Saltar al contenido principal
Block #9

Security

Autenticación de dos factores para cuentas de criptomonedas

Una contraseña por sí sola no ofrece protección suficiente para una cuenta de criptomonedas, ya que las contraseñas pueden filtrarse, adivinarse o capturarse mediante phishing. La autenticación de dos factores (2FA) añade un segundo paso independiente antes de conceder el acceso, lo que significa que una contraseña robada ya no basta para un atacante. Sin embargo, no todas las formas de 2FA ofrecen la misma protección: los códigos por SMS son más vulnerables que las aplicaciones de autenticación, las cuales a su vez son menos robustas que las claves físicas de seguridad. A continuación explicamos los distintos métodos, sus puntos fuertes y débiles, y cómo configurar y hacer copias de seguridad de la 2FA correctamente.

Lieke van DijkWritten by Techredacteur, UtrechtUpdated Checked by the editorial desk

Por qué una contraseña sola no es suficiente

Las contraseñas quedan expuestas con frecuencia a través de filtraciones de datos de terceros, por su reutilización en múltiples sitios o mediante páginas sencillas de phishing que reenvían las credenciales de inicio de sesión directamente a un atacante. Dado que las transacciones de criptomonedas son definitivas e irreversibles, mantener un nivel alto de exigencia para el acceso a la cuenta resulta aún más importante.

La 2FA añade un factor independiente de algo que sabes (la contraseña): algo que tienes (un dispositivo o clave) o algo que eres (biometría). Incluso si una contraseña se ve comprometida, el atacante sigue necesitando el segundo factor para iniciar sesión.

Códigos por SMS: la forma más débil de 2FA

La 2FA basada en SMS envía un código de un solo uso a tu número de teléfono. Esto es mejor que no tener 2FA, pero es vulnerable al SIM swapping: un atacante convence a un operador telefónico (a menudo mediante ingeniería social o un empleado sobornado) para transferir tu número a una tarjeta SIM en su poder, tras lo cual los códigos SMS se le envían a él.

Para las cuentas que albergan un valor significativo, la 2FA basada en SMS no se recomienda como única capa de seguridad. Supone una mejora respecto a una contraseña sola, pero no es la opción más sólida disponible.

Aplicaciones de autenticación: el estándar común

Una aplicación de autenticación genera códigos de un solo uso basados en el tiempo (TOTP) de forma local en tu teléfono, sin depender de la red móvil. Esto la hace inmune al SIM swapping, aunque el phishing sigue siendo un riesgo: una página de inicio de sesión falsa puede pedirte que introduzcas tanto tu contraseña como el código actual, que luego el atacante retransmite directamente al sitio real.

Al configurar una aplicación de autenticación, guarda siempre los códigos de recuperación que ofrecen la mayoría de las plataformas; sin ellos, perderás el acceso a la cuenta si tu teléfono se pierde, se rompe o se sustituye. Guarda estos códigos de recuperación con el mismo cuidado que una frase semilla: de forma física y desconectada.

  • Inmune al SIM swapping, a diferencia del SMS
  • Vulnerable al phishing en tiempo real si el código se introduce en un sitio falso
  • Los códigos de recuperación son esenciales si se pierde el dispositivo

Claves de seguridad por hardware: la opción más sólida

Una clave de seguridad física que utiliza el protocolo FIDO2/WebAuthn ofrece la protección más sólida contra el phishing. Estas claves verifican de forma criptográfica que el sitio web con el que se comunican es legítimo, por lo que una página falsa no puede completar la autenticación aunque un usuario intente iniciar sesión allí accidentalmente.

El inconveniente es que no todas las plataformas admiten claves por hardware y es necesario llevar consigo un dispositivo físico. Para cuentas con un valor significativo, como grandes posiciones en plataformas de intercambio, esta sigue siendo la protección más robusta disponible actualmente contra ciberataques basados en phishing.

Configuración y copia de seguridad correctas de la 2FA

Activa la 2FA en cada cuenta donde esté disponible, no solo en las plataformas de criptomonedas, sino también en la dirección de correo electrónico vinculada a dichas cuentas; un correo electrónico comprometido suele desencadenar el acceso a otras cuentas a través de los procesos de recuperación de contraseña.

Siempre que sea posible, configura varios métodos de 2FA como respaldo entre sí, por ejemplo, una aplicación de autenticación junto con una clave por hardware, y guarda los códigos de recuperación físicamente separados de tus dispositivos. Evita utilizar el mismo número de teléfono o el mismo correo electrónico como único método de recuperación para varias cuentas críticas.

Recommended by our newsroom

External parties. Block #9 does not hold or manage your assets at these providers. Not investment advice.

Frequently asked questions

¿Es la 2FA basada en SMS mejor que no tener 2FA?

Sí, la 2FA basada en SMS es una mejora evidente respecto a una contraseña sola, pero ofrece menos protección que una aplicación de autenticación o una clave por hardware debido al riesgo de SIM swapping.

¿Qué ocurre si pierdo mi teléfono con la aplicación de autenticación?

Si guardaste los códigos de recuperación facilitados durante la configuración, puedes restablecer el acceso en un nuevo dispositivo. Sin estos códigos, por lo general tendrás que pasar por un proceso exhaustivo de verificación de identidad con el proveedor, lo cual puede requerir tiempo.

¿Puede la 2FA prevenir por completo el phishing?

Las aplicaciones de autenticación no protegen por completo contra el phishing, ya que un atacante puede retransmitir un código introducido directamente al sitio real. Las claves por hardware que utilizan FIDO2 sí protegen contra esto al verificar de forma criptográfica la identidad del sitio web.

¿Debo activar también la 2FA en mi cuenta de correo electrónico?

Sí, es muy recomendable, ya que una cuenta de correo electrónico se utiliza a menudo para recuperar contraseñas de otras cuentas. Por lo tanto, un correo electrónico comprometido puede dar acceso a varias cuentas más.

¿Es la verificación biométrica (huella dactilar o reconocimiento facial) una forma de 2FA?

La biometría puede actuar como un factor dentro de una configuración de 2FA, pero la seguridad depende en gran medida de cómo el dispositivo y su software procesan y almacenan los datos biométricos.

Read next

Boletín

Bitcoin para desayunar, Bruselas para almorzar

Un correo breve con lo que realmente importa: cotizaciones, regulación y los bancos que se mueven. Sin exageraciones, sin ruido.

  • Semanal, los viernes a las 07:00
  • 2 minutos de lectura
  • Sin spam

Gratis. Cancele la suscripción con un clic.