La información proporcionada en este artículo es únicamente con fines informativos y no constituye asesoramiento financiero. Las inversiones en criptomonedas conllevan un alto grado de riesgo. Realiza siempre tu propia investigación.

3 datos bastan: cómo el SIM swapping llega a tu cuenta cripto

Los estafadores hacen que el operador móvil active una tarjeta SIM nueva a tu nombre y con ella interceptan cada código por SMS. Cómo transcurre el ataque a tu cuenta cripto y con qué ajustes lo dejas sin efecto.

Unas pinzas levantan una tarjeta SIM de la bandeja de un teléfono móvil, al lado hay una moneda con el símbolo de bitcoin grabado
18 min read
Compartir:

En el SIM swapping, los estafadores se apoderan de tu número de móvil haciendo que el operador active una nueva tarjeta SIM a tu nombre. Desde ese momento, todos los códigos por SMS llegan a su dispositivo, también el código de confirmación de tu exchange de cripto. La protección más eficaz consta de dos pasos: la autenticación de dos factores de la cuenta funciona con una aplicación de autenticación o con una llave de hardware en lugar de con SMS, y en el operador hay una contraseña de cliente sin la cual nadie puede pedir una tarjeta nueva por teléfono.

No es un riesgo teórico. Quien tiene bitcoin u otras monedas en un exchange las pierde para siempre si el ataque prospera: una transferencia en la blockchain no se puede recuperar, y los saldos en un exchange de cripto no cuentan con una garantía de depósitos como la de un banco. El ataque en sí no necesita técnica. Solo necesita a un empleado de atención al cliente que tome por ti a la persona que está al otro lado de la línea.

El SIM swapping explicado: el fraude en el mostrador del operador móvil

El SIM swapping es el traslado no autorizado de un número móvil a una tarjeta SIM nueva que controla el atacante. La sigla SIM significa subscriber identity module, el módulo que lleva tu identidad de abonado. Lo decisivo: el número pertenece al contrato y no a la tarjeta. Cualquier operador puede pasar un número en cualquier momento a otra tarjeta o a un perfil eSIM, porque eso es justo lo que necesita un cliente que ha perdido el teléfono.

Ese traslado es el punto de ataque. La literatura especializada llama también a la maniobra SIM hijacking o fraude de SIM swap. Según la revista especializada PC-WELT, el SIM swapping se produce por regla general a través del portal del cliente o de la línea de atención del proveedor móvil. No se aprovecha, por tanto, un fallo de seguridad en un chip, sino un hueco de procedimiento en la atención al cliente. El atacante llama, se hace pasar por ti y comunica un teléfono perdido.

Para ti el resultado parece inofensivo. Tu teléfono pierde la red, nada más. El control del número está en ese instante ya en otra parte.

Tu cuenta cripto depende del número de móvil: del SIM swap al exchange vacío

En la mayoría de los servicios en línea, el número de móvil es la llave maestra. Ese número sirve de segundo factor al iniciar sesión, de vía para restablecer la contraseña y de canal para las confirmaciones de retirada. Quien lo controla tiene tres palancas a la vez.

El recorrido típico en una cuenta cripto: el atacante inicia en el exchange un restablecimiento de contraseña. La confirmación va a tu dirección de correo. Si también tiene acceso ahí, porque la cuenta de correo estaba igualmente protegida por SMS, la cadena queda cerrada. Restablece ambas contraseñas, confirma el acceso con el código por SMS que ahora le llega a él y ordena una retirada a una dirección propia. En Bitcoin y Ethereum, esa transferencia es definitiva tras unas pocas confirmaciones.

Por eso el SIM swapping golpea a los inversores en cripto con más dureza que a los clientes de banca. Un banco puede, en determinadas circunstancias, revocar una transferencia dentro de la zona SEPA y responde en caso de conflicto según las reglas de los pagos no autorizados. Una transacción en blockchain no conoce la revocación. Quien no custodia él mismo su saldo debería al menos construir el acceso a la cuenta de modo que una tarjeta SIM ajena no lo abra. Qué exchanges ofrecen qué métodos lo muestra nuestra comparativa de exchanges de criptomonedas.

