Guía de instalación
Descargar la app de BitMEX sin instalar la de otro
Las apps de trading clonadas son una industria madura. Posicionan en el buscador de la tienda, compran las mismas palabras clave y son idénticas hasta el momento en que piden algo que el cliente real no pide nunca. Esta guía cubre las comprobaciones que llevan cuatro minutos y la configuración que deja una contraseña robada sin ningún valor.
Antes de instalar nada
Decide primero si un cliente de derivados es realmente lo que quieres. Esto importa más que cualquier detalle de instalación. Si tu plan es comprar Bitcoin cada mes y mantenerlo, una plataforma de perpetuos con apalancamiento añade riesgo, complejidad y restricciones de cuenta sin ninguna ventaja para ti. Si tu plan es operar contratos de forma activa, entonces sí: continúa.
Segundo, entiende qué significa instalar la app de un exchange. No estás creando una cartera. Estás creando una cuenta en una empresa que guardará tus monedas por ti. La app es una ventana a su libro contable. Ese es el modelo custodial, y por eso el trabajo de seguridad que viene después se centra en tu acceso y no en una frase semilla. Nuestro análisis de la plataforma explica la distinción y cuándo es apropiado cada modelo.
App de exchange = credenciales que proteger. App de cartera = frase semilla que proteger. Las defensas son completamente distintas, y confundirlas es lo que hace caer a la gente en el phishing del tipo «verifica tu cartera».
Cómo llega un clon hasta ti
Las vías de distribución son aburridamente constantes, lo cual es una buena noticia: una lista corta las cubre casi todas.
- Resultados de pago. Un anuncio por encima del resultado real, en un dominio con un carácter de diferencia. Escribir la dirección a mano elimina esta vía.
- Palabras clave secuestradas en la tienda. Buscar el nombre de un exchange dentro de una tienda saca decenas de «asistentes de trading» sin relación alguna.
- Suplantación de soporte. Una cuenta servicial en Telegram o X te manda un «enlace espejo» porque el oficial está «en mantenimiento». Nunca lo está.
- APK de fuentes externas. Artículos que prometen una versión regional sin restricciones. Suelen ser malware, y las que no lo son igualmente rompen las condiciones que aceptaste.
La instalación en cinco pasos
-
Entra por el dominio oficial, nunca por un anuncio
Teclea tú mismo la dirección en la barra del navegador y sigue el enlace a la tienda publicado allí. Las apps falsas compran anuncios y palabras clave; la barra de direcciones es el único campo que un atacante no puede reescribir.
-
Revisa el nombre del desarrollador, no el icono
Iconos y capturas se copian en un minuto. Abre el perfil del desarrollador y confirma que la entidad coincide con la empresa citada en la documentación legal de la plataforma; después mira el historial de versiones, porque un cliente auténtico tiene años de actualizaciones, no tres.
-
Instala y deniega todos los permisos opcionales
Un cliente de trading necesita red y notificaciones. No necesita SMS, contactos, registro de llamadas, servicios de accesibilidad ni superponerse a otras apps. El permiso de accesibilidad, en concreto, es la herramienta estándar del malware que lee pantallas.
-
Activa la verificación en dos pasos antes del primer depósito
Usa una app de autenticación o una llave física y guarda los códigos de recuperación sin conexión. Nada de SMS: un intercambio de SIM convierte tu número en el segundo factor de otra persona.
-
Configura la lista blanca de retiradas y haz una prueba pequeña
Añade a la lista blanca la dirección a la que retirarás de verdad, saca una cantidad simbólica y compruébala antes de comprometer capital real. La prueba cuesta una comisión de red y compra certeza sobre todo el recorrido.
Ninguna app de exchange, en ninguna plataforma, pedirá jamás la frase semilla o la clave privada de una cartera durante la instalación, el acceso o la verificación. Si una app «de exchange» te pide doce o veinticuatro palabras, está robando. Ciérrala y aplica la lista de compromiso de las preguntas frecuentes.
Android e iOS no plantean el mismo riesgo
Se tratan como equivalentes, y desde el punto de vista de la seguridad no lo son. La diferencia cambia lo que tienes que vigilar.
| Aspecto | Android | iOS |
|---|---|---|
| Riesgo de instalación externa | Alto: un APK se instala con dos toques | Bajo: exige perfiles de empresa o jailbreak |
| Fichas clonadas en la tienda | Frecuentes | Frecuentes |
| Malware que lee la pantalla | Posible vía permisos de accesibilidad | Prácticamente bloqueado por el sandbox |
| Llaves de seguridad físicas | Compatibles por NFC y USB-C | Compatibles por NFC y Lightning/USB-C |
| Actualizaciones del sistema | Dependen del fabricante | Ciclos de soporte largos |
| Bloqueo biométrico de la app | Disponible | Disponible |
Comportamiento de las plataformas resumido de la documentación para desarrolladores de Apple y Google. La disponibilidad y la paridad de funciones de un cliente concreto las publica el operador en bitmex.com.
