Protege tu cuenta cripto con contraseña y 2FA

Ilustración del artículo: Protege tu cuenta cripto con contraseña y 2FA

Criterios claros para elegir una contraseña robusta, activar 2FA correcto y revisar ajustes que reducen bloqueos, phishing y accesos no autorizados.

Contraseña bien elegida

Usa una contraseña única para el inicio de sesión y guárdala en un gestor de contraseñas, no en notas sueltas ni en el navegador compartido. El criterio principal es que no reutilice claves de correo, exchange, wallet custodial ni red social.

Prefiere una frase larga o una clave generada aleatoriamente y verifica en el campo de cambio de contraseña si el servicio permite pegado, caracteres especiales y aviso de fortaleza. Si existe historial de sesiones, cierra las activas después del cambio.

  • No confundas contraseña de cuenta con frase semilla: la semilla de una wallet de autocustodia no sustituye el acceso web.
  • Si tu correo electrónico recicla la misma clave, la cuenta cripto sigue expuesta aunque actives otras barreras.

Elegir el 2FA correcto

Activa autenticación en dos pasos con aplicación autenticadora en Ajustes de seguridad, no solo con SMS, cuando el servicio ofrezca ambas. TOTP suele resistir mejor el robo de línea, portabilidad fraudulenta o desvío de mensajes que afecta a códigos por texto.

Guarda los códigos de recuperación en un soporte separado del móvil donde instalas la app 2FA y prueba un cierre de sesión completo. El flujo correcto incluye escanear el código QR, introducir un código vigente y confirmar que el siguiente código también funciona.

  • Verifica si la plataforma permite varias apps 2FA, llave física o solo TOTP; esa limitación cambia tu plan de respaldo.
  • No fotografíes el código QR de 2FA ni lo subas a nube sin cifrado; equivale a copiar el segundo factor.

Ajustes que reducen riesgos

Revisa la lista de dispositivos, direcciones de retiro permitidas y alertas por correo desde el panel de seguridad. Algunas plataformas añaden lista blanca de retiros, demoras de seguridad o confirmación extra para cambiar 2FA, correo o contraseña.

Confirma siempre el dominio antes de iniciar sesión y entra desde un marcador guardado, no desde enlaces de mensajes. En phishing, el atacante busca tu contraseña y el código temporal en la misma pantalla falsa para usar ambos antes de que caduquen.

  • Si la cuenta permite anti-phishing code en correos, actívalo para distinguir avisos auténticos de mensajes imitados.
  • Comprueba la política de recuperación: algunas cuentas exigen documento, selfie o periodo de espera para restablecer 2FA.

Errores y comprobación final

Evita almacenar semilla, contraseña y códigos de recuperación en el mismo teléfono o la misma nube. Si ese único punto falla por malware, robo o restauración errónea, puedes perder el acceso a una cuenta custodial y también a una wallet de autocustodia.

Antes de retirar cripto, valida red y activo en la pantalla de envío, y después revisa el hash de transacción en un explorador. Comprueba campos como status, confirmations, inputs, outputs y fee; un envío confirmado no se revierte automáticamente por error de red o dirección.

  • Cuenta custodial y autocustodia requieren controles distintos: soporte puede ayudar con acceso web, pero no recuperar una semilla expuesta.
  • Lista de comprobación: cambiar clave única, activar TOTP, guardar códigos de recuperación, revisar sesiones, probar retiro pequeño en la red correcta.

Puntos a verificar

Preguntas frecuentes

¿Es suficiente el SMS como segundo factor para una cuenta cripto?
Depende de la plataforma, pero normalmente es preferible TOTP o llave física si están disponibles. El SMS puede fallar por duplicado de SIM, desvío o pérdida de línea. Revisa en Seguridad si el servicio permite cambiar de método y si exige espera o verificación adicional para desactivar 2FA.
¿Qué hago si perdí el móvil con la app de 2FA?
Usa primero los códigos de recuperación guardados fuera del dispositivo y entra para registrar un nuevo segundo factor. Si no los tienes, revisa el flujo oficial de restablecimiento en la cuenta: puede pedir documento, verificación facial, confirmación por correo y un periodo de bloqueo temporal antes de reactivar retiros.

Más guías sobre Bitcoin y criptomonedas