D'CENT App Wallet: cómo saber si tu frase de recuperación tiene que mudarse
El fabricante IoTrust informa de transferencias de activos llamativas en la cartera de aplicación D'CENT y pide a los usuarios que trasladen su saldo. Una sola pregunta lo decide: ¿se ha introducido alguna vez tu frase de recuperación en la aplicación?

Contenido de la tabla
Contenido de la tabla
Si guardas criptoactivos en la cartera de aplicación de D'CENT, deberías trasladarlos a una cartera con una nueva frase de recuperación. El fabricante IoTrust comunicó el 16 de septiembre de 2026 que había detectado transferencias de activos llamativas en esa misma aplicación y que investiga la causa. Según la empresa, lo afectado es la cartera de aplicación. Quien utiliza exclusivamente un dispositivo de hardware y nunca ha tecleado sus palabras en la aplicación no tiene, según este estado de cosas, nada que hacer.
Esa única distinción sostiene todo el asunto, y la mayoría de los teletipos la omite. De ella depende que esta tarde hagas unas cuantas transacciones o que duermas tranquilo. Este texto explica cómo reconocer a qué grupo perteneces, en qué orden proceder y qué dos pasos posteriores suelen quedar sin hacer.
D'CENT App Wallet: qué comunicó IoTrust el 16 de septiembre
El aviso llegó por el canal oficial de la empresa. Abre señalando que la compañía ha detectado transferencias de activos llamativas relacionadas con la cartera de aplicación D'CENT y que lleva a cabo una investigación urgente. Según los primeros hallazgos, el problema se limita a la cartera de aplicación.
La empresa no menciona ninguna causa. Tampoco indica un número de carteras afectadas ni un importe. Esa laguna importa para valorar el caso: mientras el propio fabricante no cifre el alcance, cualquier cantidad de daño que circule es una afirmación sin fundamento. La compañía anuncia que facilitará causa y alcance por sus canales oficiales en cuanto estén determinados.
Lo que ya está determinado es la recomendación. IoTrust pide a los usuarios afectados que transfieran sus fondos lo antes posible a una cartera de hardware o a otra dirección de confianza, que actualicen la aplicación a la versión vigente y que no lancen ninguna transacción más a través de la cartera de aplicación hasta esa actualización. La empresa advierte de forma expresa contra seguir instrucciones procedentes de canales no oficiales.
Por qué una investigación en curso no es una señal de tranquilidad
Una investigación cuyo resultado sigue pendiente es el estado más incómodo para los usuarios, porque no ofrece una elección entre lo correcto y lo incorrecto, sino entre el esfuerzo y el riesgo. El esfuerzo de la mudanza es abarcable y se hace una sola vez. El riesgo de esperar al resultado lo soporta el usuario en solitario, porque un saldo accesible mediante una lista de palabras comprometida no se recupera después.
Frase de recuperación: la única pregunta que decide si estás afectado
Una frase de recuperación, también llamada frase semilla o seed phrase, es la lista de por lo general 24 palabras de la que se derivan por cálculo todas las claves privadas de una cartera y, con ellas, el acceso completo al saldo. Quien conoce esas palabras tiene el saldo, con independencia de qué dispositivo esté en qué cajón.
De ahí surge la pregunta de control, y no es qué dispositivo posees, sino dónde se han introducido ya tus palabras. Se distinguen con nitidez tres casos.
Caso uno: creaste una cartera directamente en la aplicación, sin dispositivo de hardware. Entonces tu lista de palabras reside en el software y perteneces al grupo interpelado de forma directa.
Caso dos: posees un dispositivo de hardware, pero en algún momento importaste además su lista de palabras a la aplicación, por ejemplo para acceder con más comodidad a un saldo. Entonces la misma lista de palabras existe en dos sitios, y la recomendación vale igualmente para ti, aunque tu dispositivo no esté bajo sospecha.
Caso tres: conectas tu dispositivo de hardware a la aplicación solo para confirmar transacciones en el aparato y nunca has copiado las palabras. Según lo indicado hasta ahora por el fabricante, no tienes nada que emprender.