Nombre, fecha de nacimiento y dirección: estos tres datos bastan a menudo a los estafadores

El trabajo previo no tiene nada de espectacular. O2 escribe en su guía sobre la maniobra que a los delincuentes les basta en muchos casos con facilitar datos personales básicos como el nombre completo, la fecha de nacimiento y la dirección. En mucha gente, los tres están abiertamente en la red o se reúnen con poco esfuerzo.

Las fuentes son conocidas: perfiles en redes sociales de los que se leen el cumpleaños y el lugar de residencia; filtraciones de datos en comercios en línea cuyos registros se negocian en la red oscura; y correos de phishing que preguntan expresamente por datos del contrato. Un atacante no necesita ni una sola cifra de tu cuenta en el exchange. Solo necesita lo suficiente para sonar creíble al teléfono.

De ahí sale una regla incómoda para las redes sociales: cada detalle visible en público que pueda aparecer en una pregunta de seguridad es una pieza del ataque. Vale tanto para el cumpleaños como para el nombre de la primera mascota, que sigue sirviendo de pregunta de seguridad en muchos sistemas de atención al cliente.

Unos auriculares negros de centro de llamadas junto a un timbre de mostrador de latón sobre madera oscura, al lado una moneda con el símbolo de bitcoin grabado
En el mostrador del operador móvil se decide quién se queda con el número.

Del portal del cliente a la tarjeta SIM nueva: el ataque en tres fases

O2 describe el recorrido en tres fases, y coinciden con lo que los investigadores cuentan de los procedimientos.

Fase uno: reunir los datos

El atacante junta lo que el operador móvil pregunta para identificar a un cliente. Para eso bastan correos de phishing, webs falsificadas y perfiles públicos.

Fase dos: asumir la identidad

Se dirige al operador, se presenta como titular del contrato y justifica la petición de una tarjeta nueva con una pérdida o con un problema técnico, por ejemplo otro formato de tarjeta.

Fase tres: activar el número

La tarjeta SIM nueva o el nuevo perfil eSIM se activa y tu tarjeta antigua pierde la red. Desde ese momento, llamadas, mensajes y todos los códigos por SMS acaban en el atacante.

Entre la fase dos y la fase tres pasan en el peor de los casos minutos. Por eso una defensa que solo actúa después del ataque llega casi siempre tarde. Lo que de verdad ayuda son los obstáculos que ya están puestos antes.

971 casos, 17,4 millones de dólares: las cifras del FBI sobre SIM swapping en 2025

Para Alemania no hay una estadística propia de esta forma de fraude. El mejor registro disponible lo lleva la policía federal estadounidense, el FBI, con su informe anual del Internet Crime Complaint Center, y las cifras de ahí son lo bastante claras para mostrar el orden de magnitud.

Para 2025 el FBI cuenta 971 casos de SIM swap denunciados con un daño de 17.366.758 dólares. Un año antes fueron 982 casos y 25.983.946 dólares, y en 2023 todavía 1.075 casos y 48.798.103 dólares. En términos aritméticos, un caso denunciado cuesta en 2025 unos 17.900 dólares. El número de denuncias apenas baja, por tanto, mientras que el importe declarado del daño cae con claridad.

Caben dos matices. Primero, son denuncias de Estados Unidos y no de Alemania. Segundo, la autoridad solo registra lo que alguien denuncia de forma activa; la cifra oculta se desconoce. Lo que las cifras muestran de todas formas: el daño por caso está en el orden de las decenas de miles de dólares, y eso encaja con un ataque que solo sale a cuenta cuando detrás de la cuenta hay un saldo apreciable.

