Una empresa que maneja criptomonedas —ya sea el tesorero de una pequeña compañía que administra reservas operativas o una organización autónoma descentralizada que distribuye fondos— se enfrenta a un problema estructural que el software de billeteras comerciales no fue diseñado originalmente para resolver. La autocustodia individual funciona cuando una persona controla una clave privada. Sin embargo, los activos compartidos requieren múltiples aprobaciones, registros de auditoría, separación de roles y mecanismos de recuperación que impiden que una sola persona mueva todo el tesoro. El diseño de Phantom Wallet enfatiza el control individual y la facilidad de uso, lo que representa tanto una oportunidad como una limitación para los equipos que intentan implementar la gobernanza sobre el capital compartido.
La cuestión práctica no es si Phantom puede gestionar los activos empresariales —de hecho, puede hacerlo mediante la creación de cuentas básicas y el control de autocustodia—. La verdadera pregunta es si una organización puede utilizar las funciones de Phantom para implementar los controles que exige una gestión responsable de los activos. Esto requiere comprender la separación de cuentas, la integración con la cartera de hardware Ledger, las direcciones de solo lectura, los flujos de trabajo de revisión de transacciones y las limitaciones de una cartera de un solo usuario cuando varias personas necesitan coordinarse. La respuesta determina si Phantom puede formar parte de la gestión de tesorería de una empresa o si debe seguir siendo una herramienta para la tenencia individual de activos.
La diferencia fundamental entre la custodia compartida y la custodia en equipo
La autocustodia implica que el propietario de la billetera posee la clave privada, controla todas las transacciones y es totalmente responsable en caso de pérdida o robo. Phantom implementa este modelo deliberadamente: la billetera no puede revertir transacciones, congelar cuentas ni recuperar frases de recuperación perdidas, ya que no existe una autoridad central que medie entre el usuario y la cadena de bloques. Este diseño protege a los usuarios de la interferencia de la plataforma y de fallos en la custodia. También significa que Phantom no puede implementar los controles que un tesorero o un consejo de administración suelen requerir para autorizar gastos, limitar los importes de las transacciones o exigir múltiples firmas antes de la liquidación.
Las transacciones multifirma (multisig), por el contrario, son una característica de la cadena de bloques. Una dirección multifirma requiere la aprobación de varias claves privadas antes de autorizar una transacción. Phantom no es una billetera multifirma en el sentido de que no puede generar direcciones multifirma ni coordinar la firma entre varios titulares. Sin embargo, Phantom puede interactuar con direcciones multifirma mediante una conexión de navegador a aplicaciones compatibles o mediante la firma de billeteras de hardware. Si una empresa ha establecido una tesorería multifirma utilizando una herramienta especializada como Gnosis Safe o Squads Protocol en Solana, los miembros del equipo podrían usar Phantom como interfaz de firma sin que Phantom gestione la lógica multifirma por sí mismo.
Es fundamental comprender esta distinción. Phantom ofrece gestión de cuentas, revisión de transacciones y conectividad con monederos de hardware. Una empresa debe añadir la funcionalidad de multifirma mediante una infraestructura adicional diseñada para la gobernanza del equipo. Intentar lograr la protección de multifirma mediante la separación de cuentas dentro de un único monedero Phantom —por ejemplo, creando varias cuentas y coordinando manualmente qué persona usa cada una— crea una apariencia de control sin la aplicación criptográfica necesaria. Una sola persona con acceso a la frase de recuperación puede transferir fondos desde cualquier cuenta del monedero, lo que anula el propósito declarado de la separación.
La medida de seguridad fundamental consiste en separar el **modelo de custodia de claves** del **modelo de gestión de cuentas**. La separación de cuentas en Phantom es útil para la claridad organizativa y la reducción de errores humanos; no sustituye a la multifirma. Para que una empresa o DAO logre un control multifirma genuino, son imprescindibles las carteras de hardware, las plataformas multifirma especializadas y la distribución intencionada de claves entre diferentes personas.
