Autenticación de dos factores en un exchange de criptomonedas: por qué el SMS es la opción más débil
Los códigos por SMS son la autenticación de dos factores más extendida en los exchanges de criptomonedas y la más débil. El problema no se limita al secuestro de la tarjeta SIM, en retroceso desde hace tres años según el FBI. Es el phishing en tiempo real, y contra él no sirven ni el SMS ni la aplicación de autenticación.



¿Sobre qué temas deberíamos profundizar?
Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.
Noticias cripto que de verdad valen tu tiempo.
Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.
Las mejores carteras hardware comparadasLa información facilitada en este artículo tiene únicamente fines informativos y no constituye asesoramiento financiero. Invertir en criptomonedas conlleva un riesgo elevado.
La mayoría de los usuarios protege su cuenta con el método que el exchange le ofrece primero al registrarse: un código de seis dígitos por SMS. Es mejor que nada, y es la autenticación de dos factores más débil que existe. El motivo, sin embargo, no es el que suele señalarse en las guías.
El secuestro de la tarjeta SIM, el ataque en el que alguien consigue que tu número se transfiera a su propia tarjeta, lleva tres años en retroceso. El centro de denuncias del FBI, el IC3, registró 2.026 denuncias con 72,7 millones de dólares en pérdidas en 2022, 1.075 denuncias con 48,8 millones en 2023, 982 con 26,0 millones en 2024 y solo 971 con 17,4 millones en 2025 (informes anuales del IC3 de 2023 y 2025). El problema real está en otro sitio. Frente a un atacante que te lleva en tiempo real a una página de acceso falsa, no sirven ni el código por SMS ni la aplicación de autenticación. Ambos le entregan justo el código que necesita en ese momento.
Lo esencial en pocas líneas
- Los códigos de un solo uso enviados por la red telefónica figuran como «autenticador restringido» en la directriz estadounidense NIST SP 800-63B-4 (julio de 2025), el único método incluido en esa categoría.
- La agencia federal alemana de ciberseguridad, el BSI, constata que los métodos de código por SMS y las aplicaciones TOTP no logran nada contra el phishing en tiempo real que pasa por un servidor intermediario.
- Según el FBI, las pérdidas por secuestro de tarjeta SIM han caído de 48,8 millones de dólares en 2023 a 17,4 millones en 2025. El ataque retrocede, aunque no ha desaparecido.
- El phishing y la suplantación fueron en 2025 el tipo de delito más denunciado ante el IC3, con 191.561 denuncias.
- Las claves de acceso y las llaves de seguridad FIDO2 están vinculadas al dominio para el que se crearon. Una página falsificada sencillamente no obtiene respuesta.
- Quien registra un único método y pierde el dispositivo se queda fuera de su propia cuenta. El orden que sigas al configurarlo lo decide todo.
Por qué el SMS es la autenticación de dos factores más débil
Un código por SMS escapa a tu control en el instante en que entra en la red móvil. Depende de un número de teléfono, y un número de teléfono es un trámite administrativo ante un operador, no un secreto criptográfico.
Ahí es exactamente donde actúa el secuestro de la tarjeta SIM. El atacante convence al operador de que porte el número a una tarjeta nueva, casi siempre con datos personales sustraídos o con la ayuda de un empleado sobornado. A partir de ese momento todos los códigos llegan a sus manos.
La directriz estadounidense NIST SP 800-63B-4 de julio de 2025 mantiene una calificación que el método ya arrastraba en la versión anterior de 2017: la transmisión de un código de un solo uso por la red telefónica se considera de uso restringido y era, en el momento de su publicación, el único método de esa categoría. La calificación apunta al canal y no solo al SMS; las llamadas de voz quedan igualmente incluidas.
Quien lo siga utilizando debe documentar, según la directriz, una evaluación de riesgos y ofrecer al menos un método que no esté restringido. Además, se le pide vigilar indicadores como el cambio de tarjeta SIM o la portabilidad del número.
Para ti como usuario se resume en algo simple: si tu exchange ofrece algo mejor, el SMS pasa a ser el recurso de reserva y deja de ser la primera opción.
Qué aporta la autenticación de dos factores por aplicación y qué no
