La información proporcionada en este artículo es únicamente con fines informativos y no constituye asesoramiento financiero. Las inversiones en criptomonedas conllevan un alto grado de riesgo. Realiza siempre tu propia investigación.

Autenticación de dos factores en un exchange de criptomonedas: por qué el SMS es la opción más débil

Los códigos por SMS son la autenticación de dos factores más extendida en los exchanges de criptomonedas y la más débil. El problema no se limita al secuestro de la tarjeta SIM, en retroceso desde hace tres años según el FBI. Es el phishing en tiempo real, y contra él no sirven ni el SMS ni la aplicación de autenticación.

Una llave de seguridad y una moneda de bitcóin iluminadas, con un teléfono en la oscuridad detrás, como símbolo de la autenticación de dos factores en un exchange de criptomonedas
10 min read
Compartir:

La información facilitada en este artículo tiene únicamente fines informativos y no constituye asesoramiento financiero. Invertir en criptomonedas conlleva un riesgo elevado.

La mayoría de los usuarios protege su cuenta con el método que el exchange le ofrece primero al registrarse: un código de seis dígitos por SMS. Es mejor que nada, y es la autenticación de dos factores más débil que existe. El motivo, sin embargo, no es el que suele señalarse en las guías.

El secuestro de la tarjeta SIM, el ataque en el que alguien consigue que tu número se transfiera a su propia tarjeta, lleva tres años en retroceso. El centro de denuncias del FBI, el IC3, registró 2.026 denuncias con 72,7 millones de dólares en pérdidas en 2022, 1.075 denuncias con 48,8 millones en 2023, 982 con 26,0 millones en 2024 y solo 971 con 17,4 millones en 2025 (informes anuales del IC3 de 2023 y 2025). El problema real está en otro sitio. Frente a un atacante que te lleva en tiempo real a una página de acceso falsa, no sirven ni el código por SMS ni la aplicación de autenticación. Ambos le entregan justo el código que necesita en ese momento.

Lo esencial en pocas líneas

  • Los códigos de un solo uso enviados por la red telefónica figuran como «autenticador restringido» en la directriz estadounidense NIST SP 800-63B-4 (julio de 2025), el único método incluido en esa categoría.
  • La agencia federal alemana de ciberseguridad, el BSI, constata que los métodos de código por SMS y las aplicaciones TOTP no logran nada contra el phishing en tiempo real que pasa por un servidor intermediario.
  • Según el FBI, las pérdidas por secuestro de tarjeta SIM han caído de 48,8 millones de dólares en 2023 a 17,4 millones en 2025. El ataque retrocede, aunque no ha desaparecido.
  • El phishing y la suplantación fueron en 2025 el tipo de delito más denunciado ante el IC3, con 191.561 denuncias.
  • Las claves de acceso y las llaves de seguridad FIDO2 están vinculadas al dominio para el que se crearon. Una página falsificada sencillamente no obtiene respuesta.
  • Quien registra un único método y pierde el dispositivo se queda fuera de su propia cuenta. El orden que sigas al configurarlo lo decide todo.

Por qué el SMS es la autenticación de dos factores más débil

Un código por SMS escapa a tu control en el instante en que entra en la red móvil. Depende de un número de teléfono, y un número de teléfono es un trámite administrativo ante un operador, no un secreto criptográfico.

Ahí es exactamente donde actúa el secuestro de la tarjeta SIM. El atacante convence al operador de que porte el número a una tarjeta nueva, casi siempre con datos personales sustraídos o con la ayuda de un empleado sobornado. A partir de ese momento todos los códigos llegan a sus manos.

La directriz estadounidense NIST SP 800-63B-4 de julio de 2025 mantiene una calificación que el método ya arrastraba en la versión anterior de 2017: la transmisión de un código de un solo uso por la red telefónica se considera de uso restringido y era, en el momento de su publicación, el único método de esa categoría. La calificación apunta al canal y no solo al SMS; las llamadas de voz quedan igualmente incluidas.

