TL;DR
- la autenticación de dos factores protege una cuenta cuya contraseña ya ha sido robada, que es la situación que debes dar por hecho. Las contraseñas se filtran constantemente a través del phishing, las brechas de seguridad y la reutilización, y un segundo factor independiente es lo que se interpone entre una contraseña filtrada y el inicio de sesión.
- un código por SMS es tan seguro como tu número de teléfono, y tu número de teléfono es una cuenta en un operador, protegida por procedimientos que un desconocido puede burlar con sus palabras. Las directrices federales de EE. UU. consideran el SMS como un autenticador restringido precisamente por esta razón.
- el atacante recopila tus datos personales, convence o paga a un empleado del operador para que transfiera tu número a su tarjeta SIM y, a continuación, utiliza ese número para restablecer contraseñas y recibir códigos, actuando desde tu correo electrónico hacia tu cuenta bancaria. Desde que tu teléfono pierde la primera barra de señal, el margen de tiempo útil se mide en minutos.
- una aplicación de autenticación elimina el número de teléfono de la ecuación; una clave de hardware o una clave de acceso también elimina el riesgo de phishing. Protege tus cuentas de mayor valor, la plataforma de intercambio y el correo electrónico asociado a ella, con opciones resistentes al phishing.
en una cuadra
La autenticación de dos factores añade una segunda prueba de identidad independiente a la contraseña. La protección que ofrece depende totalmente del segundo factor que elijas: un código enviado por mensaje de texto puede ser robado al hacerse con el control de tu número de teléfono, mientras que una llave de seguridad de hardware o una clave de acceso es resistente al phishin…
¿Qué protege realmente la autenticación de dos factores?
Respuesta rápida
la autenticación de dos factores protege una cuenta cuya contraseña ya ha sido robada, que es la situación que debes dar por hecho. Las contraseñas se filtran constantemente a través del phishing, las brechas de seguridad y la reutilización, y un segundo factor independiente es lo que se interpone entre una contraseña filtrada y el inicio de sesión.
Los factores de seguridad se dividen en tres categorías: algo que sabes (una contraseña o un PIN), algo que tienes (un teléfono, una aplicación que contiene un secreto, una llave de hardware) y algo que eres (una huella dactilar o tu rostro). La autenticación de dos factores requiere pruebas de dos categorías diferentes. Una contraseña más una pregunta de seguridad sigue perteneciendo a una sola categoría, la del conocimiento, y una página de phishing puede capturar ambas.
La razón por la que esto es importante para las criptomonedas es la asimetría. En la mayoría de las cuentas en línea, una apropiación indebida es reversible: un banco anula la transferencia, una plataforma restaura el perfil. Una retirada de criptomonedas es definitiva. Una vez que los activos salen de una cuenta de una plataforma de intercambio hacia la dirección de un atacante, ninguna cola de atención al cliente puede recuperarlos. Los atacantes lo saben, y por eso las credenciales de criptomonedas se encuentran entre las más atacadas en Internet, y por eso el Centro de Denuncias de Delitos en Internet del FBI registró en 2025 pérdidas relacionadas con las criptomonedas por valor de 11 400 millones de dólares en 181 565 denuncias.
Hay un aspecto que conviene solucionar cuanto antes. La autenticación de dos factores protege las cuentas: los inicios de sesión están protegidos por un servicio que verifica tus factores. Una cartera de autocustodia está protegida por claves, y una clave privada no solicita ningún código. Ambas son importantes; fallan de manera diferente. Este artículo trata sobre el primer tipo.
¿Por qué el SMS es el segundo factor más débil?
Respuesta rápida
un código por SMS es tan seguro como tu número de teléfono, y tu número de teléfono es una cuenta en un operador, protegida por procedimientos que un desconocido puede burlar con sus palabras. Las directrices federales de EE. UU. consideran el SMS como un autenticador restringido precisamente por esta razón.
Cuando llega un código de inicio de sesión por mensaje de texto, la seguridad del código ya no depende de tu teléfono. Depende del proceso que sigue el operador para determinar quién es el titular del número. Cualquiera que convenza al operador para que transfiera tu número a su tarjeta SIM recibirá tus códigos. Eso es un «cambio de SIM», y no requiere ningún malware en tu dispositivo ni ningún contacto contigo en absoluto.