Una aplicación TOTP como Aegis, Ente Auth o el autenticador integrado en tu gestor de contraseñas genera el código en el propio dispositivo, a partir de un secreto compartido y de la hora actual. El código nunca se entrega por un canal ajeno y no puede interceptarse durante el trayecto. El secuestro de la tarjeta SIM se topa así con un muro.
Es un avance real y, para la inmensa mayoría de las cuentas, el equilibrio adecuado entre esfuerzo y protección.
El punto ciego sigue ahí de todos modos. El BSI lo formula con claridad en su evaluación de los métodos: los procedimientos de código por correo electrónico y por SMS, así como el TOTP, no ofrecen protección alguna cuando el segundo factor puede interceptarse mediante un servidor intermediario operado por el atacante en tiempo real.
La secuencia no tiene nada de espectacular. Haces clic en un enlace, llegas a una página que parece la de tu exchange e introduces la contraseña y el código de seis dígitos. La página falsa traslada ambos datos al exchange auténtico en ese mismo segundo y ya está dentro. Tu código era válido, solo que no en el lugar que suponías.
Autenticación de dos factores con clave de acceso o llave de seguridad
Las claves de acceso y las llaves de seguridad FIDO2 resuelven precisamente este problema, no mediante un código mejor sino eliminando el código por completo.
Durante la configuración tu dispositivo genera un par de claves. La parte pública va al exchange y la privada permanece en el dispositivo o en la llave física. Al acceder, el dispositivo firma un número aleatorio enviado por la otra parte. Lo decisivo es que esa firma queda ligada de forma fija al dominio para el que se creó la clave.
Kraken describe el mecanismo en su documentación señalando que el sistema operativo y el navegador garantizan que una clave de acceso solo pueda emplearse en el sitio web para el que fue creada. Una página reconstruida bajo otra dirección pregunta, por tanto, al vacío, porque tu dispositivo ni siquiera le contesta. El BSI clasifica en consecuencia las claves de acceso como resistentes a los ataques de phishing habituales.
Conviene distinguir dos formatos:
- Clave de acceso ligada al dispositivo o llave de seguridad física – la clave privada nunca sale del dispositivo. La protección más alta, si bien necesitas por fuerza una segunda llave de repuesto.
- Clave de acceso sincronizada – la clave reside en el llavero de Apple, de Google o de tu gestor de contraseñas y está disponible en todos tus dispositivos. Más cómoda, con una seguridad que pasa a depender de cómo protejas esa cuenta.
Autenticación de dos factores comparada: qué método protege frente a qué
| Método | Protección frente al robo de contraseña | Protección frente al secuestro de SIM | Protección frente al phishing en tiempo real | Fuente |
|---|---|---|---|---|
| Código por SMS | sí | no | no | NIST SP 800-63B-4, julio de 2025 |
| Aplicación de autenticación (TOTP) | sí | sí | no | Evaluación del BSI (2026) |
| Confirmación por notificación en la aplicación | sí | sí | limitada | Evaluación del BSI (2026) |
| Clave de acceso / llave de seguridad FIDO2 | sí | sí | sí | Evaluación del BSI (2026) |
La columna del phishing en tiempo real es la que cuenta. Todo lo que precede a la última fila puede retransmitirlo un atacante situado entre tú y el exchange, y la confirmación por notificación le exige algo más de trabajo porque debe provocar él mismo el intento de acceso.
Configurar la autenticación de dos factores sin quedarte fuera
El daño más frecuente con la doble autenticación procede de la pérdida del dispositivo mucho más que del ataque. Quien tenía su única entrada TOTP en un teléfono que hoy está en el fondo del mar afronta el mismo problema que una víctima de robo, solo que sin ladrón.
El orden que lo evita:
- Primero el repuesto, después el cambio. Compra una segunda llave de seguridad o prepara un segundo dispositivo con la misma aplicación TOTP antes de desactivar el SMS.
- Imprime tus códigos de recuperación. La mayoría de los exchanges los muestra una sola vez. En papel, guardados en un sitio distinto del dispositivo y nunca como captura de pantalla en la fototeca.
- Registra ambos métodos donde sea posible. Muchos exchanges admiten varios métodos en paralelo. Una clave de acceso acompañada de TOTP supera a la clave de acceso sola.
- Retira el SMS solo después, si el exchange lo permite. Mientras el SMS siga activo es la vía más débil hacia la cuenta, y los atacantes toman siempre la más débil.