Permisos que conviene denegar
Concede el mínimo. Un cliente de trading funciona perfectamente solo con acceso a la red y notificaciones. Todo lo que sigue es una petición que deberías rechazar salvo que sepas nombrar la función que la necesita.
- Servicios de accesibilidad: permiten leer y controlar tu pantalla. Casi nunca legítimo aquí.
- SMS y registro de llamadas: se pedían para autocompletar códigos; también es todo lo que quiere un atacante de SIM.
- Contactos: sirve para captar referidos, no para operar.
- Superponerse a otras apps: el mecanismo detrás de las pantallas de phishing superpuestas.
- Ubicación en segundo plano: una comprobación puntual de región es razonable; el seguimiento continuo no.
Terminar bien la configuración
La instalación es la mitad fácil. La mitad que decide si conservas tu dinero es lo que hagas en los quince minutos siguientes.
Blinda la entrada
Contraseña única desde un gestor, 2FA por app o llave física y códigos de recuperación guardados sin conexión. Después activa el bloqueo biométrico dentro de la app para que un teléfono robado y desbloqueado siga sin poder enviar órdenes.
Blinda la salida
Activa la lista blanca de direcciones de retirada y añade la cartera que controlas. Con la lista activa, un atacante con acceso total a tu sesión sigue sin poder mandar fondos a ninguna dirección nueva sin activar un retardo y un correo que verás.
Prueba el recorrido completo
Deposita una cantidad pequeña, no operes nada y retírala a tu propia cartera. Aprenderás los tiempos reales de confirmación, la comisión real y si algo de tu cuenta dispara una revisión manual, todo ello cuando no hay nada en juego. Nadie se arrepiente de hacerlo. Mucha gente se arrepiente de saltárselo.
¿Primer acceso o bucle de verificación? La guía de acceso y registro cubre bloqueos de 2FA, restricciones por región y los errores que la gente confunde con caídas del servicio.
Menos bloqueos regionales
Compra, mantén y retira sin el papeleo de los derivados
Una plataforma al contado con licencia te lleva de la transferencia bancaria a una cartera que controlas en un par de pasos, con disponibilidad en muchas más regiones y sin tasas de funding que vigilar.
Comprobar disponibilidad en tu país
Enlace externo, se abre en una pestaña nueva.
Preguntas frecuentes
¿Está la app de BitMEX en App Store y Google Play?
El operador publica clientes móviles para ambas plataformas y enlaza a ellos desde su propia web. Como las fichas de apps financieras son un objetivo habitual de suplantación, llega siempre a la ficha desde un enlace del sitio oficial y no desde el buscador de la tienda.
¿Por qué no encuentro la app en la tienda de mi país?
La disponibilidad sigue el mapa de licencias de la plataforma. Si la ficha está oculta en tu región, se trata de una restricción deliberada, e instalar un APK para saltártela te deja fuera de las condiciones del servicio, que es exactamente la situación en la que una revisión de retirada se complica.
¿Es seguro instalar un APK de una web de terceros?
No. Los instalables de fuentes no oficiales son la vía de entrega más común del malware que vacía carteras. Si la ficha oficial no está disponible para ti, la conclusión correcta es que el servicio no se te ofrece, no que necesitas otra fuente de descarga.
¿La app móvil tiene todas las funciones de la web?
La cuenta y el motor de emparejamiento son los mismos, así que saldos, posiciones y tipos de orden coinciden. Los flujos densos —varios gráficos, entrada por escalera, gestión de claves API y edición masiva de órdenes— siguen siendo mucho más cómodos en escritorio. La mayoría de los usuarios con experiencia usan la app para gestionar riesgo, no para ejecutar.
Ya instalé una app falsa. ¿Qué hago?
Desinstálala y da por comprometida cualquier credencial que hayas tecleado en ella. Desde otro dispositivo limpio: cambia la contraseña, revoca todas las sesiones y claves API, vuelve a generar el 2FA y mueve los fondos a una dirección que controles. Si llegaste a introducir una frase semilla, mueve esos fondos de inmediato: esa cartera ya no es solo tuya.
Siguiente paso
Problemas de acceso y registro
Bucles de verificación, bloqueos de 2FA y la vía de recuperación que funciona.
Seguir leyendo →Tu primera operación, paso a paso
Modos de margen, tipos de orden y la disciplina que protege la cuenta.
Seguir leyendo →Acceso desde Estados Unidos
Por qué puede faltar la app en tu tienda y qué te cuestan los atajos.
Seguir leyendo →