Los SMS tienen otras debilidades. Los códigos pueden ser objeto de phishing en tiempo real: una página de inicio de sesión falsa te pide la contraseña y, a continuación, «el código que acabamos de enviarte», y el atacante transmite ambos datos al sitio web auténtico en cuestión de segundos. Los códigos también pueden ser interceptados a través de vulnerabilidades en la infraestructura de señalización del operador, aunque para el robo de criptomonedas la vía de la ingeniería social es mucho más habitual porque resulta más barata.
La orientación de las directrices oficiales es clara. Las directrices de identidad digital del NIST, SP 800-63B, clasifican los códigos por SMS y de voz como autenticadores restringidos, exigen a las agencias que los utilizan que reconozcan el riesgo y orientan a los responsables de la implementación hacia alternativas resistentes al phishing. La FCC ha obligado a los operadores estadounidenses, desde julio de 2024, a verificar la identidad de forma más estricta antes de los cambios de tarjeta SIM y las portabilidades de números, así como a notificar a los clientes cuando se solicite un cambio. Esas normas aumentan el coste para el atacante, pero no han hecho que los ataques sean poco frecuentes.
Nada de esto significa que debas desactivar los códigos SMS cuando no se ofrezca nada mejor. La autenticación de dos factores por SMS sigue frustrando los ataques más rudimentarios, y una cuenta con códigos SMS es más segura que la misma cuenta protegida únicamente con una contraseña. La regla es más sencilla: el SMS es el mínimo imprescindible, nunca la opción preferida, y nunca debe ser la única protección de tu correo electrónico o tu cuenta cuando dispongas de una aplicación de autenticación, una llave de hardware o una clave de acceso.
¿Cómo funciona realmente un ataque de intercambio de SIM?
Respuesta rápida
el atacante recopila tus datos personales, convence o paga a un empleado del operador para que transfiera tu número a su tarjeta SIM y, a continuación, utiliza ese número para restablecer contraseñas y recibir códigos, actuando desde tu correo electrónico hacia tu cuenta bancaria. Desde que tu teléfono pierde la primera barra de señal, el margen de tiempo útil se mide en minutos.
El ataque se desarrolla por etapas, y conocerlas te indica exactamente dónde debes centrar tus defensas.
En primer lugar, la investigación. El atacante recopila tu nombre, dirección, fecha de nacimiento, número y operador a partir de archivos de corredores de datos, filtraciones anteriores y redes sociales. Las personas que hablan públicamente sobre sus activos en criptomonedas pasan a la lista de candidatos; un estudio de Princeton sobre la autenticación de los operadores reveló que los datos necesarios para superar una llamada al servicio de atención al cliente suelen estar disponibles o son fáciles de adivinar.
En segundo lugar, el cambio en sí. El atacante llama al operador alegando que ha perdido el teléfono y solicita activar el número en una nueva tarjeta SIM, respondiendo a las preguntas de seguridad con los datos recabados. Una variante, el fraude de transferencia de número, traslada el número a un operador completamente diferente. Una variante más oscura consiste en pagar a un empleado de una tienda o del servicio de atención al cliente para que procese el cambio directamente; en los procesos judiciales en EE. UU. han aparecido en repetidas ocasiones empleados internos a los que se pagaba por cada cambio.
En tercer lugar, la toma de control. Tu teléfono deja de tener cobertura. El dispositivo del atacante recibe ahora tus llamadas y mensajes de texto. Provocan el restablecimiento de la contraseña de tu correo electrónico —que suele ofrecer recuperación mediante SMS— y, a continuación, utilizan el correo electrónico y los códigos SMS para acceder a la plataforma, cambiar las credenciales y comenzar a realizar retiradas de fondos. Los grupos bien organizados han pasado de la primera pérdida de señal a la primera retirada de fondos en menos de una hora, a menudo por la noche en tu zona horaria.
