Las startups Web3 de Málaga buscan nuevas formas de proteger sus tesorerías digitales

La gestión de activos digitales está evolucionando desde una wallet compartida hacia arquitecturas de custodia por capas, con hardware wallets, backups físicos y límites operativos para reducir el riesgo empresarial.
MÁLAGA, España — 6 de octubre de 2026 — A medida que las startups tecnológicas y Web3 amplían sus operaciones en Málaga, la seguridad de los activos digitales se está convirtiendo en un problema empresarial y no únicamente individual.
Para una persona, perder acceso a una wallet puede representar una pérdida financiera considerable.
Para una startup, un incidente puede afectar simultáneamente a la tesorería, los fondos operativos, los pagos a proveedores, los activos destinados a desarrollo y la continuidad de determinadas operaciones.
El problema se vuelve todavía más complejo cuando varios miembros del equipo necesitan interactuar con blockchain desde distintos dispositivos.
Una única seed phrase compartida entre fundadores o empleados puede convertirse en un punto único de fallo. Del mismo modo, mantener la totalidad de una treasury en una wallet utilizada diariamente para interactuar con aplicaciones Web3 puede aumentar innecesariamente la exposición.
Por este motivo, una nueva generación de equipos está adoptando un enfoque basado en segregación de activos, hardware-based signing y límites de exposición.
Una wallet para todo puede convertirse en un problema empresarial
Durante las primeras etapas de una startup, la simplicidad suele ser una ventaja.
Un fundador crea una wallet.
Los activos llegan.
El equipo utiliza esa misma dirección para operaciones, pagos y treasury.
El problema aparece cuando la empresa crece.
La wallet empieza a acumular diferentes funciones:
- recibir fondos;
- almacenar treasury;
- interactuar con smart contracts;
- pagar proveedores;
- realizar swaps;
- participar en campañas;
- recibir tokens;
- gestionar activos de diferentes redes.
Cada nueva función añade exposición.
Una wallet utilizada para interactuar con una dApp desconocida no debería tener necesariamente el mismo nivel de fondos que una wallet destinada a almacenar el capital de la empresa.
La solución no consiste necesariamente en utilizar una sola herramienta.
Consiste en diseñar una arquitectura.
La treasury debería tener una función diferente a la operational wallet
Una arquitectura empresarial sencilla puede dividir los activos en diferentes capas.
Treasury Wallet
Destinada a activos de largo plazo.
Su principal objetivo es conservar capital, no interactuar diariamente con protocolos.
Puede mantenerse en hardware wallets y utilizar procedimientos de acceso más estrictos.
Operational Wallet
Destinada a operaciones frecuentes.
Puede utilizarse para interactuar con dApps, realizar swaps o ejecutar determinadas operaciones de negocio.
El saldo debería ser limitado.
Spending Wallet
Destinada a gastos y pagos.
Puede contener únicamente los fondos necesarios para operaciones concretas.
La separación crea una barrera.
Si una wallet operacional resulta comprometida, el incidente no tiene por qué implicar automáticamente la pérdida de toda la treasury.
El verdadero objetivo es reducir el blast radius
En ciberseguridad existe un concepto especialmente relevante para Web3:
blast radius.
Se refiere al alcance que puede tener un incidente cuando un componente resulta comprometido.
Si una empresa mantiene todos sus activos en una única wallet, el blast radius puede ser enorme.
Si los activos están separados, el daño potencial puede quedar limitado a una determinada capa.
Por ejemplo:
Treasury: 90%
Operations: 8%
Spending: 2%
Los porcentajes son únicamente ilustrativos.
La idea fundamental es que una dApp utilizada por un empleado no debería tener acceso indirecto al 100% del patrimonio digital de la empresa.
Esta lógica resulta especialmente importante para startups que trabajan con DeFi, NFT infrastructure, tokenización, pagos blockchain o protocolos on-chain.
El ordenador del empleado no debería convertirse en la caja fuerte de la empresa
Una de las principales ventajas de una hardware wallet consiste precisamente en separar la clave privada del ordenador utilizado diariamente.
