Seguridad

Cómo protegemos tu cuenta de Lobo Caudalecto

La seguridad de la cuenta no es una única función, es un conjunto de controles en capas que trabajan juntos. A continuación se detalla, punto por punto, qué protege tu cuenta, tus datos y tus fondos.

1. Autenticación en dos pasos (2FA/MFA)

Toda cuenta puede habilitar un código de una app autenticadora o un código SMS de un solo uso como segundo paso al iniciar sesión, además de tu contraseña. Recomendamos con firmeza activar el 2FA inmediatamente después del registro, ya que es el control con más probabilidades de frenar una toma de cuenta aunque tu contraseña se vea comprometida en otro sitio. El 2FA es opcional al registrarte, pero puede hacerse obligatorio a pedido en cuentas con saldos mayores. Si perdés el acceso a tu dispositivo autenticador, la recuperación requiere verificar tu identidad a través de nuestro equipo de soporte con los mismos documentos aceptados durante el alta, nunca solo por correo electrónico.

Siempre que es posible preferimos las apps autenticadoras a los códigos por SMS, ya que el SMS puede ser vulnerable a ataques de duplicación de SIM (SIM swap) de una manera en que no lo es una app instalada en tu dispositivo. Si cambiás de teléfono, volver a registrar el 2FA lleva unos minutos desde la configuración de tu cuenta; hacelo antes de que tu dispositivo anterior se borre o se entregue, no después.

2. Cifrado

Los datos se cifran tanto en tránsito como en reposo. Cada conexión entre tu navegador y nuestros servidores usa cifrado TLS, de modo que la información no pueda leerse si es interceptada en la red. Los datos almacenados de la cuenta, incluidos los documentos de identidad enviados para verificación, se cifran en reposo en nuestra infraestructura. Las claves de cifrado se gestionan por separado de los sistemas que las usan, y el acceso a los datos descifrados se limita a los servicios específicos que lo necesitan para funcionar, como la verificación de identidad y el soporte de cuentas.

Revisamos periódicamente nuestros estándares de cifrado frente a las prácticas actuales de la industria y rotamos las claves según un cronograma definido en lugar de dejarlas estáticas indefinidamente. Las copias de respaldo de los datos de las cuentas siguen el mismo estándar de cifrado que los sistemas en producción, de modo que un respaldo nunca es un eslabón más débil que el entorno del que se copia.

3. Protección contra fraude y phishing

Toda comunicación oficial proviene únicamente de nuestro dominio verificado y de nuestra dirección de correo de soporte, nunca de un dominio parecido ni de una cuenta personal. Publicamos nuestros canales oficiales en la página de Alerta de Fraude para que puedas comprobar cualquier mensaje que diga ser nuestro. Nunca pedimos tu contraseña, la semilla completa del 2FA ni un código de un solo uso por teléfono o correo, y cualquier mensaje que lo haga debe considerarse fraudulento y reportarse de inmediato a [email protected].

También monitoreamos activamente dominios parecidos e intentos de suplantación de nuestra marca, y actuamos para dar de baja sitios y perfiles fraudulentos cuando los identificamos. Si alguna vez no estás seguro de que un mensaje, una llamada o un sitio web sean genuinamente de Lobo Caudalecto, no hagas clic: contactanos directamente por el canal indicado en este sitio.

4. Notificaciones de inicio de sesión

Enviamos una alerta por correo cada vez que se accede a tu cuenta desde un dispositivo nuevo, un navegador nuevo o una ubicación inusual. Si la actividad de la notificación te resulta desconocida, podés proteger tu cuenta directamente desde la alerta forzando un restablecimiento de contraseña y revisando las sesiones activas. Estas alertas no son opcionales y no pueden desactivarse, ya que son una de las formas más rápidas de detectar un acceso no autorizado antes de que se produzca un daño.

Las alertas incluyen suficiente detalle, ubicación aproximada y tipo de dispositivo, para que puedas juzgar en segundos si el inicio de sesión fuiste vos. Si no reconocés un acceso, actuá de inmediato en lugar de esperar a ver si algo más luce raro; la alerta está diseñada para darte tiempo de bloquear la cuenta antes de que ocurran más accesos.