Las cifras del IC3 de 2025 —971 denuncias y 17,4 millones de dólares en pérdidas declaradas en todas las categorías de delitos, no solo en criptomonedas— subestiman el problema, ya que la denuncia es voluntaria y muchas víctimas no lo denuncian a nadie. Lo que sí muestran las cifras es que una técnica detectada por primera vez en 2018, dirigida a personas con acceso privilegiado al sector de las criptomonedas, sigue siendo rentable y habitual ocho años después.
La defensa sigue la anatomía del ataque. Cada etapa da por hecho que tu número de teléfono es una llave maestra. Si le quitas al número esa función, la cadena ya no tiene de qué tirar.

¿Qué deberías utilizar en su lugar: aplicaciones, claves de hardware o claves de acceso?
Respuesta rápida
una aplicación de autenticación elimina el número de teléfono de la ecuación; una clave de hardware o una clave de acceso también elimina el riesgo de phishing. Protege tus cuentas de mayor valor, la plataforma de intercambio y el correo electrónico asociado a ella, con opciones resistentes al phishing.
Una aplicación de autenticación, como un generador de códigos TOTP, almacena un secreto en tu dispositivo y genera un código nuevo de seis dígitos cada treinta segundos. No interviene ningún mensaje de texto, por lo que un intercambio de SIM no sirve de nada. Quedan dos limitaciones. Un sitio web falso convincente aún puede obtener un código activo pidiéndote que lo introduzcas, y los códigos de la aplicación guardados en una cuenta en la nube heredan la seguridad de dicha cuenta, por lo que una copia de seguridad mal protegida puede reintroducir silenciosamente un único punto de fallo.
Una llave de seguridad física es un pequeño dispositivo que cumple con los estándares FIDO2 y WebAuthn. Al iniciar sesión, firma un desafío vinculado al origen real del sitio web. Un sitio falso, por muy perfecto que sea su diseño, presenta un origen erróneo, y la llave simplemente no generará una respuesta válida. Esta propiedad, la resistencia al phishing, es una protección estructural de la que dispones incluso en un mal día, cuando estás cansado, con prisa y convencido de que la página que tienes delante es auténtica. Protege la credencial en sí misma; los procesos de recuperación de cuentas, una cuenta en la nube sincronizada que haya sido comprometida, las sesiones maliciosas en un dispositivo infectado y el compromiso de un terminal siguen siendo puertas independientes, y por eso existe el resto de esta guía.
Una clave de acceso aporta el mismo estándar al software: un par de claves almacenadas en tu teléfono o portátil y desbloqueadas con una huella dactilar, el reconocimiento facial o un PIN. Las claves de acceso comparten la resistencia al phishing de las claves de hardware, y su comodidad es la clave; la fricción que antes empujaba a la gente a recurrir a los SMS ha desaparecido en gran medida. Si tus claves de acceso se sincronizan a través de una cuenta en la nube, esa cuenta pasa a formar parte de tu perímetro de seguridad, por lo que requiere el mismo cuidado que tu correo electrónico.
La clasificación práctica para una cuenta de criptomonedas es la siguiente: primero, clave de hardware o clave de acceso; en segundo lugar, aplicación de autenticación; SMS solo cuando no exista ninguna otra opción; y los códigos por correo electrónico deben tratarse como si fueran SMS. Hay otra regla más que evita que la gente se quede bloqueada por culpa propia: registra dos claves de hardware o guarda un conjunto impreso de códigos de recuperación de un solo uso en un lugar seguro, para que la pérdida de un dispositivo no te impida acceder a tus propias medidas de seguridad.

¿Cómo se protege una cuenta de criptomonedas, paso a paso?
Respuesta rápida
ve desde la base hacia arriba: primero el correo electrónico, luego la plataforma de intercambio, después el número de teléfono y, por último, los controles de retirada de fondos. Un atacante se abre paso por tus cuentas exactamente en este orden, así que defiéndelas en este orden.
Paso 1: protege el correo electrónico, que es la base de todo. Tu cuenta de correo electrónico permite restablecer casi todas las demás contraseñas que tengas, lo que la convierte en el verdadero perímetro de seguridad. Asigna una contraseña larga y única generada por un gestor de contraseñas y el segundo factor de autenticación más sólido que admita, idealmente una clave de acceso o una llave de hardware. Elimina tu número de teléfono como método de recuperación; las opciones de recuperación son puertas alternativas, y una puerta de recuperación por SMS vuelve a abrir la vía del intercambio de tarjetas SIM que acabas de cerrar.