Un empleado puede necesitar utilizar:
- Slack;
- email;
- GitHub;
- Discord;
- navegadores;
- herramientas de IA;
- terminales;
- IDEs;
- paquetes npm;
- servicios cloud.
Ninguno de estos entornos debería convertirse automáticamente en la capa de seguridad de la treasury.
Una hardware wallet introduce una separación física entre el endpoint y el dispositivo de firma.
El ordenador puede preparar una transacción.
La hardware wallet conserva la clave.
El usuario verifica.
El dispositivo firma.
La blockchain ejecuta.
Esta separación reduce la dependencia de la seguridad del ordenador para proteger directamente la clave privada.
El riesgo de las extensiones y aplicaciones Web3
Las extensiones de navegador han convertido Web3 en una experiencia mucho más accesible.
Pero también han creado una superficie adicional de ataque.
Una extensión maliciosa o comprometida podría intentar modificar información, interceptar interacciones o manipular el flujo que conduce a una firma.
En una empresa, el problema puede multiplicarse.
Un equipo de cinco personas puede utilizar cinco ordenadores.
Un equipo de veinte personas puede utilizar veinte.
Cada endpoint representa una superficie adicional.
La treasury empresarial debería mantenerse separada de esa exposición.
Por ello, una política de seguridad razonable puede establecer que las operaciones de alto valor requieran un dispositivo dedicado y una verificación adicional.
OneKey ofrece hardware dedicado para diferentes niveles de custodia
Dentro de esta estrategia, OneKey proporciona diferentes dispositivos de hardware wallet destinados a usuarios individuales y profesionales.
El OneKey Classic 1S puede utilizarse como dispositivo dedicado para almacenamiento y firma de activos.
El OneKey Pro está orientado a usuarios que requieren una experiencia de interacción más avanzada, incluyendo pantalla táctil, clear signing y diferentes opciones de comunicación.
Para el backup de recovery phrases, KeyTag Titanium proporciona un formato físico de almacenamiento diseñado para ofrecer mayor resistencia que una copia convencional en papel.
La arquitectura puede estructurarse de esta forma:
OneKey Hardware Wallet
↓
Long-Term Treasury
↓
Physical Backup
Esta estructura permite separar la custodia de la actividad cotidiana del equipo.
Clear signing adquiere mayor importancia para las empresas
La seguridad empresarial no termina cuando la clave privada está protegida.
El segundo problema es determinar qué está firmando el empleado.
Un miembro del equipo puede recibir una solicitud de una dApp.
El navegador puede mostrar una interfaz aparentemente legítima.
El empleado puede aprobar.
Pero la operación real podría incluir permisos que el usuario no esperaba.
Clear signing busca proporcionar información más comprensible directamente en el dispositivo de firma.
Para una empresa, esto puede convertirse en una segunda línea de defensa.
La política interna puede exigir:
No clear verification → No signature.
Esto resulta especialmente relevante para operaciones de alto valor.
El problema de Permit2 y los permisos persistentes
Los usuarios Web3 pueden otorgar permisos para que determinados contratos interactúen con sus tokens.
En algunos casos, esos permisos pueden permanecer activos después de completar la operación original.
Para una empresa, esto crea un problema adicional.
Un empleado puede realizar una operación legítima hoy y dejar un permiso que posteriormente podría ser utilizado de manera inesperada si el contrato o la infraestructura relacionada resulta comprometida.
Por eso, la seguridad de treasury debería contemplar no solamente:
“¿Cuánto dinero estamos enviando?”
sino también:
“¿Qué permiso estamos otorgando?”
La gestión de allowances, approvals y firmas estructuradas debería formar parte de los procedimientos internos de los equipos Web3.
Málaga: un mercado natural para soluciones de seguridad Web3
La evolución tecnológica de Málaga está creando un entorno donde diferentes perfiles digitales pueden necesitar soluciones de self-custody.
