Cuándo activar la autenticación en dos pasos

Checklist práctico para decidir en qué cuentas conviene usar 2FA, qué método elegir y cómo evitar bloqueos al proteger wallets, exchanges y correos.
Dónde sí activarla
Activa 2FA primero en el correo principal, el exchange custodial, la app de compra recurrente y cualquier cuenta que permita retirar cripto o restablecer contraseñas. Si el flujo incluye “Withdraw”, “Send”, cambio de dirección o desactivar alertas, esa cuenta entra en prioridad alta.
Revisa también servicios indirectos: gestor de dominios, nube con copias de documentos, operador móvil y app bancaria usada para fondear. Si un atacante toma el correo o consigue un reemplazo de SIM, puede interceptar recuperaciones, aprobar inicios de sesión y escalar acceso a otras cuentas.
- Prioridad máxima: correo, exchange custodial y cuenta con retiros.
- Prioridad media: nube, operador móvil y servicios usados para recuperación.
Qué método elegir
Elige una aplicación TOTP cuando el servicio ofrezca “Authenticator app” y códigos de respaldo. Ese método funciona sin señal móvil y suele pedir un código de 6 dígitos junto a la contraseña. Verifica en Seguridad si admite varios dispositivos o solo uno.
Prefiere una llave física de seguridad si la plataforma permite “Security key” o passkey para inicio de sesión y cambios críticos. Evita SMS cuando exista alternativa, porque depende del número telefónico, del operador y de procesos de recuperación que varían por país.
- Mejor equilibrio: TOTP con códigos de respaldo guardados fuera del teléfono.
- Mayor resistencia: llave física si el servicio la soporta.
Cómo no perder acceso
Guarda los códigos de recuperación al activar 2FA y comprueba que funcionan en un cierre de sesión real. Si la pantalla muestra “backup codes”, “recovery code” o “download codes”, conserva una copia offline y otra separada del dispositivo principal.
Confirma el procedimiento de recuperación antes de necesitarlo. Busca en Ayuda si aceptan documento, selfie, espera de seguridad, lista blanca de retiro o bloqueo temporal. Si el servicio solo permite restablecer por correo y ya no controlas ese correo, el riesgo de bloqueo sube mucho.
- Haz una prueba de salida y reentrada antes de darlo por resuelto.
- Verifica el canal de recuperación en la ayuda oficial del servicio.
Errores y ejemplos
No actives 2FA en una wallet de autocustodia confundiendo contraseña con semilla. La seed phrase no se reemplaza con 2FA: si se expone, el control de los fondos puede perderse aunque el teléfono siga contigo. La protección real ahí es copia segura, PIN y entorno limpio.
Usa ejemplos operativos para decidir: en un exchange con saldo y retiros, activa 2FA antes del primer depósito; en un explorador de bloques no hace falta; en un correo que recibe avisos de retiro, sí. Tras enviar fondos, valida hash de transacción, estado y confirmaciones; 2FA no revierte una transferencia confirmada.
- 2FA protege cuentas; no reemplaza la custodia de la seed phrase.
- Un envío confirmado en la red no se anula por activar seguridad después.