Paso 2: protege la cuenta de Exchange. Contraseña única, segundo factor de autenticación resistente al phishing y una comprobación de las vías de recuperación de la cuenta para descartar la misma «puerta trasera» del número de teléfono. Si la plataforma ofrece un código antiphishing —una frase que se incluye en los correos electrónicos auténticos—, configúralo.
Paso 3: bloquea el propio número de teléfono. Solicita a tu operador un bloqueo de portabilidad y un PIN de cambio de tarjeta SIM; los operadores estadounidenses deben ofrecer una verificación más rigurosa según las normas de la FCC, y las redes del Reino Unido proporcionan bloqueos similares previa solicitud. A continuación, resta importancia al número: elimínalo de la configuración de autenticación de dos factores y de recuperación en cualquier cuenta relacionada con dinero, y trátalo como un dato de contacto en lugar de como una credencial de identidad.
Paso 4: activa los controles de retirada de fondos. Una lista de direcciones autorizadas restringe las retiradas a las direcciones que hayas aprobado previamente, normalmente con un retraso en la aplicación de los cambios. Un retraso en la retirada o un límite diario convierte un asalto de cinco minutos en uno lento y ruidoso. Estos controles contrarrestan específicamente la necesidad de rapidez del atacante.
Paso 5: reduce la superficie de ataque en torno a la cuenta. Inicia sesión a través de un marcador en lugar de resultados de búsqueda o enlaces en mensajes, ya que el phishing mediante resultados patrocinados es un señuelo habitual. Mantén los dispositivos actualizados. Habla menos en público sobre lo que posees; cada alarde es un objetivo para los datos, un tema que el artículo sobre seguridad física de esta serie profundiza mucho más.
Nada de lo que figura en esta lista requiere conocimientos técnicos. Se trata de una tarde dedicada a ajustar la configuración, y te convierte de un objetivo fácil en uno costoso.
¿Qué debes hacer si te ves afectado por un intercambio de SIM?
Respuesta rápida
considera la pérdida repentina y total de señal en tu teléfono como una emergencia activa, ya que el margen de tiempo útil para reaccionar es la primera hora. Llama al operador desde otro teléfono, luego compite con el atacante por el acceso a la cuenta de correo electrónico y, a continuación, bloquea la línea.
La señal de alerta es brusca: tu teléfono muestra «sin servicio» en un lugar donde normalmente funciona, o aparece un mensaje anunciando la activación de una tarjeta SIM que nunca has solicitado. A veces, la primera señal es más extraña: una avalancha de correos electrónicos para restablecer la contraseña, o amigos que te avisan de mensajes de texto que nunca has enviado.
Actúa en este orden. Llama a tu operador desde cualquier otro teléfono, denuncia un cambio no autorizado y solicita que se suspenda o se recupere el número; los equipos antifraude pueden revertir un cambio rápidamente en cuanto se les avisa. A continuación, desde un dispositivo en el que aún estés conectado, comprueba la configuración de tu cuenta de correo electrónico, cambia la contraseña y elimina cualquier método de recuperación o regla de reenvío que no hayas creado tú; los atacantes instalan reglas de reenvío para seguir leyendo tu correo una vez que lo hayas recuperado. Después, ponte en contacto con la entidad bancaria, bloquea las retiradas de fondos y revisa la actividad reciente. Por último, cambia las contraseñas de todo aquello que haya utilizado ese número para la recuperación, empezando por las cuentas financieras y continuando con el resto.
Denuncia el incidente aunque lo hayas detenido a tiempo. En EE. UU., presenta la denuncia ante el Centro de Denuncias de Delitos en Internet del FBI en ic3.gov; en Inglaterra, Gales e Irlanda del Norte, utiliza «Report Fraud», que sustituyó a «Action Fraud» en diciembre de 2025; en Escocia, llama a la Policía de Escocia al 101. Las denuncias conforman los expedientes que conducen a detenciones, y los intercambios facilitados por personas internas han dado lugar a procesos judiciales a ambos lados del Atlántico.