Entre ellos se encuentran:
- fundadores de startups;
- desarrolladores blockchain;
- inversores crypto;
- operadores de nodos;
- equipos DeFi;
- consultores tecnológicos;
- agencias Web3;
- auditores de smart contracts;
- organizadores de hackathons;
- comunidades blockchain;
- profesionales remotos.
En hubs tecnológicos y espacios de trabajo de Málaga, la discusión sobre blockchain está evolucionando desde la adopción hacia cuestiones más operativas.
Cómo almacenar.
Cómo firmar.
Cómo recuperar.
Cómo autorizar.
Cómo pagar.
Cómo limitar el acceso.
Estas preguntas forman parte de la infraestructura necesaria para profesionalizar la gestión de activos digitales.
El caso de los hackathons: seguridad desde el primer día
Los hackathons Web3 representan un caso especialmente interesante.
Durante un evento, decenas o cientos de participantes pueden crear wallets, desplegar contratos y recibir tokens.
Los fondos utilizados durante el evento pueden terminar mezclados con wallets personales.
Una alternativa es proporcionar hardware wallets dedicadas para determinados equipos o premios.
Una organización puede adquirir dispositivos en volumen y utilizarlos como:
- premios;
- kits para desarrolladores;
- herramientas de formación;
- dispositivos de treasury;
- incentivos para equipos;
- material educativo.
OneKey contempla opciones de compra mayorista desde 25 unidades, lo que puede resultar relevante para startups, organizaciones, comunidades y eventos que necesitan múltiples dispositivos.
También existe una oportunidad para universidades y comunidades
La educación sobre blockchain suele concentrarse en smart contracts y desarrollo.
La seguridad operacional recibe menos atención.
Un programa universitario o una comunidad tecnológica puede enseñar simultáneamente:
Blockchain Development
Wallet Security
Transaction Verification
Private Key Management
Los estudiantes pueden aprender que una aplicación descentralizada no es automáticamente segura.
También pueden comprender que:
- una seed phrase no debe compartirse;
- una wallet de desarrollo no debería contener una treasury;
- una firma no equivale simplemente a hacer clic en “Confirm”;
- un contrato inteligente debe verificarse;
- un dispositivo de firma debe mantenerse separado del entorno de trabajo.
Esta formación puede ser tan importante como aprender a escribir Solidity.
Self-custody empresarial no significa eliminar la comodidad
Uno de los principales obstáculos para la adopción de cold storage es la percepción de que la seguridad siempre implica menos comodidad.
Pero la arquitectura moderna permite separar seguridad y spending.
Los activos de largo plazo pueden permanecer en cold storage.
Los fondos operativos pueden mantenerse en wallets con límites.
Y los gastos cotidianos pueden utilizar soluciones específicas de pago.
Mypal
Mypal permite explorar un modelo de spending basado en activos como USDT y USDC, con integración con Apple Pay y Google Pay en los escenarios compatibles.
Esto puede ser relevante para profesionales que desean utilizar activos digitales sin transferir necesariamente todo el flujo financiero a un exchange centralizado.
Código de invitación Mypal: 27090432.
KITE
KITE está orientado a un escenario diferente: el spending internacional y digital.
Para startups y desarrolladores, una tarjeta virtual puede utilizarse para determinados gastos relacionados con infraestructura, software y servicios online.
Entre los posibles casos de uso se encuentran:
- AWS;
- GitHub;
- OpenAI API;
- servidores;
- SaaS;
- herramientas digitales.
Código de referencia KITE: OKLL5B.
La disponibilidad, comisiones, límites y condiciones de estos servicios deben verificarse directamente antes de utilizarlos.
La nueva arquitectura para una startup Web3
Una empresa que quiera profesionalizar su treasury puede considerar una estructura como:
Nivel 1 — Cold Treasury
Hardware wallet.
Acceso restringido.
Backup físico.
Operaciones de alto valor.
Nivel 2 — Operational Wallet
Fondos limitados.
Interacción con protocolos.
Uso frecuente.
Nivel 3 — Spending
Pagos.
Suscripciones.