5. Gestión de dispositivos y sesiones

El panel de tu cuenta muestra todas las sesiones activas, con el tipo de dispositivo, la ubicación aproximada y la hora de su última actividad. Podés revocar cualquier sesión de forma remota con un solo clic, lo que cierra inmediatamente la sesión de ese dispositivo. Las sesiones también vencen automáticamente tras un período de inactividad, de modo que un navegador olvidado con la sesión abierta en una computadora compartida no queda abierto indefinidamente.

Te recomendamos revisar tus sesiones activas periódicamente, no solo cuando algo te parece raro, para que una entrada desconocida se destaque de inmediato en lugar de perderse en una lista que nunca mirás. Revocar una sesión que no reconocés lleva un clic y no afecta a ninguno de tus otros dispositivos activos.

6. Recuperación de la cuenta

Si perdés el acceso a tu cuenta, la recuperación siempre requiere verificación de identidad, con el mismo tipo de documentos que presentaste al registrarte, cotejados con los datos registrados. Esto es deliberadamente más lento que un simple enlace por correo porque evita que otra persona tome el control de tu cuenta con solo comprometer tu casilla de correo. Las solicitudes de recuperación las gestiona directamente nuestro equipo de soporte y normalmente se resuelven en pocos días hábiles una vez recibidos los documentos.

Entendemos la fricción que esto agrega cuando realmente necesitás recuperar el acceso rápido, y mantuvimos el proceso tan ágil como pudimos sin debilitarlo. Mantener actualizados con anticipación tus datos de contacto y documentos de identidad es lo más importante que podés hacer para acelerar una futura solicitud de recuperación.

7. Permisos de las claves API

Si conectás una cuenta de un exchange externo, la clave API que generes debe limitarse a los permisos mínimos que la plataforma realmente necesita: datos de mercado y trading. Nunca exigimos permiso de retiro en ninguna clave API que conectes, y te recomendamos que nunca lo otorgues. Restringir así el alcance de la API significa que, aunque una clave llegara a exponerse, no se podrían sacar fondos del exchange conectado a través de ella.

La mayoría de los exchanges principales permiten definir una lista de IP permitidas en la clave como capa adicional, restringiéndola para que solo acepte solicitudes de nuestros sistemas. Es un paso extra opcional, pero valioso si el exchange que conectás lo admite, y tu gestor puede ayudarte a encontrar la opción si no sabés dónde está.

8. Historial de auditoría

Cada inicio de sesión, cambio de conexión y actualización de estrategia o de configuración en tu cuenta se registra con fecha y hora y es visible para vos en el historial de tu cuenta. Esto te da un registro completo que podés revisar en cualquier momento, y es el mismo registro que usan nuestros equipos de soporte y cumplimiento si reportás actividad sospechosa, por lo que nada tiene que reconstruirse de memoria.

El registro de auditoría es de solo agregado: una vez registradas, las entradas pasadas no pueden ser editadas ni eliminadas, ni por vos, ni por nosotros, ni por nadie. Es una decisión de diseño deliberada: hace que el registro sea confiable como evidencia si alguna vez necesitás cuestionar actividad en tu cuenta.

9. Soporte ante incidentes

Si creés que tu cuenta fue comprometida, contactá de inmediato a [email protected] y podremos suspender la actividad de la cuenta mientras investigamos. Nuestro equipo de soporte confirmará tu identidad, repasará el historial de auditoría con vos y restablecerá las credenciales según sea necesario. Los incidentes confirmados se escalan internamente a nuestro equipo de cumplimiento, y nos comunicaremos con vos durante todo el proceso en lugar de dejarte esperando novedades.

Una vez asegurada tu cuenta, repasaremos el registro de auditoría con vos para confirmar exactamente qué pasó y cuándo, y te ayudaremos a evaluar si también hay que rotar como precaución las claves de los exchanges conectados. Reportar un incidente rápido, incluso si no estás del todo seguro de que algo anda mal, es siempre lo correcto.