

La inyección de prompts convertida en una transacción firmada

La inyección de prompts oculta instrucciones dentro del contenido que un agente está diseñado para leer, como una descripción de token, una página web, un correo electrónico o una respuesta de API, en lugar de dentro de una conversación con el usuario. Esto importa más en un contexto de wallet que en la mayoría de los demás: un agente engañado para enviar un mal correo electrónico es un inconveniente; un agente con autoridad de firma que es engañado puede producir una transacción irreversible.

Claves accesibles desde el propio entorno de ejecución del agente

Un agente que puede leer su propia clave de firma, ya sea desde un archivo de configuración, una variable de entorno o la memoria de la aplicación, convierte cualquier compromiso de ese agente en un compromiso de los fondos que controla. Considera el incidente del 8 de febrero de 2026 en el que el Owockibot de Gitcoin expuso su propia clave privada de hot wallet en múltiples ubicaciones a pesar de haber recibido instrucciones de no compartirla nunca; las pérdidas se contuvieron principalmente porque la wallet solo tenía alrededor de $2,100. El modo servidor-wallet de MetaMask Agent Wallet mantiene las claves dentro de un entorno de ejecución de confianza al que el agente no tiene acceso. Existe un modo separado de bring-your-own-wallet para desarrolladores que necesitan control local de las claves, y su documentación es explícita en que el mnemónico nunca debe pasarse como argumento de línea de comandos, sino solo a través de una variable de entorno, ya que el historial de comandos y las listas de procesos son en sí mismos una vía de exposición.

Permisos que no se reducen para adaptarse a la tarea

Un agente con alcance para verificar saldos no necesita la autoridad para aprobar gastos ilimitados de tokens en cualquier contrato. Cuando los permisos no se reducen a la tarea en cuestión, un agente comprometido o engañado puede actuar con la autoridad total de la wallet en lugar de con una parte limitada de ella.

Confundir el seguro de transacciones con un control de seguridad

Algunas wallets agénticas combinan su stack de seguridad con reembolsos en caso de que algo salga mal. Transaction Shield, la suscripción de MetaMask que combina Transaction Protection con soporte prioritario, reembolsa hasta $10,000 al mes en mUSD por transacciones elegibles que superan las verificaciones de seguridad de MetaMask y aun así generan pérdidas. Excluye explícitamente las pérdidas derivadas de una Secret Recovery Phrase o clave privada comprometida o filtrada, las pérdidas ordinarias de mercado, los exploits a nivel de protocolo y las transferencias entre pares. El reembolso puede absorber el resultado de una transacción que parecía segura y no lo era.

Qué pueden cambiar Guard Mode y Beast Mode en cuanto a la exposición

Los dos modos de operación de MetaMask Agent Wallet determinan qué controles se aplican automáticamente y cuáles dependen de que el usuario detecte un problema en tiempo real. La documentación de modos de trading de MetaMask enumera las salvaguardas que cada modo aplica antes de que una transacción pueda proceder:

Salvaguarda aplicada automáticamente

Guard Mode

Beast Mode

Análisis de amenazas en cada transacción

Lista de redes permitidas

No

Lista de direcciones permitidas

No

Lista de destinatarios de tokens permitidos

No

Límite de salida acumulado en 24 horas

No

Ambos modos detienen una transacción que el análisis de amenazas de MetaMask marca como maliciosa o un contrato que marca como arriesgado, y ambos requieren aprobación 2FA antes de que cualquiera de los dos tipos proceda. En Guard Mode, cualquier cosa fuera de las listas de permitidos configuradas o por encima del límite de salida también se pausa para su aprobación. En Beast Mode, no, porque no hay listas de permitidos fuera de las cuales quedar. Beast Mode no debilita específicamente la detección de transacciones maliciosas; elimina la capa de listas de permitidos y límites de gasto que de otro modo detectaría una transacción de apariencia legítima que el agente no debería haber intentado en primer lugar.