Gastos operativos.
Tarjetas o soluciones de pago.
Nivel 4 — Recovery
Backup físico independiente.
Acceso de emergencia.
Procedimientos documentados.
Esta estructura permite que diferentes riesgos tengan diferentes niveles de impacto.
Cinco controles que una empresa puede implementar
1. Nunca compartir una recovery phrase
Una seed phrase empresarial no debería circular por Slack, email, Google Drive ni documentos compartidos.
2. Limitar los fondos de las wallets operativas
No es necesario exponer toda la treasury para ejecutar una operación de bajo valor.
3. Separar dispositivos
El ordenador utilizado para desarrollo no debería ser necesariamente el dispositivo utilizado para operaciones críticas.
4. Verificar las firmas
Las operaciones importantes deberían revisarse antes de autorizarse.
5. Documentar la recuperación
Una empresa necesita saber qué sucede si un fundador pierde un dispositivo, abandona la compañía o deja de estar disponible.
La continuidad operacional debe formar parte de la estrategia de custodia.
Del “wallet management” a la infraestructura de treasury
La evolución de Web3 está cambiando la manera en que las empresas piensan sobre las wallets.
Una wallet ya no es simplemente una aplicación instalada en un navegador.
Puede convertirse en una pieza de infraestructura financiera.
Su diseño debe contemplar:
Custodia
Autorización
Recuperación
Gobernanza
Spending
Segregación de riesgos
Para una startup que maneja activos digitales, esta evolución es especialmente importante.
La pregunta ya no debería ser:
“¿Qué wallet usamos?”
Sino:
“¿Qué arquitectura de custodia necesita nuestra empresa?”
OneKey como componente de una estrategia de seguridad
OneKey no elimina todos los riesgos de una operación Web3.
Un empleado todavía puede caer en phishing.
Una empresa puede aprobar un contrato malicioso.
Una recovery phrase puede perderse.
Un usuario puede enviar fondos a una dirección incorrecta.
La función de una hardware wallet es proporcionar una capa dedicada para proteger las claves y realizar operaciones de firma.
Cuando se combina con procedimientos internos, segregación de fondos y backups físicos, puede convertirse en una pieza de una estrategia empresarial más amplia.
Para pedidos superiores a US$99, la oferta disponible incluye envío gratuito y rápido, además de hasta 5 USDT de cashback, sujeto a las condiciones vigentes en el momento de la compra.
El próximo desafío de Málaga no será solamente adoptar Web3, sino protegerla
Málaga ha construido un entorno cada vez más atractivo para empresas tecnológicas y profesionales digitales.
A medida que más startups experimentan con blockchain, stablecoins, tokenización y sistemas financieros on-chain, la seguridad de las treasury digitales adquiere una importancia equivalente a la seguridad de cualquier otro sistema empresarial.
La solución no consiste en eliminar la interacción con blockchain.
Consiste en controlar cómo se produce.
Una arquitectura de self-custody bien diseñada puede mantener la treasury separada de las operaciones cotidianas, limitar el blast radius de un incidente y proporcionar una capa física adicional para la firma de transacciones.
Para los equipos Web3 de Málaga, la próxima etapa de madurez puede resumirse en una idea sencilla:
No basta con tener control sobre las claves. Hay que controlar también quién puede utilizarlas, desde qué dispositivo, para qué operación y bajo qué procedimiento.
Sobre OneKey
OneKey desarrolla hardware wallets y herramientas de self-custody para usuarios individuales, profesionales y equipos que gestionan activos digitales.
Su gama incluye OneKey Classic 1S, OneKey Pro y KeyTag Titanium, con características como Secure Element EAL6+, mecanismos anti-tamper, clear signing y soluciones de backup físico.
Este contenido tiene carácter informativo y educativo y no constituye asesoramiento financiero, legal o de inversión. Las empresas deben adaptar sus políticas de custodia a sus necesidades, jurisdicción y estructura de gobierno. Las características, promociones, disponibilidad y condiciones de los productos y servicios mencionados pueden cambiar.