Resulta llamativa la distribución por edades en el mismo registro. La mayoría de las denuncias de SIM swap de 2025 vienen del grupo de 40 a 49 años con 210 casos, por detrás van los de 50 a 59 con 194 y los de 30 a 39 con 162 casos. Por debajo de los 20 años son seis. No es un fenómeno juvenil, sino que alcanza a los grupos de edad con mayor patrimonio.

Para comparar las dimensiones: el mismo registro recoge en 2025 un total de 181.565 reclamaciones con relación cripto y un daño de unos buenos 11.300 millones de dólares. El SIM swapping es de eso una porción pequeña, pero especialmente dirigida.

Sin cobertura, códigos ajenos, accesos desconocidos: las señales de alarma de un SIM swap

Un SIM swap se anuncia, aunque solo durante unos minutos y solo si sabes qué lo delata. Estas señales aparecen de forma coincidente en las guías de los operadores y de las empresas de seguridad:

  • De pronto, sin cobertura. Tu teléfono ya no muestra señal, o solo llamadas de emergencia, aunque otros aparatos en el mismo sitio funcionan con normalidad. Es la señal de alarma más clara de todas.
  • Una confirmación inesperada del operador. Un correo o una carta anuncia una tarjeta SIM nueva, un perfil eSIM nuevo o un cambio de contrato que tú no has pedido.
  • Códigos por SMS que no has solicitado. Mientras la tarjeta antigua sigue activa, a veces llegan códigos de accesos que nadie de tu casa ha provocado.
  • Acceso rechazado. Ya no entras en tu cuenta de correo ni en tu cuenta del exchange aunque la contraseña sea correcta.
  • Cambios silenciosos en las cuentas. En redes sociales o en la banca en línea aparecen aparatos nuevos, sesiones nuevas o datos de contacto cambiados.

El inconveniente del primer punto: una zona sin cobertura tiene exactamente el mismo aspecto. De ahí la regla práctica de que una pérdida repentina de red en mitad del día, sin cambio de sitio y sin reinicio, merece en pocos minutos una llamada al operador desde otro teléfono.

Primer plano de una llave de seguridad USB negra con anillo de contacto dorado, al fondo y desenfocada una moneda con el símbolo de bitcoin grabado
Una llave de hardware se enchufa al aparato y no se puede trasladar por teléfono a una tarjeta ajena.

Aplicación de autenticación en lugar de SMS: cambiar el segundo factor en el exchange

La autenticación de dos factores exige, junto a la contraseña, una segunda prueba independiente. Que esa prueba sobreviva a un SIM swap depende solo de dónde se genere.

La Oficina Federal alemana de Seguridad en la Tecnología de la Información clasifica los métodos con claridad en sus recomendaciones sobre protección de cuentas. Sobre el envío por SMS, la autoridad escribe que lo más extendido es sobre todo el envío por SMS, es decir, mTAN o smsTAN. Sobre la alternativa dice literalmente: «Son mejores los generadores de TAN (hardware) o las aplicaciones de autenticación (software), que generan siempre de nuevo contraseñas de un solo uso de forma temporal o por evento.» Y sobre el nivel más alto: «más seguro es, sin embargo, el almacenamiento en hardware en una tarjeta con chip (HBCI, tarjetas de firma) o en una memoria USB o un token NFC específicos (FIDO/U2F).»

Para tu cuenta cripto eso significa, en orden creciente de seguridad:

  1. Código por SMS. Depende del número de móvil y cae por completo en un SIM swap. Solo como salida de emergencia, cuando un proveedor no sabe hacer otra cosa.
  2. Aplicación de autenticación (TOTP). El código de un solo uso nace en tu aparato a partir de un valor inicial secreto y de la hora. Una tarjeta SIM ajena no cambia eso. El valor inicial lo guardas al configurarlo aparte del teléfono.
  3. Passkey o llave de hardware (FIDO2/U2F). La clave está en una pieza de hardware aparte o en el chip de seguridad del aparato y no sale nunca de ahí. Es además el único factor que protege también del phishing, porque comprueba la dirección de internet de la página auténtica.