Quien lo siga utilizando debe documentar, según la directriz, una evaluación de riesgos y ofrecer al menos un método que no esté restringido. Además, se le pide vigilar indicadores como el cambio de tarjeta SIM o la portabilidad del número.

Para ti como usuario se resume en algo simple: si tu exchange ofrece algo mejor, el SMS pasa a ser el recurso de reserva y deja de ser la primera opción.

Qué aporta la autenticación de dos factores por aplicación y qué no

Una aplicación TOTP como Aegis, Ente Auth o el autenticador integrado en tu gestor de contraseñas genera el código en el propio dispositivo, a partir de un secreto compartido y de la hora actual. El código nunca se entrega por un canal ajeno y no puede interceptarse durante el trayecto. El secuestro de la tarjeta SIM se topa así con un muro.

Es un avance real y, para la inmensa mayoría de las cuentas, el equilibrio adecuado entre esfuerzo y protección.

El punto ciego sigue ahí de todos modos. El BSI lo formula con claridad en su evaluación de los métodos: los procedimientos de código por correo electrónico y por SMS, así como el TOTP, no ofrecen protección alguna cuando el segundo factor puede interceptarse mediante un servidor intermediario operado por el atacante en tiempo real.

La secuencia no tiene nada de espectacular. Haces clic en un enlace, llegas a una página que parece la de tu exchange e introduces la contraseña y el código de seis dígitos. La página falsa traslada ambos datos al exchange auténtico en ese mismo segundo y ya está dentro. Tu código era válido, solo que no en el lugar que suponías.

Autenticación de dos factores con clave de acceso o llave de seguridad

Las claves de acceso y las llaves de seguridad FIDO2 resuelven precisamente este problema, no mediante un código mejor sino eliminando el código por completo.

Durante la configuración tu dispositivo genera un par de claves. La parte pública va al exchange y la privada permanece en el dispositivo o en la llave física. Al acceder, el dispositivo firma un número aleatorio enviado por la otra parte. Lo decisivo es que esa firma queda ligada de forma fija al dominio para el que se creó la clave.

Kraken describe el mecanismo en su documentación señalando que el sistema operativo y el navegador garantizan que una clave de acceso solo pueda emplearse en el sitio web para el que fue creada. Una página reconstruida bajo otra dirección pregunta, por tanto, al vacío, porque tu dispositivo ni siquiera le contesta. El BSI clasifica en consecuencia las claves de acceso como resistentes a los ataques de phishing habituales.

Conviene distinguir dos formatos:

  • Clave de acceso ligada al dispositivo o llave de seguridad física – la clave privada nunca sale del dispositivo. La protección más alta, si bien necesitas por fuerza una segunda llave de repuesto.
  • Clave de acceso sincronizada – la clave reside en el llavero de Apple, de Google o de tu gestor de contraseñas y está disponible en todos tus dispositivos. Más cómoda, con una seguridad que pasa a depender de cómo protejas esa cuenta.

Autenticación de dos factores comparada: qué método protege frente a qué

MétodoProtección frente al robo de contraseñaProtección frente al secuestro de SIMProtección frente al phishing en tiempo realFuente
Código por SMSnonoNIST SP 800-63B-4, julio de 2025
Aplicación de autenticación (TOTP)noEvaluación del BSI (2026)
Confirmación por notificación en la aplicaciónlimitadaEvaluación del BSI (2026)
Clave de acceso / llave de seguridad FIDO2Evaluación del BSI (2026)

La columna del phishing en tiempo real es la que cuenta. Todo lo que precede a la última fila puede retransmitirlo un atacante situado entre tú y el exchange, y la confirmación por notificación le exige algo más de trabajo porque debe provocar él mismo el intento de acceso.

Configurar la autenticación de dos factores sin quedarte fuera

El daño más frecuente con la doble autenticación procede de la pérdida del dispositivo mucho más que del ataque. Quien tenía su única entrada TOTP en un teléfono que hoy está en el fondo del mar afronta el mismo problema que una víctima de robo, solo que sin ladrón.