Hay dos hábitos que atenúan el ataque de antemano: no incluir tu número en la configuración de recuperación, para que un número robado no permita acceder a nada, y mantener activados los retrasos en los retiros, de modo que ni siquiera un inicio de sesión exitoso pueda completar la operación rápidamente.
¿Dónde termina la seguridad de la cuenta y dónde empieza la seguridad de las claves?
Respuesta rápida
todo lo que se explica en este artículo protege las cuentas, en las que una empresa verifica tu identidad antes de actuar; las claves no responden ante ningún servicio de asistencia, lo cual es su punto fuerte y su riesgo. Los dos modelos fallan de forma diferente, y una estrategia de seguridad completa abarca ambos.
Una cuenta en una plataforma de intercambio está protegida por la autenticación: la plataforma custodia los activos y decide, basándose en tus factores de autenticación, si eres tú quien dice ser. Esto tiene sus pros y sus contras. Un servicio de asistencia puede congelar los retiros en medio de un ataque y restaurar tu acceso posteriormente; ese mismo servicio de asistencia es una superficie de ataque en la que puede actuar un desconocido persuasivo, como demuestra cada caso de suplantación de SIM.
La autocustodia elimina al intermediario. La clave privada de un monedero firma las transacciones directamente, no se envía ningún código por mensaje de texto a nadie y un intercambio de SIM no tiene ninguna relevancia para él. La contrapartida es que la red de seguridad para la recuperación también desaparece: si pierdes el material de la clave o se filtra, no hay ningún equipo antifraude al que llamar. El clásico monedero de clave única concentra todo en un único secreto, una frase semilla, cuya pérdida o robo supone una pérdida total. Por eso, el aspecto de la seguridad relacionado con la custodia tiene su propia ingeniería: las configuraciones de multifirma y la criptografía de umbral dividen la autoridad de firma entre varios dispositivos o personas, de modo que ni un único secreto robado, ni una sola persona coaccionada, puedan mover los fondos. Esos diseños tienen su propio artículo en esta academia.
En resumen, la pregunta «¿cuál es más segura?» es errónea. Una cuenta en una plataforma de intercambio con una clave de hardware, un correo electrónico protegido y retrasos en los retiros es un objetivo difícil de atacar. Una configuración de autocustodia con claves distribuidas es un objetivo difícil de atacar. Una versión débil de cualquiera de las dos es el objetivo fácil que buscan los atacantes. Protege las cuentas que tienes hoy; aprende el modelo de custodia antes de tener en tu poder más de lo que puedes permitirte que te congelen, pierdas o te roben.
Preguntas frecuentes
¿Es la autenticación de dos factores por SMS mejor que nada?
Sí, sin duda. Impide los ataques oportunistas que solo utilizan una contraseña filtrada. El problema es el tipo específico de atacante al que atrae: cualquiera que consiga hacerse con tu número de teléfono se llevará tus códigos. Utiliza el SMS solo cuando no se ofrezca ninguna aplicación de autenticación, clave de hardware o clave de acceso, y nunca como medida de seguridad para tu correo electrónico o tu plataforma de intercambio.
¿Puede un intercambio de SIM robar monedas de mi monedero en autocustodia?
No directamente. Una clave privada nunca se transmite por mensaje de texto, por lo que hacerse con tu número no afecta a la cartera. La vía más realista es indirecta: el número robado ayuda a hacerse con tus cuentas de correo electrónico y de exchange, y el phishing que sigue a continuación puede entonces dirigirse a tu cartera con solicitudes de firma maliciosas, lo cual es un ataque diferente que tiene su propio artículo en esta serie.
¿Son realmente seguras las claves de acceso si se sincronizan a través de mi cuenta en la nube?
La clave de acceso en sí misma es resistente al phishing; la vinculación de origen impide que responda a un sitio impostor. La sincronización significa que tu cuenta en la nube ahora almacena las credenciales de inicio de sesión, por lo que debe protegerse igual que tu correo electrónico: con una contraseña única y segura, el segundo factor de autenticación más fuerte disponible y sin recuperación por SMS. Protege bien esa cuenta y las claves de acceso sincronizadas supondrán una gran ventaja con respecto a los códigos.