- Pon las direcciones de retirada en una lista de permitidos. Así, incluso una intrusión exitosa se queda en nada si la dirección de destino no está autorizada.
Qué no cubre la autenticación de dos factores
La doble autenticación protege el acceso a una cuenta abierta en un proveedor. No protege las criptomonedas que custodias tú mismo, donde no hay cuenta ni acceso, solo la clave privada. Cómo asegurarla se explica con detalle en nuestra guía sobre guardar la frase semilla de forma segura; la placa de acero, la frase de contraseña y el multifirma resuelven allí lo que la doble autenticación resuelve en el exchange.
Tampoco te protege de que seas tú quien transfiere. La estafa más extendida desde la fecha límite de MiCA se apoya justo en eso: una supuesta orden del exchange de poner tu saldo «a salvo» por unas normas nuevas. Ya desmontamos cómo reconocer esos mensajes a propósito de las peticiones de retirada fraudulentas. Separar bien ambas cosas, la protección de la cuenta por un lado y la custodia por otro, cubre el grueso de los ataques realistas.
Si de todos modos estás pensando en cambiar de proveedor, nuestro panorama de los exchanges de criptomonedas regulados recoge cuáles cuentan con autorización MiCA en la Unión Europea y qué funciones de seguridad ofrecen. La autorización no dice nada sobre la calidad de su doble autenticación, pero sí dice frente a quién puedes reclamar en caso de conflicto.
Preguntas frecuentes
¿Es mejor la autenticación de dos factores por SMS que no tener ninguna? Sí, con diferencia. Una contraseña robada ya no basta por sí sola. El SMS es el escalón más débil, no el inútil: si tu exchange no ofrece otra cosa, vale más que prescindir de ella.
¿Qué ocurre si pierdo el teléfono con la aplicación de autenticación? Sin códigos de recuperación ni un segundo dispositivo ya configurado, solo queda el servicio de atención del exchange, con acreditación de identidad y tiempo de espera. Por eso esos códigos deben estar en papel antes de activar el método.
¿Son seguras las claves de acceso cuando se sincronizan en la nube? La protección frente al phishing es idéntica en ambos formatos, porque descansa en la vinculación con el dominio. Con una clave sincronizada el riesgo se desplaza a tu cuenta de Apple, de Google o del gestor de contraseñas, que necesita entonces una protección sólida.
¿Necesito doble autenticación también para mi propia cartera? No, técnicamente allí no existe. Una cartera autocustodiada no tiene ninguna cuenta que se pueda bloquear, solo la clave privada. Lo que protege ahí son la frase de contraseña, el multifirma y una copia de seguridad bien guardada.
¿Por qué mi exchange no ofrece llave de seguridad? FIDO2 exige trabajo de implantación y muchos proveedores lo sitúan en un lugar bajo de sus prioridades porque muy pocos usuarios lo piden. Comprueba qué métodos recoge el tuyo en sus ajustes de seguridad, ya que la oferta varía mucho.
Fuentes
- FBI Internet Crime Complaint Center: informe anual del IC3 de 2025 (PDF, cifras de secuestro de SIM y phishing de 2023 a 2025)
- FBI Internet Crime Complaint Center: informe anual del IC3 de 2023 (PDF, cifras de secuestro de SIM de 2022)
- NIST: SP 800-63B-4, Digital Identity Guidelines (PDF, apartados sobre autenticadores restringidos)
- BSI: ¿Cuán seguros y sencillos son los métodos de autenticación de dos factores?
- Soporte de Kraken, artículo de ayuda «What is a Passkey?» (support.kraken.com/articles/what-is-a-passkey)
(15 de agosto de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)
Los mejores exchanges cripto reguladosNota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto.
Artículos relacionados
- Estafas con criptomonedas: ¿Cómo proteger sus criptomonedas?
- Heredar criptomonedas: cómo acceden de verdad tus herederos y por qué la frase semilla no debe ir en el testamento
- Cripto enviada a la dirección equivocada: qué se puede hacer y qué se pierde para siempre
- Extensiones del navegador que roban carteras: cuando una app deportiva acaba recolectando tu frase de recuperación
- Cripto robada: dónde denunciar de verdad y qué cuenta en las primeras horas
¿Sobre qué temas deberíamos profundizar?
Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.
Noticias cripto que de verdad valen tu tiempo.
Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.
Más sobre este tema
Ver todosOctober 2, 2026 8:21 AM