Separación de cuentas dentro de Phantom para la estructura organizativa
Phantom permite a los usuarios crear varias cuentas dentro de una misma billetera, cada una con su propia dirección y saldo, todas derivadas de la misma frase de recuperación. Esta función resulta útil para una mejor organización, incluso sin ofrecer separación criptográfica. Un tesorero podría crear cuentas con las etiquetas «Reservas Operativas», «Nómina de Desarrolladores», «Gastos Legales y Cumplimiento» y «Fondo de Contingencia» para visualizar las diferentes categorías de gastos. Cada cuenta tiene su propio historial de transacciones, visualización del saldo y agrupación de activos. Un miembro del equipo que revise la lista de cuentas puede identificar rápidamente qué dirección corresponde a cada propósito.
Las ventajas operativas son reales, pero no deben confundirse con el control de acceso. Todas las cuentas permanecen bajo el control de quien posee la frase de recuperación. Si la frase de recuperación se ve comprometida, todas las cuentas se ven comprometidas simultáneamente. Si se roba el dispositivo con Phantom instalado, un atacante con acceso puede autorizar transacciones desde cualquier cuenta sin autenticación adicional (dependiendo de la configuración de la pantalla de bloqueo del dispositivo y la configuración de seguridad local de Phantom). Por lo tanto, la separación de cuentas debe entenderse como una herramienta de etiquetado y seguimiento, no como un límite de permisos.
La separación de cuentas resulta valiosa al combinarse con otros controles. Por ejemplo, una empresa podría designar una cuenta Phantom como dirección de "revisión y firma" que recibe paquetes de transacciones de un sistema multifirma externo, mientras que otras cuentas mantienen reservas a largo plazo. En esta configuración, la billetera Phantom actúa como interfaz de firma en lugar de como custodio principal. La dirección multifirma subyacente aplica la regla de gobernanza; Phantom proporciona la interfaz de usuario y la conectividad de la billetera de hardware para firmar en nombre de dicha dirección.
El flujo de trabajo práctico sería el siguiente: (1) un proceso de gobernanza multifirma determina que los fondos deben transferirse desde la tesorería; (2) un coordinador prepara una transacción y la difunde a los firmantes a través de una interfaz compartida o comunicación directa; (3) cada firmante requerido utiliza Phantom (posiblemente con un dispositivo Ledger conectado) para revisar y firmar la transacción; (4) una vez que se acumula el número de firmas requerido, la transacción se liquida en la cadena de bloques. La función de vista previa de transacciones de Phantom resulta particularmente valiosa en este contexto: mostrar la dirección de destino, el monto y los activos afectados permite a los firmantes verificar que la transacción coincide con la instrucción autorizada antes de firmar.
Integración de la billetera de hardware Ledger y seguridad empresarial
La capacidad de Phantom para conectarse a las carteras de hardware Ledger resuelve uno de los problemas de seguridad más importantes para la gestión de activos empresariales. Un dispositivo Ledger almacena las claves privadas en un entorno seguro y nunca las exporta. Cuando Phantom se conecta a un Ledger y el usuario inicia una transacción, el software de la cartera prepara los detalles de la transacción y los envía al dispositivo. El Ledger muestra la transacción en su pantalla, el usuario la revisa y confirma físicamente su aprobación mediante los botones del dispositivo. La transacción firmada regresa a Phantom y se transmite a la red. Durante todo este proceso, la clave privada nunca sale del dispositivo y Phantom nunca tiene acceso directo a ella.
Esta arquitectura es mucho más difícil de vulnerar que una billetera de software por sí sola. El malware en una computadora con Phantom instalado aún puede mostrar detalles de transacciones falsos, pero no puede firmar transacciones automáticamente sin la confirmación explícita del usuario en la pantalla de Ledger. Un dispositivo robado con Phantom instalado, sin el dispositivo Ledger asociado, no puede transferir fondos. Un atacante que robe el dispositivo Ledger sin el PIN no puede gastar los fondos sin adivinar una clave secreta adicional.
