Protege tu cuenta cripto con contraseña y 2FA

Criterios claros para elegir una contraseña robusta, activar 2FA correcto y revisar ajustes que reducen bloqueos, phishing y accesos no autorizados.
Contraseña bien elegida
Usa una contraseña única para el inicio de sesión y guárdala en un gestor de contraseñas, no en notas sueltas ni en el navegador compartido. El criterio principal es que no reutilice claves de correo, exchange, wallet custodial ni red social.
Prefiere una frase larga o una clave generada aleatoriamente y verifica en el campo de cambio de contraseña si el servicio permite pegado, caracteres especiales y aviso de fortaleza. Si existe historial de sesiones, cierra las activas después del cambio.
- No confundas contraseña de cuenta con frase semilla: la semilla de una wallet de autocustodia no sustituye el acceso web.
- Si tu correo electrónico recicla la misma clave, la cuenta cripto sigue expuesta aunque actives otras barreras.
Elegir el 2FA correcto
Activa autenticación en dos pasos con aplicación autenticadora en Ajustes de seguridad, no solo con SMS, cuando el servicio ofrezca ambas. TOTP suele resistir mejor el robo de línea, portabilidad fraudulenta o desvío de mensajes que afecta a códigos por texto.
Guarda los códigos de recuperación en un soporte separado del móvil donde instalas la app 2FA y prueba un cierre de sesión completo. El flujo correcto incluye escanear el código QR, introducir un código vigente y confirmar que el siguiente código también funciona.
- Verifica si la plataforma permite varias apps 2FA, llave física o solo TOTP; esa limitación cambia tu plan de respaldo.
- No fotografíes el código QR de 2FA ni lo subas a nube sin cifrado; equivale a copiar el segundo factor.
Ajustes que reducen riesgos
Revisa la lista de dispositivos, direcciones de retiro permitidas y alertas por correo desde el panel de seguridad. Algunas plataformas añaden lista blanca de retiros, demoras de seguridad o confirmación extra para cambiar 2FA, correo o contraseña.
Confirma siempre el dominio antes de iniciar sesión y entra desde un marcador guardado, no desde enlaces de mensajes. En phishing, el atacante busca tu contraseña y el código temporal en la misma pantalla falsa para usar ambos antes de que caduquen.
- Si la cuenta permite anti-phishing code en correos, actívalo para distinguir avisos auténticos de mensajes imitados.
- Comprueba la política de recuperación: algunas cuentas exigen documento, selfie o periodo de espera para restablecer 2FA.
Errores y comprobación final
Evita almacenar semilla, contraseña y códigos de recuperación en el mismo teléfono o la misma nube. Si ese único punto falla por malware, robo o restauración errónea, puedes perder el acceso a una cuenta custodial y también a una wallet de autocustodia.
Antes de retirar cripto, valida red y activo en la pantalla de envío, y después revisa el hash de transacción en un explorador. Comprueba campos como status, confirmations, inputs, outputs y fee; un envío confirmado no se revierte automáticamente por error de red o dirección.
- Cuenta custodial y autocustodia requieren controles distintos: soporte puede ayudar con acceso web, pero no recuperar una semilla expuesta.
- Lista de comprobación: cambiar clave única, activar TOTP, guardar códigos de recuperación, revisar sesiones, probar retiro pequeño en la red correcta.
