Cuándo activar autenticación en dos pasos

Aprende en qué cuentas y operaciones conviene activar 2FA, qué métodos protegen mejor y qué límites tiene frente a robo de dispositivo, phishing o soporte falso.
Dónde sí conviene
Activa 2FA en cuentas custodiales con saldo, retiros habilitados o cambio de contraseña por correo. En exchanges, brokers y apps con pantalla de Seguridad, la capa extra frena accesos logrados por filtración de contraseña o reutilización en otro servicio.
Añade 2FA antes de vincular un nuevo dispositivo, guardar métodos de retiro o completar KYC. En flujos con dirección guardada, libreta de direcciones, lista blanca de retiros o API key, un segundo factor reduce el riesgo de cambios silenciosos.
- Prioridad alta: cuentas con compra, venta, retiro o conversión de cripto.
- Prioridad media: correo principal y gestor de contraseñas vinculados a la cuenta.
Método más adecuado
Elige app autenticadora con código temporal TOTP cuando la plataforma ofrezca Authenticator, 2-Step Verification o Two-Factor Authentication. Funciona sin SMS, genera códigos locales y suele permitir registrar una clave de respaldo o copiar un secreto para recuperación.
Prefiere llave física de seguridad si el servicio acepta Passkey, Security Key o U2F/FIDO2. En cuentas de alto valor, este método resiste mejor páginas falsas que imitan el inicio de sesión, porque la validación depende del dominio correcto.
- Menos recomendable: SMS, por riesgo de duplicado de SIM o desvío del número.
- Verifica en Ajustes > Seguridad si permite varias llaves o códigos de recuperación.
Qué no resuelve
No actives 2FA pensando que protege una seed phrase expuesta o una clave privada copiada. En autocustodia, el control real está en la frase semilla, el PIN del dispositivo y la verificación de dirección antes de firmar una transacción.
No des por seguro un retiro confirmado solo por usar 2FA. Si envías por red equivocada, pegas una dirección alterada por malware o apruebas un phishing, el hash de transacción, las confirmaciones y el estado on-chain no deshacen el error.
- 2FA protege el acceso a la cuenta; no corrige errores de red, activo o dirección.
- Una transferencia confirmada no es automáticamente recuperable por soporte.
Errores y ejemplos
Guarda los códigos de recuperación fuera del móvil donde vive la app autenticadora. Si pierdes el teléfono, cambias de equipo o falla la copia cifrada, revisa el flujo de recuperación del servicio: documento, selfie, espera manual o bloqueo temporal pueden variar.
Comprueba el 2FA cuando hagas acciones sensibles: inicio desde navegador nuevo, cambio de contraseña, edición de whitelist y retiro. Un buen hábito es probar un cierre de sesión, volver a entrar y confirmar qué pantalla pide código y en qué paso.
- Error común: usar el mismo móvil para correo, exchange y autenticador sin respaldo.
- Ejemplo práctico: activa 2FA primero en tu correo, luego en el exchange y después en cualquier wallet custodial con retiros.
