Seguridad

Diseñado para que no pudiéramos robarte aunque quisiéramos.

No custodial por diseño. Tú creas una API key de Bitfinex con los retiros deshabilitados: Stratum puede leer tus saldos y colocar o cancelar ofertas de funding, nada más.

01

No custodial

Tus fondos nunca salen de tu cuenta de Bitfinex. No tenemos custodia ni escrow. Stratum es una capa de automatización con permisos limitados, no un monedero.

02

API keys con permisos limitados

Tú creas la API key en Bitfinex con los retiros deshabilitados: Stratum nunca necesita ese permiso. Cuando agregas una key, leemos sus permisos reales desde Bitfinex y la rechazamos por completo si los retiros (o el trading) están habilitados, de modo que una key con permiso de retiro nunca se almacena ni se activa.

03

Cifrado en reposo

Los secretos de la API se cifran en reposo con AES-256-GCM. Nunca se registran en texto plano, nunca se envían a la telemetría y se redactan de los reportes de fallos.

04

Builds reproducibles

Desplegado desde imágenes de Docker fijadas y reproducibles, con comprobaciones de dependencias y análisis estático en CI. Una auditoría de seguridad independiente de terceros está en nuestra hoja de ruta.

05

Autenticación de dos factores

Doble factor TOTP con códigos de respaldo. Obligatorio antes de cualquier escritura de API key. Está previsto un soporte más amplio de passkeys / llaves de hardware, aún no disponible.

06

Divulgación responsable

¿Encontraste algo? Escribe a [email protected]. Acusamos recibo de los reportes, corregimos rápido los problemas verificados y damos crédito a los investigadores que lo deseen. Está previsto un programa de recompensas financiado.

Permisos, almacenamiento y riesgos que permanecen

«No custodial» solo aporta seguridad cuando el límite técnico se puede comprobar. Por eso Stratum no confía en el nombre que tenga una API key: al conectarla consulta sus permisos reales en Bitfinex, rechaza las claves demasiado amplias y solo guarda el secreto cifrado después de que la cuenta tenga activado el doble factor.

Qué permisos necesita Stratum

La clave necesita lectura de cuenta y monederos, además de los permisos de Bitfinex para consultar y gestionar ofertas de funding. Los retiros y el trading deben permanecer deshabilitados. Así, el motor puede reconciliar saldos y préstamos activos, colocar, actualizar o cancelar ofertas, pero no puede enviar monedas a una dirección externa ni abrir posiciones spot o de derivados. Una clave con permiso de retiro o trading se rechaza antes de almacenarse.

Qué ocurre con el secreto

Antes de guardar una clave se exige 2FA mediante TOTP. Los secretos aceptados se cifran con AES-256-GCM; este modo de cifrado autenticado permite detectar tanto la lectura no autorizada como una modificación del texto cifrado. Los secretos no deben aparecer en logs, telemetría ni mensajes de error. Guarda los códigos de respaldo de 2FA separados de tu contraseña. Para un corte inmediato, siempre puedes revocar la API key directamente desde Bitfinex.

Lo que no resuelve un diseño no custodial

Una clave limitada reduce el impacto posible, pero no elimina todos los riesgos. El capital sigue en Bitfinex y depende de la plataforma y de su sistema de liquidación. Las tasas de funding pueden bajar, los préstamos pueden devolverse antes de tiempo y una estrategia puede rendir menos que en un backtest. La seguridad protege el acceso; no garantiza disponibilidad ni rentabilidad.

Comprobaciones antes de activar live

  • Crea la clave únicamente dentro de tu propia cuenta de Bitfinex; no uses claves preparadas por terceros.
  • Activa lectura y gestión de funding; desactiva expresamente trading y retiros.
  • Configura TOTP y guarda los códigos de respaldo; prueba la estrategia con backtest y paper mode.
  • Ante actividad inesperada, pausa la estrategia y revoca la clave directamente en Bitfinex.
Qué protege tu cuenta
API key creada por ti, con los retiros deshabilitados
Stratum solo usa permisos de lectura + ofertas de funding, nunca de retiro
Secretos cifrados en reposo (AES-256-GCM), nunca registrados
2FA obligatorio antes de cualquier escritura de API key
Exportación completa de datos en cualquier momento: tus registros se van contigo
Cumplimiento y hoja de ruta
Exportación de datos
Cada préstamo, oferta y asiento del ledger: autoservicio
En la app
GDPR DPA
Para clientes de la UE · a solicitud
Solicitar
Auditoría de seguridad independiente
Prevista: publicaremos los resultados aquí
Hoja de ruta
SOC 2
Previsto: aún no iniciado
Hoja de ruta