Autenticación en dos pasos: activarla bien y cuándo usarla

Ilustración del artículo: Autenticación en dos pasos: activarla bien y cuándo usarla

Aprende en qué cuentas conviene activar la autenticación en dos pasos, qué método elegir y cómo configurarla sin bloquear tu acceso por un error evitable.

Dónde sí activarla

Actívala en el exchange, la app de compraventa, el correo asociado y el gestor de contraseñas desde el menú Seguridad o Security. Si esa cuenta puede iniciar retiros, cambiar la contraseña o aprobar dispositivos, la verificación en dos pasos añade una barrera útil.

Déjala también en servicios de custodia, cuentas con saldo estable y paneles con API o lista blanca de retiros. En cambio, una wallet de autocustodia no protege fondos con 2FA dentro de la blockchain: ahí manda la clave privada o la frase semilla.

  • Prioriza cuentas con retiros, cambio de email o recuperación de acceso.
  • No confundas 2FA de cuenta custodial con protección de una seed phrase.

Qué método elegir

Elige una app autenticadora con códigos temporales TOTP si el servicio permite Google Authenticator, Authy, Aegis o similar. Evita SMS cuando puedas, porque depende de la línea móvil y puede fallar por portabilidad fraudulenta, roaming o pérdida de cobertura.

Usa llave física de seguridad si la plataforma ofrece Security Key, Passkey o FIDO2 para inicio de sesión y retiros. Ese método reduce phishing, pero debes comprobar en la pantalla de Seguridad si protege solo el login o también acciones sensibles.

  • TOTP suele ser el equilibrio más práctico entre seguridad y compatibilidad.
  • Verifica si la 2FA cubre inicio de sesión, retiros y cambios de configuración.

Cómo activarla bien

Abre Seguridad, pulsa Activar 2FA y escanea el código QR con la app autenticadora; si aparece una clave de configuración, guárdala fuera del móvil antes de confirmar el código de seis dígitos. Ese respaldo permite restaurar el token si cambias de dispositivo.

Descarga los códigos de recuperación si el servicio los ofrece y pruébalos en una sesión secundaria o revisa el flujo de recuperación. Después, revisa Dispositivos, Sesiones activas y Lista blanca de retiros para cerrar accesos viejos y limitar destinos.

  • Guarda la clave TOTP y los códigos de recuperación en un lugar separado.
  • Revisa sesiones abiertas y whitelist tras activar la nueva capa.

Errores y casos reales

Pierdes acceso con frecuencia por no guardar la clave TOTP, por tener mal la hora automática del teléfono o por restaurar el móvil sin exportar la app autenticadora. Si un código falla, comprueba sincronización horaria, zona horaria y cuenta correcta antes de repetir.

Recibes un correo de retiro no solicitado y la 2FA puede frenar el acceso, pero no revierte una transferencia ya confirmada. Si el envío sale por red equivocada o a una dirección incorrecta, revisa hash, estado, confirmaciones, inputs, outputs y fee en un explorador; la recuperación no está garantizada.

  • La hora del móvil desajustada rompe códigos TOTP aunque la contraseña sea correcta.
  • La 2FA ayuda antes del retiro; no deshace una transacción confirmada en blockchain.

Recursos útiles

Preguntas frecuentes

¿SMS o app autenticadora para una cuenta de criptomonedas?
La app autenticadora suele ser preferible si el servicio admite TOTP. El SMS depende del operador, puede llegar tarde y es más vulnerable a problemas de línea. Si solo existe SMS, revisa además alertas por email, lista blanca de retiros y dispositivos autorizados.
¿La autenticación en dos pasos protege mi wallet de autocustodia?
No de la misma forma. En una wallet de autocustodia, el control real lo tiene la clave privada o la frase semilla, no una cuenta central. Algunas apps añaden PIN, biometría o passphrase, pero si la seed phrase se expone, la 2FA de un correo o exchange no evita el movimiento de fondos.

Más guías sobre Bitcoin y criptomonedas