Para una empresa, la configuración típica consiste en distribuir dispositivos Ledger entre varios firmantes, cada uno con su propia frase de recuperación y PIN. El dispositivo de una persona podría guardarse en una caja fuerte, el de otra en una ubicación diferente y el de una tercera en poder de un firmante de respaldo designado. Si la empresa requiere tres de cinco firmas (una multifirma 3 de 5), ninguna persona puede mover unilateralmente fondos de tesorería y ninguna ubicación concentra todas las claves. Phantom, que se ejecuta en un ordenador de la oficina, puede comunicarse con cualquier dispositivo Ledger conectado a dicho ordenador, lo que permite que diferentes personas utilicen el mismo equipo de oficina para firmar en distintos momentos.
El modelo de seguridad sigue dependiendo de un uso cuidadoso. El PIN que protege cada dispositivo Ledger debe ser único y no compartirse con otros propietarios. La frase de recuperación de cada Ledger debe almacenarse de forma segura sin conexión a internet, y su ubicación solo debe ser conocida por el propietario del dispositivo (o un contacto de emergencia designado). Los miembros del equipo deben comprender que confirmar una transacción en la pantalla del Ledger constituye una autorización vinculante, y deben verificar cuidadosamente los detalles de la transacción antes de pulsar los botones. La documentación y la capacitación son tan importantes como la tecnología en sí.
Direcciones de solo lectura y monitoreo de transacciones
Phantom admite direcciones de solo lectura, que permiten a un usuario ver los saldos y el historial de transacciones sin necesidad de tener la clave privada para firmarlas. Para un tesorero empresarial, una dirección de solo lectura proporciona visibilidad del saldo de la tesorería sin tener que custodiarlo. Por ejemplo, todos los miembros del equipo podrían añadir una dirección de tesorería multifirma a Phantom como de solo lectura, lo que permite a todos ver el saldo actual y el historial de transacciones en una interfaz coherente. Esto reduce la dependencia de exploradores de bloques externos y permite a los miembros del equipo consultar una única fuente de información fiable dentro de la billetera.
Las direcciones de solo lectura no requieren que se importe la frase de recuperación ni la clave privada a Phantom. En su lugar, el usuario solo proporciona la dirección pública. Phantom consulta la cadena de bloques y muestra el saldo, los tokens y el historial de transacciones de la dirección. La interfaz es similar a la de una cuenta normal, pero no se pueden iniciar transacciones desde una dirección de solo lectura dentro de Phantom. Si una transacción debe firmarse, un miembro del equipo utilizaría su dispositivo Ledger u otro mecanismo de firma externo a Phantom para autorizarla; una vez que Phantom se haya liquidado en la cadena, mostrará la transacción confirmada.
Esta función resulta especialmente útil para la monitorización de equipos distribuidos. Un equipo podría añadir la dirección de tesorería multifirma como de solo lectura a la instalación de Phantom de cada miembro, lo que permite comprobar al instante si los gastos recientes coinciden con la autorización del consejo. Un responsable de cumplimiento normativo podría mantener una lista de solo lectura con todas las direcciones de las principales empresas, lo que permite realizar comprobaciones puntuales sin necesidad de acceder a las claves de firma. El modelo de solo lectura elimina un riesgo operativo común: la tentación de importar una clave privada a una cartera de escritorio solo para comprobar el saldo, lo que aumenta inadvertidamente la vulnerabilidad.
En una organización pequeña, el dispositivo Phantom de una sola persona podría contener varias direcciones de solo lectura correspondientes a diferentes direcciones de tesorería empresarial, mientras que el dispositivo Ledger de esa persona almacena la clave de firma. En una organización más grande, las direcciones de solo lectura en Phantom pueden servir como herramienta de auditoría y conciliación, incluso si la firma se realiza a través de una plataforma de gobernanza independiente.