El segundo caso es el más traicionero, porque no se lee en el hardware. Depende de una decisión que muchos usuarios tomaron hace meses y hace tiempo que olvidaron. Si tienes dudas, da la importación por hecha: el coste de una precaución superflua son unas cuantas comisiones de red, y el coste de una falsa tranquilidad es el saldo.
Biometric Wallet, D'CENT X y R3covery Card: qué productos abarca el aviso
El fabricante mantiene varias líneas de producto, y el comunicado las separa. La cartera de aplicación es una cartera puramente de software en la que las claves residen en el teléfono. Junto a ella están los dispositivos de hardware, entre ellos la Biometric Wallet con sensor de huella, así como los modelos D'CENT X y D'CENT S, en los que un chip de seguridad independiente custodia las claves y estas nunca abandonan el aparato. La R3covery Card es una solución de respaldo para la propia lista de palabras.
La afirmación de la empresa se refiere a la cartera de aplicación. Para los dispositivos de hardware no hay, según sus propias indicaciones, afectación confirmada hasta la fecha. Es una formulación prudente y no una absolución, y así es exactamente como deberías leerla. La diferencia entre una cartera de software y un aparato con chip de seguridad propio es la razón de que la recomendación apunte hacia el hardware: en una comparativa de carteras de hardware puede verse qué dispositivos ejecutan realmente la firma dentro del chip y cuáles se limitan a poner una carcasa bonita alrededor de una solución de software.

Retirar el saldo de la cartera de aplicación: el orden que evita errores
El orden importa más que la velocidad. Una transferencia apresurada a una dirección cuya lista de palabras no has respaldado por completo convierte un problema posible en una pérdida total segura.
Primero: prepara el destino. Crea la cartera de destino antes de mover nada y respalda su lista de palabras de forma completa y sin conexión. Comprueba el respaldo restaurando una vez la cartera a partir de las palabras. Cómo guardar ese respaldo para que sobreviva a un incendio en la vivienda y a una mudanza lo hemos descrito en nuestra guía sobre la custodia segura de la frase semilla.
Segundo: actualiza la aplicación. El fabricante indica la versión 10.0.0 o posterior para Android e iOS como nivel mínimo y pide que no se lance ninguna transacción por la cartera de aplicación antes de la actualización.
Tercero: transfiere. Envía primero un importe pequeño, comprueba su llegada a la cartera de destino y traslada después el resto. Si utilizas varias cadenas, ve una por una. Anota sobre la marcha comisiones y momentos, los necesitarás más adelante para la declaración de la renta.
Cuarto: retira de servicio la lista de palabras antigua. Una lista de palabras que ha podido caer en manos ajenas no se vuelve a usar jamás, ni para un resto pequeño ni para otra cadena. Esa lista de palabras está consumida.
Comparativa de carteras de hardwareActualizar la aplicación no basta: por qué hay que cambiar la lista de palabras
El error más frecuente tras un aviso así consiste en actualizar la aplicación y quedarse ahí. Una actualización cierra un agujero en el software. Lo que no hace es devolver el secreto a una lista de palabras que quizá se leyó antes. Si un atacante tiene las 24 palabras, ya no necesita la aplicación para nada: puede restaurar la cartera en cualquier otro software y vaciar el saldo desde cualquier dispositivo del mundo.
Por esa razón, el camino de vuelta a la seguridad pasa siempre por una lista de palabras nueva y nunca por una actualización sola. El mercado recorrió el mismo mecanismo en agosto de 2026 con el incidente de Coldcard, donde también fue la regeneración de las palabras, y no el nuevo firmware, lo que puso fin al acceso.
Revocar aprobaciones de tokens: el paso olvidado tras cambiar de cartera
Una aprobación de token, en inglés token approval, es el permiso que concedes una vez a un contrato inteligente para que pueda mover un token determinado desde tu dirección. Ese permiso permanece hasta que lo revocas, y va unido a la dirección, no al software de la cartera.