Lo importante es el segundo paso, que muchos olvidan: después del cambio, retira el número de teléfono como vía de recuperación. Si no, el camino antiguo sigue abierto y el atacante simplemente lo toma. Esa misma lógica la desplegamos en detalle en nuestro texto sobre la autenticación de dos factores en el exchange de cripto.

Contraseña de cliente en Telekom, Vodafone y O2: el cerrojo en el operador móvil

La segunda mitad de la protección está en el operador móvil. Según PC-WELT, en Telekom, en Vodafone y en O2 es obligatoria una contraseña de cliente específica en la línea de atención. Esa contraseña es el cerrojo: sin ella no debe salir adelante por teléfono ningún pedido ni ningún cambio de tarjeta.

De ahí salen tres gestos concretos que cualquiera resuelve en un cuarto de hora:

  • Poner y cambiar la contraseña de cliente. Tiene que distinguirse de todas las demás contraseñas y no puede contener nada que figure en un perfil público. En muchos contratos consta al firmar una contraseña estándar débil.
  • Asegurar el acceso al portal del cliente. El portal es, según PC-WELT, la segunda vía junto a la línea de atención. Contraseña propia y, si el operador lo ofrece, un segundo factor que no sea tu propio número.
  • Preguntar por bloqueos adicionales. Telekom ofrece desde el verano de 2018 una identificación por voz. Otros operadores trabajan con llamadas de retorno o con envío postal. Qué obstáculo conoce tu contrato no figura en ninguna hoja de tarifas; eso solo se averigua hablando.

Un efecto secundario de la eSIM ayuda aquí: como el perfil está ligado a un aparato determinado y además hay que autorizarlo, el traslado a hardware ajeno cuesta más que con una tarjeta de plástico que se puede enviar a cualquier parte.

Direcciones de retirada, bloqueo de salidas y autocustodia: la segunda línea de defensa

Aunque un atacante llegue hasta la cuenta, todavía tiene que sacar las monedas. Justo ahí arranca la segunda línea de defensa, y no cuesta más que unos minutos en los ajustes.

Fijar las direcciones de retirada

La mayoría de los exchanges permiten una lista de direcciones de retirada autorizadas, llamada a menudo libreta de direcciones o lista blanca. Si una dirección no está en ella, no sale nada. Lo decisivo es el plazo de bloqueo al añadir una dirección nueva: 24 o 48 horas en las que no es posible ninguna retirada al nuevo destino. Ese plazo es justamente la ventana en la que te das cuenta de un ataque.

Bloqueo de salidas tras cambios

Muchos proveedores bloquean las retiradas de forma automática durante un día después de que alguien cambie la contraseña, la dirección de correo o el segundo factor. Donde se pueda configurar, actívalo. Donde no, merece la pena mirar si el proveedor conoce siquiera ese bloqueo.

Lo que no tiene que estar en el exchange

La protección más dura sigue siendo no dejar la posición de largo plazo en manos del proveedor. Quien custodia él mismo no tiene una cuenta que se pueda tomar por teléfono. A cambio asume otros riesgos, sobre todo con los permisos en su propia cartera. Lo que puede salir mal ahí lo mostramos con el ejemplo de los wallet drainers y sus firmas, y cómo deshacerse de los permisos antiguos está en nuestra guía para revocar las aprobaciones de tokens en Ethereum.

SIM de repuesto por 14,95 euros: qué supone para los afectados una sentencia de Fráncfort

Tras un SIM swap necesitas una tarjeta nueva, y los operadores llevaban mucho tiempo cobrando una tarifa plana por ella. La Federación Alemana de Organizaciones de Consumidores demandó por ello e informa de una sentencia del Tribunal Superior Regional de Fráncfort del Meno del 18 de julio de 2024 contra Drillisch Online GmbH, número de autos 1 UKl 2/24. El punto en disputa era una lista de precios según la cual una tarjeta SIM de repuesto debía costar 14,95 euros, sin excepción alguna.