¿Cómo sé si mi número tiene un bloqueo de transferencia?
Pregunta directamente al operador, ya que los nombres varían: bloqueo de número, congelación de portabilidad, protección de la SIM, PIN de transferencia. Los operadores de EE. UU. están obligados a ofrecer una verificación reforzada para los cambios de SIM y las portabilidades; las redes del Reino Unido aplican protecciones previa solicitud. Activa el bloqueo y anota el PIN en tu gestor de contraseñas en lugar de en cualquier lugar donde se pueda adivinar.
¿Cuál es el cambio más valioso que puedo hacer si hoy solo hago una cosa?
Aplica un segundo factor de autenticación resistente al phishing —una clave de acceso o una llave física— a la cuenta de correo electrónico que hay detrás de tu Exchange, y elimina tu número de teléfono de las opciones de recuperación de esa cuenta. El correo electrónico es la raíz del árbol de cuentas; protege primero la raíz.
Fuentes y lecturas recomendadas
Referencias clave de este artículo, actualizadas a julio de 2026. Las cifras volátiles se vuelven a comprobar en cada revisión trimestral.
- Centro de Denuncias de Delitos en Internet del FBI, Informe sobre delitos en Internet de 2025: cifras de denuncias y pérdidas por suplantación de SIM, totales de pérdidas relacionadas con las criptomonedas. https://www.ic3.gov/AnnualReport/Reports/2025_IC3Report.pdf
- Publicación especial 800-63B del NIST (Directrices sobre identidad digital: autenticación), que incluye la clasificación de «restringida» de los autenticadores por SMS y de voz fuera de banda. https://pages.nist.gov/800-63-4/sp800-63b.html
- FCC, «Protección de los consumidores frente al fraude por intercambio de SIM y transferencia de números: Informe y resolución», y las fechas de cumplimiento anunciadas. https://www.fcc.gov/consumer-governmental-affairs/fcc-announces-effective-compliance-date-sim-swapping-item
- Registro Federal, Protección de los consumidores frente al fraude por sustitución de tarjetas SIM y transferencia de números (texto de la norma). https://www.federalregister.gov/documents/2023/12/08/2023-26338/protecting-consumers-from-sim-swap-and-port-out-fraud
- Lee, Kaiser, Mayer y Narayanan (Universidad de Princeton), «Estudio empírico sobre la autenticación de los operadores de telefonía móvil en casos de suplantación de tarjetas SIM». https://www.usenix.org/conference/soups2020/presentation/lee
- FIDO Alliance, Especificaciones y descripción general de FIDO2 y WebAuthn. https://fidoalliance.org/fido2/
- W3C, especificación de autenticación web (WebAuthn). https://www.w3.org/TR/webauthn-2/
- NIST, sección de la norma SP 800-63B sobre autenticadores fuera de banda y definiciones de resistencia al phishing. https://pages.nist.gov/800-63-4/sp800-63b/authenticators/
- Chainalysis, Informe sobre delitos criptográficos de 2026: contexto de la apropiación de cuentas y el robo. https://www.chainalysis.com/blog/2026-crypto-crime-report-introduction/
- Anuncios de servicio público del IC3 sobre el intercambio de tarjetas SIM. https://www.ic3.gov/PSA/2022/PSA220208
- Denuncias: Centro de Denuncias de Delitos en Internet del FBI en https://www.ic3.gov (EE. UU.) y Report Fraud (que sustituyó a Action Fraud en diciembre de 2025) en https://www.reportfraud.police.uk (Inglaterra, Gales e Irlanda del Norte; en Escocia, llame a la Policía de Escocia al 101).
- Orientaciones de Ofcom sobre la portabilidad de números de móvil y la protección de los consumidores. https://www.ofcom.org.uk/phones-and-broadband/switching-provider
Prueba rápida: ¿se mantuvo?
Llegaron algunas preguntas para comprobar los fundamentos. Siguen respuestas con explicaciones y nadie lo califica excepto su futuro portafolio.
¡Has completado un cuestionario sobre “Autenticación de dos factores, suplantación de tarjetas SIM y seguridad de las cuentas”! Comparte tu logro en las redes sociales.




