En esta guía
- Empiece por lo irrenunciable
- Reservas y uso de activos
- Segregación y escenarios de fallo
- Política de retiros y capacidad de salida
- Arquitectura de seguridad
- Transparencia y evidencia
- Modelo de negocio e incentivos
- Lista de verificación imprimible
Empiece por lo irrenunciable
Antes de evaluar los detalles, defina lo que exige.
Para la mayoría de tenedores serios:
- Puede retirar en cadena a una dirección que controle.
- El bitcoin del cliente se mantiene 1:1 y no se utiliza para préstamos, colateral ni rendimiento.
- Los términos son claros, estables y comprensibles antes de depositar.
Si alguna de estas condiciones no se cumple, la relación no es custodia en sentido estricto. Es otro producto financiero.
→ Leer: Guía de custodia de bitcoin
Reservas y uso de activos
Pregunte directamente:
- ¿Mantienen reservas 1:1 para el bitcoin de clientes?
- ¿Puede utilizarse el bitcoin de clientes para cualquier fin (préstamos, rehypothecation, colateral, financiación interna)?
- ¿Hay circunstancias en las que el bitcoin quede gravado (pignorado, agrupado o sujeto a reclamaciones)?
Las respuestas claras importan. Un proveedor de custodia debe declarar de forma expresa que el bitcoin de clientes está totalmente reservado y no se despliega.
→ Leer: Custodia con reserva total → Leer: Por qué no ofrecemos rendimiento
Segregación y escenarios de fallo
La custodia segregada puede significar cosas distintas. Pida descripciones en lenguaje claro.
- ¿La titularidad se registra como un saldo interno, o los activos son claramente atribuibles a los clientes?
- ¿Qué ocurre con los activos de los clientes si el proveedor entra en quiebra?
- ¿Se consideran los activos de los clientes como propiedad del cliente o como parte del patrimonio del proveedor?
- ¿Qué jurisdicción rige el acuerdo de custodia?
Si el proveedor no puede describir claramente los escenarios de fallo, no sabe qué está comprando.
Política de retiros y capacidad de salida
Los retiros son la prueba de confianza. Evalúe la política antes de depositar:
- Liquidación en cadena: ¿los retiros se liquidan en la cadena de bitcoin?
- Control de dirección: ¿puede retirar a su propio monedero?
- Plazos: ¿cuál es la ventana de procesamiento declarada y qué condiciones pueden ampliarla?
- Límites: ¿límites diarios, saldos mínimos u otras restricciones?
- Verificación: ¿qué requisitos existen (KYC/KYB, direcciones en lista blanca) y pueden cambiar?
Luego pruébelo. Un proveedor con operaciones saludables trata los retiros como rutina.
→ Leer: Guía de retiros de bitcoin → Leer: Capacidad de salida, retiros y finalidad
Arquitectura de seguridad
La seguridad es la eliminación de modos de fallo, no afirmaciones de marketing.
Pregunte cómo protege el proveedor frente a:
- Compromiso remoto (aislamiento de claves, exposición de hot wallet y controles)
- Riesgo interno (separación de funciones, aprobaciones, mínimo privilegio)
- Pérdida de claves (redundancia, distribución geográfica, procedimientos de recuperación)
- Deriva operativa (pruebas de procedimientos, revisiones periódicas, respuesta a incidentes)
También pregunte qué no se divulga públicamente y por qué. Una buena seguridad evita convertir detalles sensibles en instrucciones públicas.
→ Leer: Guía de seguridad de bitcoin → Leer: Divulgaciones que importan
Transparencia y evidencia
Pregunte qué evidencia existe y qué cubre realmente:
| Tipo de evidencia | Qué cubre | Limitaciones |
|---|---|---|
| SOC 2 Tipo I | Diseño de controles en un momento determinado | No prueba la eficacia operativa |
| SOC 2 Tipo II | Controles operativos a lo largo de un periodo | El alcance puede excluir áreas clave |
| Prueba de reservas | Activos mantenidos en una instantánea | No prueba pasivos ni solvencia |
| Certificaciones | Afirmaciones específicas en un momento determinado | Alcance limitado, no es una auditoría completa |
Luego haga preguntas de seguimiento:
- ¿La evidencia cubre controles (cómo operan) o activos y pasivos (lo que deben y mantienen)?
- ¿Es puntual o cubre el comportamiento a lo largo de un periodo?
- ¿Qué queda explícitamente fuera de alcance?
El objetivo no es un único artefacto decisivo. Es un patrón coherente de comportamiento verificable en el tiempo, combinado con un proceso de retiro que pueda probar.
Modelo de negocio e incentivos
El modelo de negocio determina los incentivos.
- ¿Cómo gana dinero el proveedor? Comisiones de custodia, trading, spreads o rendimiento.
- ¿Puede el negocio sobrevivir si los clientes no hacen nada más que mantener durante años?
- ¿Qué otros productos existen y crean presión para desplegar activos de clientes?
La complejidad crea riesgo. Un proveedor de custodia enfocado suele ser más seguro que una plataforma que ofrece custodia junto con trading, préstamos y expansión constante de funciones.
→ Leer: Qué rompe la custodia → Leer: Entender los bancos de bitcoin
Lista de verificación imprimible
Modelo de custodia
- El proveedor declara reservas 1:1 para el bitcoin de clientes
- El proveedor declara que el bitcoin de clientes no se presta, pignora ni rehypoteca
- Los activos están segregados de una manera que el proveedor puede explicar claramente
- Los escenarios de fallo (insolvencia, interrupción operativa) están abordados por escrito
Retiros
- Los retiros se liquidan en cadena a direcciones que usted controla
- Las políticas incluyen plazos, límites, comisiones y pasos de verificación claros
- No hay lenguaje que conceda una suspensión discrecional amplia de retiros
- Puede probar un retiro periódicamente sin fricción
Seguridad y controles
- La exposición de hot wallets es limitada y controlada
- Existen aprobaciones de varias personas y separación de funciones
- Los procedimientos se prueban y revisan regularmente
- Se definen procesos de recuperación y continuidad
Transparencia y evidencia
- El proveedor ofrece evidencia significativa y explica su alcance
- El proveedor puede explicar qué demuestra y qué no demuestra la prueba de reservas
- La comunicación es clara y factual, no cargada de marketing
Incentivos
- Los ingresos del proveedor no dependen de la actividad de trading de los clientes
- El proveedor no necesita desplegar activos de clientes para sobrevivir
- El alcance del producto es enfocado
Si no puede obtener respuestas claras, asuma que acepta riesgo adicional. Dimensione en consecuencia y mantenga su salida real.
Fuentes adicionales
- SEC Investor Bulletin: Crypto Asset Custody Basics for Retail Investors. Guía tipo lista de verificación sobre riesgos de custodia.
- Interagency Statement: Crypto-Asset Safekeeping by Banking Organizations (FDIC/OCC/Fed). Expectativas de gestión de riesgos.
- AICPA: SOC 2 overview. Comprender SOC 2 Tipo I vs Tipo II.
- Bitcoin Core: Output script descriptors. Estándar para representar la política del monedero.