Cuándo activar autenticación en dos pasos

Ilustración del artículo: Cuándo activar autenticación en dos pasos

Aprende en qué cuentas y operaciones conviene activar 2FA, qué métodos protegen mejor y qué límites tiene frente a robo de dispositivo, phishing o soporte falso.

Dónde sí conviene

Activa 2FA en cuentas custodiales con saldo, retiros habilitados o cambio de contraseña por correo. En exchanges, brokers y apps con pantalla de Seguridad, la capa extra frena accesos logrados por filtración de contraseña o reutilización en otro servicio.

Añade 2FA antes de vincular un nuevo dispositivo, guardar métodos de retiro o completar KYC. En flujos con dirección guardada, libreta de direcciones, lista blanca de retiros o API key, un segundo factor reduce el riesgo de cambios silenciosos.

  • Prioridad alta: cuentas con compra, venta, retiro o conversión de cripto.
  • Prioridad media: correo principal y gestor de contraseñas vinculados a la cuenta.

Método más adecuado

Elige app autenticadora con código temporal TOTP cuando la plataforma ofrezca Authenticator, 2-Step Verification o Two-Factor Authentication. Funciona sin SMS, genera códigos locales y suele permitir registrar una clave de respaldo o copiar un secreto para recuperación.

Prefiere llave física de seguridad si el servicio acepta Passkey, Security Key o U2F/FIDO2. En cuentas de alto valor, este método resiste mejor páginas falsas que imitan el inicio de sesión, porque la validación depende del dominio correcto.

  • Menos recomendable: SMS, por riesgo de duplicado de SIM o desvío del número.
  • Verifica en Ajustes > Seguridad si permite varias llaves o códigos de recuperación.

Qué no resuelve

No actives 2FA pensando que protege una seed phrase expuesta o una clave privada copiada. En autocustodia, el control real está en la frase semilla, el PIN del dispositivo y la verificación de dirección antes de firmar una transacción.

No des por seguro un retiro confirmado solo por usar 2FA. Si envías por red equivocada, pegas una dirección alterada por malware o apruebas un phishing, el hash de transacción, las confirmaciones y el estado on-chain no deshacen el error.

  • 2FA protege el acceso a la cuenta; no corrige errores de red, activo o dirección.
  • Una transferencia confirmada no es automáticamente recuperable por soporte.

Errores y ejemplos

Guarda los códigos de recuperación fuera del móvil donde vive la app autenticadora. Si pierdes el teléfono, cambias de equipo o falla la copia cifrada, revisa el flujo de recuperación del servicio: documento, selfie, espera manual o bloqueo temporal pueden variar.

Comprueba el 2FA cuando hagas acciones sensibles: inicio desde navegador nuevo, cambio de contraseña, edición de whitelist y retiro. Un buen hábito es probar un cierre de sesión, volver a entrar y confirmar qué pantalla pide código y en qué paso.

  • Error común: usar el mismo móvil para correo, exchange y autenticador sin respaldo.
  • Ejemplo práctico: activa 2FA primero en tu correo, luego en el exchange y después en cualquier wallet custodial con retiros.

Recursos relacionados

Preguntas frecuentes

¿Conviene usar 2FA en una wallet de autocustodia?
Depende del tipo de wallet. En una hardware wallet o app de autocustodia, la protección principal no suele ser 2FA sino el PIN, la passphrase opcional, la seed phrase y la verificación de dirección y red antes de firmar. Si la app añade bloqueo biométrico o contraseña local, eso protege el dispositivo, pero no sustituye la custodia correcta de la frase semilla.
¿Qué reviso antes de activar 2FA en un exchange?
Revisa en Seguridad qué método admite, si permite códigos de recuperación, si puedes registrar más de un autenticador o llave física y si exige 2FA para retirar, cambiar contraseña o desactivar protecciones. Después verifica el correo asociado, la lista blanca de retiros y el procedimiento de recuperación por pérdida del segundo factor.

Más guías sobre Bitcoin y criptomonedas