Autenticación en dos pasos: qué opción conviene

Ilustración del artículo: Autenticación en dos pasos: qué opción conviene

Comparativa clara de SMS, app TOTP, llave física, correo y passkeys para proteger cuentas cripto según riesgo, respaldo, viajes, soporte y uso diario.

Métodos más comunes

SMS, app autenticadora TOTP, llave física FIDO2 y códigos por correo cubren casi todos los flujos de acceso. En la pantalla Seguridad o Two-Factor Authentication, cada método aparece como segundo factor distinto, con requisitos de alta, respaldo y recuperación propios.

Las passkeys y la aprobación dentro de una app también cuentan como verificación reforzada en algunos servicios. Conviene revisar si la plataforma separa inicio de sesión, retiros, cambio de contraseña y desactivación de 2FA, porque no todos los factores protegen las mismas acciones.

  • TOTP suele mostrarse como código de 6 dígitos generado sin red.
  • La llave física puede requerir puerto USB, NFC o Bluetooth según el dispositivo.

Cuándo conviene cada una

La app TOTP conviene para la mayoría de usuarios con cuenta custodial, exchange o correo principal, porque funciona sin cobertura móvil y no depende del operador. El alta normal pide escanear un código QR y guardar una clave de configuración o recovery key.

La llave física conviene cuando una sola cuenta protege fondos, retiros o permisos sensibles. Reduce el riesgo de phishing en formularios falsos, pero exige verificar compatibilidad del navegador, tener una llave de respaldo y confirmar cómo recuperar acceso si el token se pierde.

  • SMS solo encaja como opción mínima cuando no existe TOTP o llave física.
  • Correo como segundo factor sirve peor si ese mismo correo ya recupera la cuenta principal.

Límites y fallos

El SMS falla con portabilidad fraudulenta, roaming, cortes del operador o retrasos de entrega. Si el código llega tarde, el campo de verificación puede caducar antes del envío, y algunos servicios bloquean varios intentos seguidos o imponen una espera temporal.

TOTP también tiene puntos débiles: hora desajustada del móvil, copia insegura de la clave secreta o pérdida del teléfono sin exportación previa. Una captura del QR o una seed phrase guardada junto al segundo factor elimina separación real entre contraseña y verificación.

  • Una llave física no ayuda si confirmas un sitio falso muy parecido y no verificas el dominio.
  • Desactivar 2FA para cambiar de dispositivo suele abrir una ventana de riesgo si no hay lista blanca de retiros.

Elección práctica

Para uso diario, revisa cuatro criterios en la cuenta: método admitido, opciones de recuperación, acciones protegidas y dependencia de terceros. Si el panel permite whitelisting de direcciones, confirmación por correo para retiros y registro de sesiones, el segundo factor gana contexto operativo real.

En un ejemplo común, una cuenta de exchange puede usar TOTP para iniciar sesión y llave física para retiros, mientras una wallet de autocustodia no usa 2FA sobre la blockchain. Allí la defensa cambia: PIN del dispositivo, passphrase opcional, copia segura de la seed phrase y verificación de dirección y red antes de enviar.

  • Antes de activar 2FA, comprueba el flujo exacto de recuperación en Ayuda, Seguridad o Account Recovery.
  • Después de cambiar el factor, revisa historial de acceso, dispositivos vinculados y alertas de retiro.

Puntos a verificar

Preguntas frecuentes

¿La autenticación en dos pasos protege una wallet de autocustodia igual que una cuenta de exchange?
No de la misma forma. En autocustodia, la blockchain no pide 2FA para firmar una transacción; manda la clave privada o el dispositivo que firma. El control real está en el PIN, la passphrase opcional, el resguardo de la seed phrase y la verificación de dirección, red y comisiones antes de confirmar.
¿Qué debo revisar antes de cambiar de SMS a una app autenticadora o a una llave física?
Revisa primero la sección Seguridad para confirmar si el servicio exige código actual, correo de confirmación, periodo de espera o bloqueo de retiros tras el cambio. Guarda los códigos de respaldo, comprueba la hora del móvil si usarás TOTP y verifica que exista un segundo método o una llave adicional antes de desactivar el anterior.

Más guías sobre Bitcoin y criptomonedas