Cuándo activar 2FA según riesgo y cuenta

Ilustración del artículo: Cuándo activar 2FA según riesgo y cuenta

Compara SMS, app autenticadora, llave física y passkeys para elegir autenticación en dos pasos según saldo, custodia, recuperación y frecuencia de uso.

Qué cuenta proteger

Conviene exigir 2FA fuerte en cuentas custodiales de exchange, correo principal y gestor de contraseñas porque un restablecimiento de contraseña o una retirada autorizada desde el panel de seguridad puede vaciar el acceso antes de que llegue una alerta.

Basta una capa menos rígida en cuentas de consulta, foros o newsletters si no permiten retiros, cambio de correo ni acceso a documentos KYC. Revisa en Ajustes > Seguridad si existen acciones críticas protegidas: login, retiros, API, cambio de contraseña y desactivar 2FA.

  • Prioridad alta: exchange custodial, correo principal, gestor de contraseñas
  • Verifica qué acciones pide confirmar: inicio de sesión, retiros, API, recuperación

Comparar métodos

La app autenticadora TOTP suele dar el mejor equilibrio entre seguridad y comodidad: genera códigos sin cobertura móvil y evita parte del riesgo de duplicado de SIM. Comprueba si el servicio admite varios dispositivos TOTP o códigos de respaldo descargables.

La llave física FIDO2 o passkey conviene para saldos altos, equipos dedicados o cuentas con riesgo de phishing. El SMS queda como opción débil cuando el servicio no ofrece otra cosa; valida en la página de seguridad si permite subir de SMS a app o clave física.

  • TOTP: práctico y estable incluso sin señal telefónica
  • FIDO2/passkey: mejor resistencia al phishing y a páginas falsas

Criterios de selección

Elige según tres criterios: impacto de pérdida, frecuencia de acceso y recuperación. Si inicias sesión a diario, una passkey en móvil o llave USB puede ser más usable que copiar códigos; si entras poco, TOTP con códigos de respaldo guardados fuera del dispositivo suele ser suficiente.

Revisa el flujo de recuperación antes de activar nada. Busca campos o pasos como backup codes, recovery key, dispositivo de confianza, espera de 24-48 horas, selfie KYC o ticket manual. Una recuperación débil puede anular una buena autenticación.

  • Decide por riesgo, frecuencia y recuperación, no solo por comodidad
  • Lee el proceso de recuperación antes de confirmar la activación

Lista de comprobación

Activa 2FA y prueba un cierre de sesión completo. Verifica que puedes entrar desde un segundo dispositivo, que los códigos de respaldo funcionan y que el reloj del teléfono no rompe TOTP. Guarda la semilla de la wallet y los backup codes en lugares separados; no son lo mismo.

Confirma límites que 2FA no corrige. No evita un envío a red incorrecta, no revierte una transacción confirmada y no protege una seed phrase expuesta. Antes de retirar, revisa red, activo, dirección, etiqueta o memo si existe, y luego comprueba transaction hash, status y confirmations en un explorador.

  • Prueba recuperación y segundo dispositivo antes de depender del sistema
  • 2FA protege la cuenta; no repara errores de red, dirección o seed

Puntos clave

Preguntas frecuentes

¿Es mejor SMS o app autenticadora para un exchange de criptomonedas?
La app autenticadora suele ser preferible porque no depende de la línea móvil y reduce el riesgo de portabilidad o duplicado de SIM. Si el exchange ofrece TOTP, revisa en Seguridad si también entrega backup codes, permite varios autenticadores o exige 2FA adicional para retiros.
¿Debo activar 2FA también en una wallet de autocustodia?
Depende del tipo de wallet. En una wallet de autocustodia pura, el control principal es la seed phrase o la clave privada, no una cuenta central. Sí conviene activar 2FA en la app asociada, en la copia cifrada en la nube si existe y en el correo usado para restauración o sincronización, pero nunca confundas 2FA con la protección de la seed.

Más guías sobre Bitcoin y criptomonedas