El orden que lo evita:

  1. Primero el repuesto, después el cambio. Compra una segunda llave de seguridad o prepara un segundo dispositivo con la misma aplicación TOTP antes de desactivar el SMS.
  2. Imprime tus códigos de recuperación. La mayoría de los exchanges los muestra una sola vez. En papel, guardados en un sitio distinto del dispositivo y nunca como captura de pantalla en la fototeca.
  3. Registra ambos métodos donde sea posible. Muchos exchanges admiten varios métodos en paralelo. Una clave de acceso acompañada de TOTP supera a la clave de acceso sola.
  4. Retira el SMS solo después, si el exchange lo permite. Mientras el SMS siga activo es la vía más débil hacia la cuenta, y los atacantes toman siempre la más débil.
  5. Pon las direcciones de retirada en una lista de permitidos. Así, incluso una intrusión exitosa se queda en nada si la dirección de destino no está autorizada.

Qué no cubre la autenticación de dos factores

La doble autenticación protege el acceso a una cuenta abierta en un proveedor. No protege las criptomonedas que custodias tú mismo, donde no hay cuenta ni acceso, solo la clave privada. Cómo asegurarla se explica con detalle en nuestra guía sobre guardar la frase semilla de forma segura; la placa de acero, la frase de contraseña y el multifirma resuelven allí lo que la doble autenticación resuelve en el exchange.

Tampoco te protege de que seas tú quien transfiere. La estafa más extendida desde la fecha límite de MiCA se apoya justo en eso: una supuesta orden del exchange de poner tu saldo «a salvo» por unas normas nuevas. Ya desmontamos cómo reconocer esos mensajes a propósito de las peticiones de retirada fraudulentas. Separar bien ambas cosas, la protección de la cuenta por un lado y la custodia por otro, cubre el grueso de los ataques realistas.

Si de todos modos estás pensando en cambiar de proveedor, nuestro panorama de los exchanges de criptomonedas regulados recoge cuáles cuentan con autorización MiCA en la Unión Europea y qué funciones de seguridad ofrecen. La autorización no dice nada sobre la calidad de su doble autenticación, pero sí dice frente a quién puedes reclamar en caso de conflicto.

Preguntas frecuentes

¿Es mejor la autenticación de dos factores por SMS que no tener ninguna? Sí, con diferencia. Una contraseña robada ya no basta por sí sola. El SMS es el escalón más débil, no el inútil: si tu exchange no ofrece otra cosa, vale más que prescindir de ella.

¿Qué ocurre si pierdo el teléfono con la aplicación de autenticación? Sin códigos de recuperación ni un segundo dispositivo ya configurado, solo queda el servicio de atención del exchange, con acreditación de identidad y tiempo de espera. Por eso esos códigos deben estar en papel antes de activar el método.

¿Son seguras las claves de acceso cuando se sincronizan en la nube? La protección frente al phishing es idéntica en ambos formatos, porque descansa en la vinculación con el dominio. Con una clave sincronizada el riesgo se desplaza a tu cuenta de Apple, de Google o del gestor de contraseñas, que necesita entonces una protección sólida.

¿Necesito doble autenticación también para mi propia cartera? No, técnicamente allí no existe. Una cartera autocustodiada no tiene ninguna cuenta que se pueda bloquear, solo la clave privada. Lo que protege ahí son la frase de contraseña, el multifirma y una copia de seguridad bien guardada.

¿Por qué mi exchange no ofrece llave de seguridad? FIDO2 exige trabajo de implantación y muchos proveedores lo sitúan en un lugar bajo de sus prioridades porque muy pocos usuarios lo piden. Comprueba qué métodos recoge el tuyo en sus ajustes de seguridad, ya que la oferta varía mucho.

Fuentes


(15 de agosto de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)

Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto.

También te podría interesar