De ello se sigue una consecuencia incómoda: si trasladas tu saldo a una dirección nueva pero la antigua sigue con aprobaciones abiertas, cualquier resto que llegue allí más tarde continúa expuesto a través de esas aprobaciones. Afecta sobre todo a direcciones en Ethereum y en las redes construidas sobre él, porque es ahí donde se concede la mayor parte de las aprobaciones.
La revocación es una transacción corriente y cuesta comisión de red. En nuestro análisis del 14 de septiembre de 2026, esa comisión en Ethereum equivalía a 0,52 centavos por revocación, tal como documentamos en nuestra guía para revocar aprobaciones de tokens. Con ese nivel de precios no hay ninguna razón sensata para dejar aprobaciones abiertas.
Cartera de autocustodia y MiCA: por qué la BaFin no es competente en este caso
Para los usuarios alemanes, la situación desde el punto de vista de la supervisión es la parte más importante y a la vez la más incómoda. Una cartera de autocustodia, también llamada cartera no custodiada, es una aplicación en la que solo el usuario tiene las claves privadas y el proveedor no accede a ellas.
Justo esa configuración queda excluida del ámbito de aplicación del reglamento europeo de criptoactivos MiCA. La mera fabricación o distribución de hardware y software para la custodia de criptoactivos no está sujeta a autorización, siempre que el proveedor no tenga acceso ni a los valores custodiados ni a las claves. Solo cuando un proveedor accede a claves ajenas el producto se convierte en un servicio de criptoactivos que necesita autorización.
Para ti como usuario eso significa tres cosas. No hay supervisión de la BaFin sobre el fabricante de una cartera de pura autocustodia. No hay garantía de depósitos ni mecanismo de indemnización que compense las pérdidas. Y no hay autoridad de supervisión ante la que denunciar los hechos con perspectiva de resarcimiento. Quedan las pretensiones civiles contra una empresa con sede en Corea del Sur, es decir, una vía teórica.
Esta situación jurídica se está desplazando en otro punto, y la diferencia merece atención: desde el 11 de septiembre de 2026 rigen para los fabricantes nuevas obligaciones de notificación, sobre las que informamos en nuestro artículo acerca del deber de notificación para los fabricantes de carteras. Las obligaciones de notificación mejoran la información sobre incidentes. Un derecho a indemnización no lo fundamentan.

Criptomonedas robadas en la declaración: lo que el artículo 23 de la EStG no ofrece
Quien pierde criptoactivos por un robo comprueba con regularidad, en Alemania, que la agencia tributaria no reconoce esa pérdida. La razón está en la sistemática: las ganancias y pérdidas por criptoactivos del patrimonio privado discurren por la operación de enajenación privada del artículo 23 de la Ley del Impuesto sobre la Renta, y una operación de enajenación presupone una venta o una permuta. Un robo no es ninguna de las dos cosas, y por eso las oficinas tributarias rechazan constatar una pérdida incluso cuando esta se produce dentro del plazo de tenencia de un año.
Si tal pérdida puede computarse por otras vías, por ejemplo como gastos deducibles, es objeto de disputa entre los fiscalistas y depende mucho del caso concreto. Quien se vea afectado por un importe apreciable debería hablarlo con un asesor fiscal y no con un foro.
En la práctica importa más la propia mudanza. Una transferencia entre dos carteras propias no es una operación sujeta a tributación, porque el propietario económico no cambia. Aun así, en los datos de muchos programas de análisis parece una salida, y si falta la asignación, el software calcula de ahí, en el peor de los casos, una enajenación. Documenta por eso cada uno de los envíos de hoy con fecha, importe, comisión y las direcciones de origen y de destino, y márcalos como transferencia propia. Qué programas consolidan con limpieza varias carteras lo muestra el repaso a los programas de fiscalidad cripto y rastreadores de cartera. También los datos de adquisición de tus posiciones tienen que sobrevivir a la mudanza; de lo contrario pierdes la prueba del plazo de tenencia de tus posiciones en Bitcoin.