El tribunal consideró esa tarifa plana inadmisible, porque abarca también casos que el cliente no ha provocado. La federación resume el núcleo diciendo que la tarifa no puede comprender casos en los que la sustitución de la tarjeta SIM no fue causada por la clienta o el cliente. Según la federación, la decisión es firme.

Para ti eso significa dos cosas. Primero, la tarifa por una tarjeta de repuesto tras un incidente causado por un tercero es discutible, y mencionar esta sentencia en la conversación con el operador no hace daño. Segundo, eso no cambia nada del daño real: la tarjeta es lo más barato de toda la historia. Quien quiera aclarar cuestiones de responsabilidad frente al banco o al operador necesita asesoramiento jurídico, porque la situación legal depende del caso concreto y no se responde de forma general.

El SIM swap ya ha ocurrido: así revisas tus cuentas y bloqueas el número

Cuando aparece la sospecha, cuenta el orden. Estos pasos figuran de forma coincidente en las recomendaciones de operadores y empresas de seguridad:

  1. Haz bloquear el número. Llama al operador desde otro teléfono, comunica el caso y haz bloquear la tarjeta ajena. Es el único paso que corta el suministro de códigos.
  2. Asegura primero la cuenta de correo. La dirección de correo es la raíz, la cuenta del exchange viene después. Cambia la contraseña, cierra todas las sesiones ajenas y pasa el segundo factor a una aplicación o a una llave de hardware.
  3. Congela la cuenta del exchange. La mayoría de los proveedores tienen un bloqueo de emergencia para las retiradas o para la cuenta entera. Después, vuelve a fijar la contraseña y el segundo factor y cierra la sesión en todos los aparatos activos.
  4. Avisa al banco y a los servicios de pago. La banca en línea y cualquier servicio que confirme operaciones bancarias por el número van en la misma lista.
  5. Presenta denuncia. Una denuncia ante la policía es la base de cualquier reclamación posterior de reembolso o de responsabilidad. Junto a ella, guarda todo lo que acredite el momento: capturas de pantalla, correos del operador, horas de las retiradas.
  6. Mueve lo que quede. Lo que siga ahí debe ir a una dirección cuya clave el atacante no haya visto nunca.

Por honestidad hay que decirlo: una vez que las monedas han salido, la blockchain no prevé su recuperación. Queda el rastro de la transacción, la denuncia y la vía del exchange en el que aterriza el botín.

SIM swapping: qué te llevas

La maniobra no necesita técnica, sino paciencia al teléfono, y apunta al punto más débil de la seguridad de tus cuentas: un número de teléfono que un desconocido puede hacer trasladar. Tres pasos cierran el hueco.

  1. Cambia el segundo factor. Pasa hoy mismo de SMS a una aplicación de autenticación o a una llave de hardware en el exchange y en tu proveedor de correo, y borra el número como vía de recuperación. Qué proveedores están bajo supervisión europea y qué métodos ofrecen lo muestra nuestra panorámica de exchanges de cripto regulados.
  2. Pon el cerrojo en el operador móvil. Asigna una contraseña de cliente, asegura el portal del cliente con una contraseña propia y pregunta por obstáculos adicionales para un cambio de tarjeta. En paralelo, revisa qué tiene que estar en el proveedor y qué encaja mejor en tu propia cartera de software.
  3. Activa la segunda línea de defensa. Fija las direcciones de retirada, activa el bloqueo de salidas tras cambios y pasa la posición de largo plazo a autocustodia; los aparatos para ello están en la comparativa de carteras de hardware.

(2 de octubre de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)

Preguntas frecuentes sobre el SIM swapping

Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.

Artículos relacionados

¿Sobre qué temas deberíamos profundizar?

Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.

Noticias cripto que de verdad valen tu tiempo.

Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.

Suscribirse

Más sobre este tema

Ver todos

También te podría interesar