Vistas previas de transacciones y flujos de trabajo de aprobación
Phantom muestra los detalles de la transacción antes de que el usuario la firme, incluyendo la dirección de destino, el importe, la red, el tipo de token y las tarifas de gas estimadas. Este paso de vista previa es básico, pero crucial cuando varios miembros del equipo revisan la misma transacción. Un tesorero que prepara un pago puede generar los detalles de la transacción y compartirlos con un aprobador verbalmente, por correo electrónico o mediante un registro de aprobación documentado. El aprobador puede revisar esos detalles en la pantalla de vista previa de Phantom y verificar que la dirección, el importe y el tipo de token coincidan con la instrucción autorizada antes de firmar.
El riesgo que se mitiga es común: un usuario podría firmar una transacción con la intención de enviar 100 USDC a un proveedor, pero aprobar accidentalmente una transacción que envía 100 SOL (o una cantidad mucho mayor) a una dirección diferente debido a una revisión descuidada o a técnicas de ingeniería social. La vista previa de Phantom permite detectar este error antes de que sea irreversible. Un segundo aprobador que revise la misma vista previa de forma independiente crea un punto de control adicional.
Sin embargo, las vistas previas de transacciones por sí solas no constituyen un mecanismo de multifirma. Si una única billetera Phantom contiene varias cuentas y varios miembros del equipo tienen acceso al mismo dispositivo, cualquiera de ellos puede crear y firmar una transacción sin el conocimiento de los demás. La vista previa seguiría mostrando los detalles, pero no existe una pausa obligatoria que requiera la aprobación explícita de una segunda persona. Los flujos de trabajo de aprobación genuinos requieren (1) una funcionalidad de multifirma donde la propia cadena de bloques exige múltiples firmas, o (2) un proceso documentado donde una persona prepara la transacción, una segunda persona la revisa antes de firmarla y una tercera persona la audita después de que se registra en la cadena.
Phantom puede brindar soporte en la documentación de este proceso. Las notas detalladas sobre el propósito comercial de cada transacción, vinculadas al hash de la transacción y las firmas de aprobación, crean un registro de auditoría. Con el tiempo, este registro permite a la gerencia revisar las decisiones de gasto e identificar actividades no autorizadas o inusuales. Phantom no crea estas notas automáticamente (esto requiere una disciplina deliberada del equipo), pero la interfaz de la billetera permite tomar capturas de pantalla o exportar el historial de transacciones en un formato adecuado para el registro.
Gestión de activos multiblockchain y complejidad operativa
Phantom es compatible con múltiples blockchains, incluyendo Solana, Ethereum, Base, Polygon, Bitcoin y otras. Una empresa que gestiona activos en varias redes se enfrenta a un desafío de coordinación: cada blockchain tiene estructuras de comisiones, tiempos de confirmación, estándares de tokens y formatos de direcciones diferentes. Una sola billetera Phantom puede albergar cuentas en múltiples redes, pero los miembros del equipo deben comprender en qué red están operando y asegurarse de que las transacciones se dirijan al destino previsto.
Consideremos un escenario en el que una empresa posee USDC tanto en Ethereum como en Polygon. Las direcciones de las cuentas parecen similares, pero están en redes diferentes, y enviar USDC de Ethereum a una dirección de Polygon resultaría en la pérdida de fondos. La interfaz de Phantom muestra la red en el encabezado de la cuenta y en la vista previa de la transacción, pero un usuario que trabaje con rapidez o bajo presión podría no percatarse. La capacitación y las listas de verificación se vuelven esenciales: antes de firmar cualquier transacción, un miembro del equipo debe verificar (1) la red blockchain, (2) el formato de la dirección de destino (las direcciones de Ethereum comienzan con 0x; las direcciones de Solana están codificadas en base58; las direcciones de Bitcoin utilizan formatos diferentes) y (3) que el destino coincida con una dirección aprobada para esa red.