Phishing tras el aviso: cómo reconocer mensajes falsos del fabricante
Todo aviso público de seguridad genera en pocas horas una segunda oleada de ataques que se engancha a la primera. El patrón es siempre el mismo: un mensaje se presenta como ayuda del fabricante, remite al incidente real y conduce a un formulario que pregunta por la frase de recuperación. El propio fabricante advierte de forma expresa en su comunicado contra seguir instrucciones de canales no oficiales.
La regla que lo contrarresta es sencilla y no admite excepción: ningún fabricante, ningún soporte y ningún exchange pregunta jamás por tus 24 palabras. Todo mensaje que lo haga es un ataque, por muy auténtico que parezca el remitente. Que una dirección de remitente pueda ser correcta y el mensaje aun así estar falsificado lo mostramos con el ejemplo de un correo de phishing enviado desde el dominio real del remitente.
Para informarte, atente al canal oficial de la empresa y a las páginas de soporte del fabricante. No abras enlaces de mensajes directos, tampoco cuando aparezcan en un grupo del que sueles recibir indicaciones fiables.
Preguntas abiertas de la investigación: qué queda sin aclarar
A una valoración honesta le corresponde señalar lo que el fabricante deja abierto por ahora. Se desconocen la causa de las transferencias llamativas, el número de carteras afectadas, la cuantía de los importes movidos y el periodo exacto en el que se produjeron las transferencias. Tampoco está claro si solo determinadas versiones de la aplicación están afectadas o si algunas cadenas quedaron más expuestas que otras.
Mientras eso siga abierto, se prohíben las conclusiones en ambas direcciones. Afirmar que el problema es limitado y está bajo control está tan poco probado como sostener que hubo una intrusión de gran alcance. Lo que sí está probado es la recomendación del fabricante, y se sostiene al margen de cómo termine la investigación: quien tuviera sus palabras en la aplicación, se muda.
Revisar tu D'CENT App Wallet: qué te llevas de todo esto
- Aclara primero si tu lista de palabras estuvo alguna vez en la aplicación. Solo están interpelados la cartera de aplicación y los dispositivos de hardware cuya lista de palabras se importó a la aplicación. Quien conecta su aparato exclusivamente para confirmar no tiene, por ahora, nada que hacer. Qué dispositivos ejecutan realmente la firma en el chip de seguridad puedes consultarlo en la comparativa de carteras de hardware.
- Múdate en el orden correcto. Crear la cartera nueva, respaldar la lista de palabras y comprobar el respaldo mediante una restauración, actualizar la aplicación, probar con un importe pequeño, transferir después el resto y retirar definitivamente de servicio la lista de palabras antigua. Si además aprovechas para cambiar de software, la comparativa de carteras de software ayuda a elegir.
- Haz los dos pasos posteriores. Revoca las aprobaciones de tokens abiertas de la dirección antigua y documenta cada transferencia con fecha, importe, comisión y ambas direcciones, para que tu mudanza no aparezca como una venta en la declaración. Un programa adecuado para ello lo encuentras entre los programas de fiscalidad cripto y rastreadores de cartera.
Fuentes: el comunicado de la cuenta @DCENTWALLETS del 16 de septiembre de 2026 y las preguntas y respuestas del fabricante sobre el incidente.
(17 de septiembre de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)
Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.
Artículos relacionados
- Guardar la frase semilla de forma segura: qué aportan el acero, la passphrase y multisig a la copia de tu cartera
- Phishing desde el remitente auténtico: así compruebas un aviso de seguridad de tu wallet
- Extensiones del navegador que roban carteras: cuando una app deportiva acaba recolectando tu frase de recuperación
- Phishing de carteras cripto por carta: por qué el código QR del buzón quiere tu frase de recuperación
- Cierre de Cypher: retira tu saldo antes de la fecha límite del 6 de septiembre






























