1. Inicio
  2. Seguridad
Seguridad

Diseñado para fondos en custodia

OmniWallet recibe y custodia los fondos en tu nombre, por eso situamos la gestión de claves, la firma y el control de los retiros en el centro de nuestra arquitectura. Así es como protegemos los fondos.

Ilustración de una interfaz segura para gestionar claves y activos
01

Claves y firma

Claves aisladas

Las claves HD solo existen en un servicio de firma independiente. No tiene URL pública ni acceso a la base de datos, y solo pueden llamarlo nuestros servicios internos.

Solo firma lo que construye

El servicio de firma construye cada transacción y comprueba que cumple las políticas antes de firmarla. Nunca firma hashes ni datos recibidos desde fuera.

Políticas de firma obligatorias

Las direcciones de pago solo pueden transferir a la billetera caliente de la misma red. La billetera caliente solo puede pagar a billeteras frías, a billeteras de gas, a direcciones de comercios vinculadas con 2FA que ya hayan superado el periodo de espera de 24 horas, o a órdenes de retiro autorizadas con 2FA, cada una de las cuales solo puede usarse una vez.

Límites y congelación de emergencia

Hay límites de retiro por transacción, diarios y para toda la plataforma, y toda operación que infrinja las políticas se rechaza sin firmarse y genera una alerta. Si es necesario, se puede activar una congelación con un solo clic; para desactivarla se necesita la aprobación de dos administradores.

02

Almacenamiento de fondos

Billeteras frías multifirma

La mayor parte de los fondos se guarda en billeteras frías multifirma de hardware, que no se derivan de la semilla del sistema.

Límites de la billetera caliente

La billetera caliente solo mantiene el volumen de retiros de aproximadamente uno o dos días; el excedente se transfiere automáticamente a billeteras frías.

Contabilidad por partida doble y conciliación

Todos los importes se registran como números enteros en un libro de partida doble. Los saldos en la cadena se concilian cada hora y, a diario, comprobamos que el libro cuadre y que los pasivos no superen los activos en custodia.

03

Integridad de los depósitos

Solo contratos en lista blanca

Los tokens se identifican por la combinación «red + dirección de contrato». Los tokens que no están en la lista nunca se acreditan, lo que protege frente a USDT falsos y ataques de envenenamiento de direcciones.

Confirmaciones y detección de reorganizaciones

Los depósitos se acreditan solo al alcanzar el umbral de confirmación de cada red, y las transacciones fallidas (reverted) nunca se acreditan. Las reorganizaciones de bloques se detectan mediante el hash de cada bloque; si un depósito ya acreditado desaparece por este motivo, los retiros relacionados se congelan de inmediato.

Verificación con un segundo proveedor

Los depósitos de 1.000 USD o más se verifican también con un segundo proveedor de nodos, para que un único nodo no pueda inducirnos a error.

04

Controles de cuenta y de retiros

Autenticación en dos pasos obligatoria

Los propietarios, los administradores y cualquier rol que pueda hacer retiros o modificar listas blancas deben activar la autenticación en dos pasos (2FA). Los retiros, los cambios de billetera de liquidación, las claves de API y los cambios en el equipo requieren introducir un código de verificación en ese momento.

Aprobación de retiros

Los retiros pueden requerir uno o dos niveles de aprobación, y los de importe elevado pueden exigir un segundo aprobador.

Claves de API

Las claves se guardan como hash, se muestran una sola vez al crearlas y su alcance se puede limitar. Las claves con permisos de retiro deben tener configurada una lista blanca de IP.

Registros de auditoría

Todo cambio relacionado con los fondos o la seguridad queda en el registro de auditoría, que se escribe en el mismo lote que la transacción.

05

Prevención de blanqueo de capitales (AML)

Listas de sanciones y de estafas

Las direcciones de origen de los depósitos se cotejan con las listas de sanciones de la OFAC, la ONU y la UE, con la lista de estafas de ScamSniffer y con la lista de direcciones congeladas por Tether. Las listas se sincronizan automáticamente de forma periódica.

Qué pasa si hay coincidencia

Los pagos que coinciden con una lista de sanciones se marcan como failed y sus fondos se congelan; no se devuelven automáticamente a la dirección sancionada.

Herramientas de control de riesgos

El panel incluye herramientas de revisión AML y de rastreo de fondos para ayudarte a investigar pagos sospechosos.

06

Infraestructura

Construido sobre Cloudflare

El sitio web y la API se ejecutan en la red global de Cloudflare. Los servicios internos no tienen URL pública y solo son accesibles mediante enlaces de servicio internos.

Entornos completamente aislados

El entorno de pruebas y el de producción tienen servicios, bases de datos y claves totalmente independientes.

Conexiones e inicios de sesión seguros

Todas las conexiones usan HTTPS; las sesiones usan cookies HttpOnly, el registro está protegido contra bots y se aplican límites de frecuencia de solicitudes.

Notifica un problema de seguridad

Si encuentras una vulnerabilidad, escríbenos a support@ewin888.com con los pasos para reproducirla. No la divulgues públicamente ni accedas a datos que no te pertenezcan. Te responderemos lo antes posible.

¿Quieres más detalles?

Si tienes preguntas técnicas o de cumplimiento normativo, contáctanos.