Las alertas de estafa integradas en Phantom ofrecen una protección adicional. Si una transacción parece enviar fondos a una dirección maliciosa conocida o sigue un patrón de phishing conocido, Phantom puede mostrar una advertencia. Estas alertas son útiles, pero incompletas: no detectan todas las estafas y es posible que no reconozcan los patrones de ataque más recientes. Por lo tanto, Phantom debe ser una capa más dentro de una defensa integral, no la única protección contra el fraude.
Para una empresa que utiliza ¿Dónde descargar la versión original de Phantom Wallet?La compatibilidad con múltiples cadenas se convierte en una ventaja operativa o en un riesgo, dependiendo de la cautela con la que se gestione. Las organizaciones pequeñas suelen preferir la simplicidad: mantener todos los activos en una sola red, usar una única dirección de tesorería y minimizar la cantidad de componentes. Las organizaciones más grandes podrían usar la diversidad de redes deliberadamente para reducir el riesgo de concentración, pero esto requiere documentación, pruebas y capacitación del equipo adicionales.
Recuperación, copias de seguridad y continuidad del negocio
Las frases de recuperación fantasma son cadenas de 12 o 24 palabras que permiten restaurar el acceso a todas las cuentas y fondos de una billetera. Para una empresa, la frase de recuperación es la clave maestra de la tesorería. Si se pierde, los fondos quedan permanentemente inaccesibles (a menos que se conserve un dispositivo Ledger asociado a la billetera, en cuyo caso los fondos se pueden transferir, pero no recuperar en la billetera original). Si la billetera se ve comprometida, cualquier persona con acceso a ella puede vaciar por completo la tesorería.
La continuidad del negocio requiere establecer una copia de seguridad segura y redundante de la frase de recuperación y una cadena de custodia clara para la misma. Las prácticas comunes incluyen: (1) dividir la frase en partes y almacenar cada parte con una persona de confianza diferente; (2) usar una caja fuerte física o una caja de seguridad para guardar una copia escrita; (3) documentar la ubicación y el procedimiento de acceso para que un sucesor designado pueda recuperar los fondos si el titular principal fallece o no está disponible; (4) realizar pruebas periódicas (en un entorno controlado, que no sea de producción) para garantizar que el procedimiento de recuperación funcione correctamente.
Una empresa nunca debe almacenar la frase de recuperación en un servicio de almacenamiento en la nube, una cuenta de correo electrónico ni ningún sistema compartido entre varios miembros del equipo, a menos que dicho sistema esté diseñado específicamente para compartir información confidencial y cuente con un registro de auditoría. El correo electrónico o la cuenta en la nube de una sola persona constituye un único punto de fallo: si esa cuenta se ve comprometida, la frase de recuperación queda comprometida. Del mismo modo, almacenar la frase únicamente en la memoria de una persona sin copia de seguridad crea un único punto de fallo si esa persona no está disponible.
Para los equipos que utilizan dispositivos Ledger con Phantom, la situación de la frase de recuperación es más compleja. Si cada firmante utiliza su propio dispositivo Ledger con su propia frase de recuperación, cada persona gestiona su propia copia de seguridad de forma independiente. El repositorio de la empresa (la dirección multifirma) permanece accesible incluso si se destruye el Ledger de una persona, ya que los demás firmantes pueden seguir autorizando transacciones. Este modelo de clave distribuida es más robusto que una cartera Phantom centralizada controlada por una única frase de recuperación, pero requiere una documentación clara sobre qué persona posee cada dispositivo y qué sucede si esa persona abandona la organización.
Limitaciones de la implementación práctica y cuándo utilizar herramientas complementarias
Phantom es eficaz como interfaz de usuario y herramienta de firma para transacciones blockchain. No es, ni puede ser, un sistema completo de gestión de tesorería para una empresa. No impone límites de gasto, no requiere múltiples aprobaciones antes de firmar, no audita los movimientos de fondos, no genera informes financieros ni se integra con software de contabilidad. Una empresa que intente implementar la gobernanza de los criptoactivos necesita combinar varias herramientas.