1.260 millones de dólares en tres meses: los hackeos cripto marcan su máximo de 2026
La firma de seguridad CertiK contabiliza en el tercer trimestre de 2026 unos 1.260 millones de dólares de daño en 247 incidentes. Septiembre, con 99 casos, fue el mes más duro del año: estos son los antecedentes y las consecuencias para tu custodia.
September 15, 2026 11:14 PM

Delincuencia cripto con IA: estafas cada vez más creíbles
La IA potencia el soporte falso, los deepfakes y el phishing en el entorno cripto. Por qué los datos exigen matices y qué rutinas de seguridad protegen tu cartera.
October 2, 2026 11:50 AM

3 datos bastan: cómo el SIM swapping llega a tu cuenta cripto
Los estafadores hacen que el operador móvil active una tarjeta SIM nueva a tu nombre y con ella interceptan cada código por SMS. Cómo transcurre el ataque a tu cuenta cripto y con qué ajustes lo dejas sin efecto.
September 19, 2026 11:16 PM

Hackers norcoreanos vacían 7.000 carteras cripto: qué comprobar ante ofertas de empleo y pruebas de código
Siete organismos, entre ellos los servicios de inteligencia alemanes, alertan sobre el grupo WaterPlum: 30.000 equipos infectados y más de 7.000 carteras vaciadas. El cebo es una oferta de empleo; la trampa, una prueba de código.
September 17, 2026 5:15 PM

D'CENT App Wallet: cómo saber si tu frase de recuperación tiene que mudarse
El fabricante IoTrust informa de transferencias de activos llamativas en la cartera de aplicación D'CENT y pide a los usuarios que trasladen su saldo. Una sola pregunta lo decide: ¿se ha introducido alguna vez tu frase de recuperación en la aplicación?
September 1, 2026 8:31 AM

Ataque al portapapeles: cómo el malware cambia la dirección de cartera que copiaste
Un clipper sustituye la dirección de recepción por la del atacante entre copiar y pegar, y la suma de verificación de tu cartera no se entera de nada. Qué han documentado Microsoft y la Oficina Federal de Ciberseguridad y qué comprobación deja realmente el ataque en nada.
August 25, 2026 11:32 PM

Phishing de carteras cripto por carta: por qué el código QR del buzón quiere tu frase de recuperación
Cartas con código QR reclaman una supuesta actualización urgente de la cartera en nombre de la resistencia cuántica y llevan a una página que pide la frase de recuperación. La Oficina Federal de Ciberseguridad comunicó el truco el 18 de agosto de 2026.
August 11, 2026 2:33 PM

Guardar la frase semilla de forma segura: qué aportan el acero, la passphrase y multisig a la copia de tu cartera
El caso Coldcard situó en primer plano la cuestión del fabricante, pero apenas rozó la custodia de la copia de seguridad. Esta guía ordena el papel, el acero, la passphrase y los procedimientos de reparto conforme a los estándares BIP-39 y SLIP-0039.
September 10, 2026 11:25 AM

Phishing desde el remitente auténtico: así compruebas un aviso de seguridad de tu wallet
Un supuesto aviso de seguridad a clientes de un fabricante de carteras llegó por la vía de envío auténtica y superó todas las comprobaciones técnicas. La vía de comprobación que sí aguanta te cuesta cuatro minutos.
September 25, 2026 5:15 AM

Hackeo a Bitget por 351 millones de dólares: qué debes comprobar ahora en tu exchange de criptomonedas
Bitget comunica salidas no autorizadas de unos 351,6 millones de dólares y ha suspendido los retiros. Para los clientes europeos existentes se cierra así la única vía que MiCA les había dejado.
September 14, 2026 11:18 AM

Revocar aprobaciones de tokens en Ethereum: una revocación cuesta ahora 0,52 céntimos
Cada exchange descentralizado, cada pool de préstamos y cada puente exige una aprobación de tokens, y esa aprobación sigue corriendo después del intercambio. Hemos contado 5.910 aprobaciones y calculado lo que cuesta hoy de verdad una revocación.
September 14, 2026 5:15 AM

Código ajeno en tu dirección de Ethereum: así revisas tu delegación EIP-7702
Desde la actualización Pectra, una sola firma puede bastar para que tu dirección de Ethereum ejecute el código de un contrato ajeno. Una medición propia sobre 200 bloques muestra hacia dónde apuntan hoy mayoritariamente estas delegaciones y cómo revisar tu propia dirección en pocos minutos.
September 7, 2026 8:29 PM

Claves robadas en vez de fallos de código: por qué la clave privada es la puerta de entrada de los hackeos cripto de 2026
Las claves privadas comprometidas superaron por primera vez en 2026 a los fallos del código de los contratos inteligentes como vía de ataque más frecuente. Qué hay detrás del giro y cómo comprobar el punto único de tu propio montaje.
September 4, 2026 11:20 PM

Filtración de datos de Trezor: ¿estoy afectado y qué debo hacer ahora?
Trezor amplió el 4 de septiembre de 2026 la filtración de datos del proveedor de envíos ShipMonk: unas 67.000 personas afectadas más, algo más de 80.000 en total, por pedidos de noviembre de 2019 a agosto de 2021. Cómo comprobar en dos minutos si estás entre ellas y qué significa un domicilio expuesto para la autocustodia.
August 22, 2026 5:18 AM

