Cuándo activar la autenticación en dos pasos

Ilustración del artículo: Cuándo activar la autenticación en dos pasos

Checklist práctico para decidir en qué cuentas conviene usar 2FA, qué método elegir y cómo evitar bloqueos al proteger wallets, exchanges y correos.

Dónde sí activarla

Activa 2FA primero en el correo principal, el exchange custodial, la app de compra recurrente y cualquier cuenta que permita retirar cripto o restablecer contraseñas. Si el flujo incluye “Withdraw”, “Send”, cambio de dirección o desactivar alertas, esa cuenta entra en prioridad alta.

Revisa también servicios indirectos: gestor de dominios, nube con copias de documentos, operador móvil y app bancaria usada para fondear. Si un atacante toma el correo o consigue un reemplazo de SIM, puede interceptar recuperaciones, aprobar inicios de sesión y escalar acceso a otras cuentas.

  • Prioridad máxima: correo, exchange custodial y cuenta con retiros.
  • Prioridad media: nube, operador móvil y servicios usados para recuperación.

Qué método elegir

Elige una aplicación TOTP cuando el servicio ofrezca “Authenticator app” y códigos de respaldo. Ese método funciona sin señal móvil y suele pedir un código de 6 dígitos junto a la contraseña. Verifica en Seguridad si admite varios dispositivos o solo uno.

Prefiere una llave física de seguridad si la plataforma permite “Security key” o passkey para inicio de sesión y cambios críticos. Evita SMS cuando exista alternativa, porque depende del número telefónico, del operador y de procesos de recuperación que varían por país.

  • Mejor equilibrio: TOTP con códigos de respaldo guardados fuera del teléfono.
  • Mayor resistencia: llave física si el servicio la soporta.

Cómo no perder acceso

Guarda los códigos de recuperación al activar 2FA y comprueba que funcionan en un cierre de sesión real. Si la pantalla muestra “backup codes”, “recovery code” o “download codes”, conserva una copia offline y otra separada del dispositivo principal.

Confirma el procedimiento de recuperación antes de necesitarlo. Busca en Ayuda si aceptan documento, selfie, espera de seguridad, lista blanca de retiro o bloqueo temporal. Si el servicio solo permite restablecer por correo y ya no controlas ese correo, el riesgo de bloqueo sube mucho.

  • Haz una prueba de salida y reentrada antes de darlo por resuelto.
  • Verifica el canal de recuperación en la ayuda oficial del servicio.

Errores y ejemplos

No actives 2FA en una wallet de autocustodia confundiendo contraseña con semilla. La seed phrase no se reemplaza con 2FA: si se expone, el control de los fondos puede perderse aunque el teléfono siga contigo. La protección real ahí es copia segura, PIN y entorno limpio.

Usa ejemplos operativos para decidir: en un exchange con saldo y retiros, activa 2FA antes del primer depósito; en un explorador de bloques no hace falta; en un correo que recibe avisos de retiro, sí. Tras enviar fondos, valida hash de transacción, estado y confirmaciones; 2FA no revierte una transferencia confirmada.

  • 2FA protege cuentas; no reemplaza la custodia de la seed phrase.
  • Un envío confirmado en la red no se anula por activar seguridad después.

Puntos clave

Preguntas frecuentes

¿Conviene usar SMS si el exchange no ofrece otra opción?
Sí, como capa mínima, pero revisa si existe TOTP o llave física en la sección Seguridad, Acceso o Login. Si solo hay SMS, fortalece el correo asociado, añade alertas de retiro y confirma con soporte qué pasos exigen para cambiar número o desactivar 2FA.
¿Necesito 2FA en una wallet de hardware o de autocustodia?
Depende del producto. Muchas wallets de autocustodia no usan cuentas remotas y se apoyan en PIN, passphrase opcional y seed phrase. Si la app compañera ofrece cuenta en la nube, sincronización o compra integrada, evalúa 2FA solo para esa cuenta, nunca como sustituto de la semilla.

Más guías sobre Bitcoin y criptomonedas