Cómo funciona el aislamiento bajo la wallet

La guía para desarrolladores de MetaMask para construir server wallets orientadas a agentes describe el patrón general: una clave de firma reside dentro de un entorno de ejecución de confianza sin red externa ni almacenamiento persistente, el agente solo posee una credencial separada para solicitar una firma, y el enclave, no el agente, verifica la solicitud, aplica la política y produce la firma. El agente propone; nunca posee. La arquitectura de MetaMask Agent Wallet aplica esa separación directamente: en el modo servidor-wallet, las claves se gestionan dentro de un TEE al que el agente no puede acceder, mientras que el usuario conserva la autocustodia y puede exportar la Secret Recovery Phrase subyacente. Una solicitud que necesita aprobación entra en un estado AWAITING_MFA, y solo la aprobación del propio MetaMask Mobile del usuario o la confirmación por correo electrónico puede hacerla avanzar, no el agente.

Una lista de verificación antes de conectar un agente a fondos reales:

  • El entorno de ejecución del agente no puede leer ni exportar la clave privada.

  • La firma ocurre en un entorno aislado, no en el propio proceso del agente.

  • El gasto está limitado por transacción y de forma acumulada.

  • Los contratos, redes y destinatarios pueden incluirse en listas de permitidos en lugar de dejarse abiertos.

  • Cada transacción se simula y se analiza en busca de amenazas antes de firmarse.

  • Los límites de política se aplican fuera del modelo. Un system prompt es una guía, no una medida de aplicación.

  • Los permisos pueden revocarse, o una sesión puede cerrarse, de inmediato.

  • Las acciones marcadas y completadas se registran y son auditables.

  • La configuración se ha probado frente a escenarios de inyección de prompts, no solo frente a prompts esperados.

  • Cualquier cobertura de reembolso se comprende por lo que excluye, no solo por lo que incluye.

Dónde se sitúa el límite de seguridad en los distintos modelos de wallets agénticas

Los proveedores de wallets agénticas están convergiendo en la misma conclusión: el agente no debería ser el límite de seguridad. Lo que difiere es dónde se sitúa ese límite en su lugar.

Dónde se sitúa el límite

Ejemplo

Principal compensación

Hardware más confirmación humana obligatoria

El modelo "los agentes proponen, los humanos firman" de Ledger

Supervisión sólida, pero cada acción requiere la presencia de una persona

Política e inspección aplicadas por infraestructura

Los límites de gasto programáticos y el screening KYT de Coinbase

Rápido de implementar; la infraestructura del proveedor permanece en la ruta de confianza

Wallet de autocustodia con permisos de alcance definido y revocables

Guard Mode y Beast Mode de MetaMask Agent Wallet

El usuario conserva la vía de salida; las políticas deben configurarse deliberadamente

Aislamiento a nivel de proceso al que el agente arquitectónicamente no puede acceder

La wallet Web3 Companion de código abierto de BlockSec

Contención sólida por diseño; más reciente y autohospedada en lugar de ser un producto gestionado

Para una evaluación completa proveedor por proveedor que incluye Coinbase, Cobo, Ledger, BitGo y OKX, consulta Las mejores wallets agénticas en 2026, comparadas.

Nada de esto hace que un agente sea inmune a la manipulación. El objetivo realista no es un modelo que nunca sea engañado. Es una wallet donde ser engañado no se convierte en autoridad financiera ilimitada, donde lo peor que un agente comprometido puede hacer está acotado por un límite de gasto, una lista de permitidos y una firma a la que nunca pudo acceder por sí solo.

Preguntas frecuentes sobre seguridad de billeteras agénticas

Traducido por IA. Puede contener errores. Por favor, verifique siempre la información.

Califica la traducción
  • MetaMask
    MetaMask

    La billetera cripto autocustodiada líder y puerta de entrada a Web3, desarrollada por Consensys.

    Leer todos los artículos