Filtración de datos de SafePal: 39.798 clientes afectados con nombres, direcciones y teléfonos
SafePal confirmó el 16 de agosto de 2026 una filtración de datos: los nombres, direcciones de entrega, números de teléfono y detalles de pedido de 39.798 clientes quedaron expuestos. Las frases semilla y las claves privadas no se vieron afectadas, pero el riesgo de phishing es considerable.
August 20, 2026 2:48 AM

Wallet drainers: qué autorizas realmente al confirmar y cómo revocarlo
La mayoría de las carteras vaciadas nunca fueron hackeadas. Sus propietarios confirmaron ellos mismos una autorización ilimitada que no caduca. Qué hay detrás de «Approve» y de una solicitud de firma, y cómo deshacerte de autorizaciones antiguas.
February 20, 2025 8:16 PM

La SEC lanza una ofensiva cibernética: nueva unidad apunta a fraudes en criptomonedas e inteligencia artificial
La Comisión de Bolsa y Valores de EE. UU. (SEC) ha presentado una nueva y poderosa herramienta en su lucha contra el engaño digital.
October 4, 2026 2:37 AM

Construir una cartera cripto: las cuatro mayores criptomonedas se mueven al unísono, entre 0,82 y 0,90
Bitcoin, ethereum, solana y XRP se movieron casi en paralelo durante doce meses, con caídas del 52 al 73 % desde su máximo. Qué significa eso para la ponderación de una cartera.
September 23, 2026 5:16 AM

Cómo configurar una cartera cripto: protege tus monedas en siete pasos
Una cartera cripto propia se configura en veinte minutos, pero un solo paso decide todo lo demás. Esta guía te lleva por el tipo de cartera, las palabras de recuperación y el importe de prueba, y aclara qué exigen la BaFin y Hacienda.
September 22, 2026 5:26 AM

Correlación en la cartera cripto: por qué diez monedas no son diversificación
El 21 de septiembre de 2026, 15 de las 20 mayores criptomonedas no estables subieron al menos un cinco por ciento y ninguna cayó. Hemos medido 66 pares de monedas a lo largo de 90 sesiones y mostramos qué significan las cifras para la diversificación de tu cartera.
August 21, 2026 5:32 PM

App de cartera sin autorización de la BaFin: cuándo la custodia de criptoactivos exige una licencia
El 19 de agosto de 2026 la BaFin publicó dos comunicaciones al consumidor sobre ofertas de cartera. Quien controla los medios de acceso decide si hace falta una autorización.
August 13, 2026 6:34 PM

Filtración de datos en Trezor: primero 13.689 clientes, después unos 67.000 más al descubierto
Una filtración en ShipMonk, socio logístico de Trezor, expuso en agosto nombres, teléfonos y direcciones de 13.689 clientes; en septiembre Trezor comunicó unos 67.000 afectados más en Estados Unidos. Los dispositivos siguen seguros.
June 28, 2026 9:18 PM

Hackeo de Polymarket: 3,1 M$ robados mientras los mercados de predicción enfrentan su mayor prueba
El hackeo de Polymarket sorprende a los mercados de predicción, ya que se roban 3,1 millones de dólares de 11 billeteras. ¿Está el sector listo para la adopción masiva?
September 16, 2026 2:32 PM

Retirada cripto a tu propia cartera: diez proveedores comprobados, tres no dejan salir tus monedas
Siete de cada diez proveedores disponibles en Alemania prevén una retirada a una dirección de cartera controlada por ti, tres no. El análisis del 16 de septiembre de 2026 muestra cómo reconocerlo antes de comprar y por qué la cuestión importa justo ahora.
April 25, 2026 11:16 AM

Crisis de Secuestros Crypto en Francia: Pavel Durov Denuncia Filtraciones de Datos Fiscales
Pavel Durov alerta sobre una ola de secuestros de poseedores de criptomonedas en Francia, culpando a filtraciones de datos fiscales y nuevas leyes de vigilancia.
February 12, 2026 7:00 AM

Cómo invertir en criptos en 2026: Estrategias, mejores activos y consejos fiscales
Domina la inversión en criptomonedas en 2026 con nuestra guía experta sobre selección de activos, gestión de riesgos y cumplimiento fiscal en una economía digital.
August 11, 2026 10:19 AM

Tu exchange de criptomonedas te pide retirar los fondos: cómo detectar el phishing tras la fecha límite de MiCA
Los proveedores cripto sin autorización tienen que pedir ahora a sus clientes de la UE que retiren sus fondos, y los estafadores lo aprovechan con solicitudes falsificadas. Así compruebas en dos minutos si el mensaje es auténtico.
También te podría interesar
