Skip to content

Autenticación de dos factores (2FA)

La autenticación de dos factores agrega una capa extra de seguridad. Incluso si alguien obtiene tu contraseña, necesita el segundo factor para acceder.

¿Qué es 2FA?

┌─────────────────────────────────────────────────────────┐
│                                                          │
│   Sin 2FA:                                               │
│   Contraseña ──────────────────────────▶ Acceso         │
│                                                          │
│   Con 2FA:                                               │
│   Contraseña + Código 2FA ─────────────▶ Acceso         │
│                                                          │
│   El atacante necesita AMBOS                            │
│                                                          │
└─────────────────────────────────────────────────────────┘

Tipos de 2FA (de peor a mejor)

1. SMS (No recomendado) ⚠️

Recibes un código por mensaje de texto.

Problemas:

  • SIM swapping: Atacantes pueden transferir tu número a su SIM
  • SMS puede ser interceptado
  • No requiere acceso físico a tu teléfono

No uses SMS para crypto

El SIM swapping es común en ataques a holders de crypto. Muchas personas han perdido todo por confiar en SMS 2FA.

2. Email 2FA (Evitar)

Código enviado a tu email.

Problemas:

  • Si hackean tu email, tienen ambos factores
  • Un solo punto de falla

3. App Authenticator (Recomendado) ✓

Apps que generan códigos temporales (TOTP):

AppPlataformaBackup
Google AuthenticatoriOS, AndroidCloud (Google)
AuthyiOS, Android, DesktopCloud (Twilio)
Microsoft AuthenticatoriOS, AndroidCloud (Microsoft)
AegisAndroidManual/Cloud
RaivoiOSiCloud

Cómo funciona:

  1. Escaneas QR al configurar
  2. La app genera códigos de 6 dígitos
  3. Los códigos cambian cada 30 segundos
  4. Solo tu dispositivo puede generar el código correcto

4. Hardware Keys (Más seguro) ✓✓

Dispositivos físicos como YubiKey:

┌─────────────────────────────────────────────────────────┐
│                                                          │
│   [YubiKey]  ◀── Toca para autenticar                   │
│                                                          │
│   • Inmune a phishing (verifica el dominio)             │
│   • No puede ser copiado remotamente                    │
│   • Funciona sin batería                                │
│                                                          │
└─────────────────────────────────────────────────────────┘
DispositivoPrecioCaracterísticas
YubiKey 5~$50USB-A/C, NFC
YubiKey 5C Nano~$55Ultra compacto
Google Titan~$30USB-A, Bluetooth

Configurando 2FA con App Authenticator

Paso 1: Instala una app

Recomendación: Authy (tiene backup) o Aegis (open source, Android).

Paso 2: Habilita en el servicio

En el exchange/servicio:

  1. Ve a Configuración → Seguridad
  2. Busca "Two-Factor Authentication" o "2FA"
  3. Selecciona "Authenticator App"
  4. Aparecerá un código QR

Paso 3: Escanea el QR

  1. Abre tu app authenticator
  2. Toca "+" o "Agregar cuenta"
  3. Escanea el QR
  4. La cuenta aparece en tu app

Paso 4: Verifica

  1. El servicio te pedirá el código actual
  2. Ingresa los 6 dígitos de tu app
  3. 2FA está activo

Paso 5: Guarda los códigos de respaldo

Importante

Muchos servicios te dan códigos de respaldo. Guárdalos de forma segura (como tu seed phrase). Si pierdes tu teléfono, son tu única forma de recuperar acceso.

Dónde activar 2FA (obligatorio)

ServicioPrioridadNotas
Exchanges (Coinbase, Kraken)🔴 CríticoAquí está tu dinero
Email principal🔴 CríticoPunto de recuperación de todo
Gestores de contraseñas🔴 CríticoTiene todas tus contraseñas
Redes sociales🟡 AltoPara evitar impersonación
Servicios bancarios🟡 AltoTu dinero fiat

Backup de tus 2FA

Con Authy

  • Authy guarda tus códigos en la nube (encriptados)
  • Puedes instalar en nuevo dispositivo y recuperar

Sin backup en la nube

  • Guarda los QR codes o las claves secretas
  • Guarda los códigos de respaldo que te dan al configurar
  • Escríbelos y guárdalos como tu seed phrase

Múltiples dispositivos

  • Algunas apps permiten tener el mismo 2FA en varios dispositivos
  • Útil si pierdes uno

Errores comunes

❌ Solo tener 2FA en el teléfono

Si pierdes o rompes el teléfono, pierdes acceso a todo.

Solución: Usa Authy con backup, o guarda los códigos de recuperación.

❌ Confiar en SMS

Ya explicamos por qué es peligroso.

Solución: Cambia a app authenticator.

❌ No guardar códigos de respaldo

"Ya lo configuraré después..."

Solución: Guarda los códigos de respaldo INMEDIATAMENTE al configurar.

❌ Mismo email para todo

Si tu email es comprometido, pueden recuperar acceso a todo.

Solución: Email separado para servicios críticos de crypto, con 2FA propio.

Resumen

  • 2FA agrega una capa crítica de seguridad
  • Nunca uses SMS para crypto
  • App authenticator (Authy, Aegis) es el mínimo
  • Hardware keys (YubiKey) son lo más seguro
  • Siempre guarda códigos de respaldo
  • Activa 2FA en exchanges, email, y servicios críticos

Siguiente: Identificar estafas