Autenticación de dos factores (2FA)
Última revisión: julio de 2026
La autenticación de dos factores agrega una capa extra de seguridad. Incluso si alguien obtiene tu contraseña, necesita el segundo factor para acceder.
¿Qué es 2FA?
Contraseña → acceso. Quien la tenga, entra.
Contraseña + código → acceso. El atacante necesita ambos.
Tipos de 2FA (de peor a mejor)
1. SMS (No recomendado) ⚠️
Recibes un código por mensaje de texto.
Problemas:
- SIM swapping: Atacantes pueden transferir tu número a su SIM
- SMS puede ser interceptado
- No requiere acceso físico a tu teléfono
No uses SMS para crypto
El SIM swapping es común en ataques a holders de crypto. Muchas personas han perdido todo por confiar en SMS 2FA.
2. Email 2FA (Evitar)
Código enviado a tu email.
Problemas:
- Si hackean tu email, tienen ambos factores
- Un solo punto de falla
3. App Authenticator (Recomendado) ✓
Apps que generan códigos temporales (TOTP):
| App | Plataforma | Backup |
|---|---|---|
| Ente Auth | iOS, Android, Desktop, web | Cifrado extremo a extremo |
| 2FAS | iOS, Android | iCloud / Google Drive |
| Aegis | Android | Manual cifrado |
| Google Authenticator | iOS, Android | Cloud (Google) |
| Microsoft Authenticator | iOS, Android | Cloud (Microsoft) |
Authy ya no
Muchas guías todavía recomiendan Authy. Twilio descontinuó sus apps de escritorio en 2024. Si todavía la usas, migra a alguna de las de arriba.
Cómo funciona:
- Escaneas QR al configurar
- La app genera códigos de 6 dígitos
- Los códigos cambian cada 30 segundos
- Solo tu dispositivo puede generar el código correcto
4. Hardware Keys (Más seguro) ✓✓
Dispositivos físicos como YubiKey:
La tocas con el dedo y listo. Lo que la hace distinta:
- Inmune al phishing — verifica el dominio, así que en un sitio falso simplemente no funciona
- No se puede copiar a distancia — hay que robártela físicamente
- No tiene batería que se acabe
| Dispositivo | Precio | Características |
|---|---|---|
| YubiKey 5 | ~$50 | USB-A/C, NFC |
| YubiKey 5C Nano | ~$55 | Ultra compacto |
| Google Titan | ~$30 | USB-A, Bluetooth |
Configurando 2FA con App Authenticator
Paso 1: Instala una app
Recomendación: Ente Auth (open source, multiplataforma, backup cifrado) o Aegis (open source, solo Android).
Paso 2: Habilita en el servicio
En el exchange/servicio:
- Ve a Configuración → Seguridad
- Busca "Two-Factor Authentication" o "2FA"
- Selecciona "Authenticator App"
- Aparecerá un código QR
Paso 3: Escanea el QR
- Abre tu app authenticator
- Toca "+" o "Agregar cuenta"
- Escanea el QR
- La cuenta aparece en tu app
Paso 4: Verifica
- El servicio te pedirá el código actual
- Ingresa los 6 dígitos de tu app
- 2FA está activo
Paso 5: Guarda los códigos de respaldo
Importante
Muchos servicios te dan códigos de respaldo. Guárdalos de forma segura (como tu seed phrase). Si pierdes tu teléfono, son tu única forma de recuperar acceso.
El 2FA no protege tu wallet
Esto confunde a muchísima gente, así que vale la pena decirlo claro:
2FA → protege tu CUENTA en un exchange, un email, un banco
(algo que administra una empresa con un login)
2FA → NO tiene absolutamente nada que ver con tu wallet
de auto-custodia (MetaMask, Phantom, Ledger)Tu MetaMask no tiene 2FA y no puede tenerlo. No hay servidor ni cuenta: quien tenga tu seed phrase tiene tus fondos, punto. El PIN o la contraseña de MetaMask solo protegen esa instalación en ese dispositivo.
Si alguien te pide un código de 2FA para "recuperar tu wallet"
Es una estafa. No existe tal cosa. Ver Identificar estafas.
Dónde activar 2FA (obligatorio)
| Servicio | Prioridad | Notas |
|---|---|---|
| Exchanges (Coinbase, Kraken) | 🔴 Crítico | Aquí está tu dinero |
| Email principal | 🔴 Crítico | Punto de recuperación de todo |
| Gestores de contraseñas | 🔴 Crítico | Tiene todas tus contraseñas |
| Redes sociales | 🟡 Alto | Para evitar impersonación |
| Servicios bancarios | 🟡 Alto | Tu dinero fiat |
Backup de tus 2FA
Con backup cifrado (Ente Auth, 2FAS)
- Tus códigos quedan respaldados en la nube, cifrados
- Instalas en un dispositivo nuevo y recuperas todo
Sin backup en la nube
- Guarda los QR codes o las claves secretas
- Guarda los códigos de respaldo que te dan al configurar
- Escríbelos y guárdalos como tu seed phrase
Múltiples dispositivos
- Algunas apps permiten tener el mismo 2FA en varios dispositivos
- Útil si pierdes uno
Errores comunes
❌ Solo tener 2FA en el teléfono
Si pierdes o rompes el teléfono, pierdes acceso a todo.
Solución: Usa una app con backup cifrado (Ente Auth, 2FAS), o guarda los códigos de recuperación en papel.
❌ Confiar en SMS
Ya explicamos por qué es peligroso.
Solución: Cambia a app authenticator.
❌ No guardar códigos de respaldo
"Ya lo configuraré después..."
Solución: Guarda los códigos de respaldo INMEDIATAMENTE al configurar.
❌ Mismo email para todo
Si tu email es comprometido, pueden recuperar acceso a todo.
Solución: Email separado para servicios críticos de crypto, con 2FA propio.
Resumen
- 2FA agrega una capa crítica de seguridad
- Nunca uses SMS para crypto
- App authenticator (Authy, Aegis) es el mínimo
- Hardware keys (YubiKey) son lo más seguro
- Siempre guarda códigos de respaldo
- Activa 2FA en exchanges, email, y servicios críticos
Si llegaste buscando otra cosa:Me van a mandar crypto · Quiero cambiarlo a dinero · Empezar por el principio