Para una pequeña empresa con un volumen de transacciones moderado, una configuración viable podría ser: (1) una dirección multifirma en Solana u otra cadena de bloques gestionada mediante Squads Protocol o similar; (2) monederos Phantom instalados en los dispositivos de los miembros del equipo, con monederos de hardware Ledger para la custodia de claves; (3) direcciones de solo lectura en Phantom para visibilidad; (4) una hoja de cálculo compartida o un documento sencillo que registre todas las transacciones, aprobaciones y fines comerciales; (5) auditorías periódicas realizadas por una persona independiente que verifique que todas las transacciones registradas existan en la cadena de bloques y coincidan con el registro de la misma. Esta configuración proporciona una protección significativa contra el robo por parte de una sola persona, a la vez que resulta lo suficientemente sencilla para que un equipo pequeño pueda operar de forma consistente.
Para una organización o DAO de mayor tamaño, se requiere una infraestructura de gobernanza más sofisticada. Plataformas como Gnosis Safe, Aragon o Snapshot permiten votar sobre propuestas de gasto, aplicar límites de gasto y crear registros de autorización a prueba de manipulaciones. Phantom aún puede funcionar como interfaz de firma (un miembro del equipo usa Phantom con un Ledger para autorizar transacciones en estas plataformas), pero la lógica de gobernanza reside en otro lugar.
El indicador más claro de que Phantom por sí solo es insuficiente es cuando la empresa requiere la aplicación automática de reglas. Por ejemplo, la regla de "ninguna transacción que supere los 10 000 dólares sin tres aprobaciones" no puede ser aplicada por Phantom; solo puede ser aplicada mediante código multifirma en la cadena de bloques o por una plataforma independiente que limite el gasto. De manera similar, la regla de "esta cuenta solo debe ser accesible para el tesorero entre las 9:00 y las 17:00 en días hábiles" no puede implementarse en ninguna billetera de criptomonedas. Si la empresa necesita reglas como estas, debe aceptar (1) procesos de aprobación más lentos que incluyan verificación manual, o (2) invertir en una infraestructura de gobernanza más sofisticada.
Preguntas frecuentes
¿Puede Phantom Wallet implementar el control de multifirma para los activos empresariales?
Phantom no es una billetera multifirma, lo que significa que no puede crear ni administrar direcciones multifirma de forma independiente. Sin embargo, puede utilizarse como interfaz de firma para direcciones multifirma creadas en la cadena de bloques mediante plataformas especializadas como Squads Protocol o Gnosis Safe. Varios miembros del equipo pueden usar Phantom con un dispositivo Ledger para autorizar transacciones en una dirección multifirma, implementando así el control de multifirma mediante la integración de Phantom sobre una infraestructura de gobernanza externa.
¿Cómo ayuda la separación de cuentas en Phantom a la organización empresarial?
Phantom permite crear varias cuentas dentro de una misma billetera, cada una con su propia dirección y saldo visible. Esto resulta útil para organizar diferentes categorías de gastos empresariales y reducir errores humanos mediante el etiquetado claro de las cuentas (por ejemplo, «Reservas Operativas», «Nómina», «Fondo de Contingencia»). Sin embargo, la separación de cuentas no constituye una restricción de permisos criptográficos. Todas las cuentas permanecen bajo el control de quien posea la frase de recuperación de la billetera, por lo que debe utilizarse junto con otros controles, como las billeteras de hardware y la multifirma, y no como sustituto de estos.
¿Cuál es el papel de las direcciones de solo lectura en la gestión de activos empresariales?
Las direcciones de solo lectura permiten a los miembros del equipo ver el saldo de la tesorería empresarial y el historial de transacciones en Phantom sin necesidad de tener la clave privada para firmar las transacciones. Se puede añadir una dirección de tesorería multifirma como de solo lectura a todas las instalaciones de Phantom de los miembros del equipo, lo que proporciona una visibilidad uniforme del gasto. Esto reduce la dependencia de exploradores de bloques externos y permite a los miembros del equipo comprobar si las transacciones coinciden con el gasto autorizado sin necesidad de acceder a las claves de firma.