Anúnciate en KripZen — pon tu marca ante una audiencia global de criptomonedas.Contáctanos →

Informe de seguridad

Autenticación en dos pasos para cuentas de cripto

No todos los segundos factores son iguales. Por qué el SMS es el más débil, qué aporta una llave de seguridad frente a una app y qué arreglar primero.

Una cuenta en un exchange es un derecho sobre unos activos, no los activos mismos: quien pueda entrar y retirar es, en la práctica, su dueño. La autenticación en dos pasos es lo que separa una contraseña filtrada de ese desenlace, pero el tipo que elija determina cuánta protección obtiene realmente.

El SMS es el factor más débil

Los códigos por mensaje dependen de su número de teléfono, y un número puede trasladarse a la SIM de un atacante engañando al operador. Es el SIM swap, y se ha usado repetidamente contra personas conocidas por tener cripto. Como ese mismo número suele ser además el canal de recuperación de la cuenta, perderlo entrega a la vez el restablecimiento de contraseña y el segundo factor. Si el exchange lo permite, elimine el teléfono como método de recuperación.

Aplicaciones de autenticación

Una app de contraseñas de un solo uso basadas en tiempo genera los códigos en el dispositivo a partir de un secreto compartido, sin red de por medio, lo que saca al operador de la ecuación. Es una gran mejora frente al SMS y está disponible casi en todas partes. Su debilidad restante es el phishing: una página de acceso falsa y convincente puede pedir el código y usarlo dentro de su breve validez. Guarde el secreto de configuración o los códigos de recuperación fuera de línea al darla de alta, o perder el teléfono equivaldrá a perder la cuenta.

Las llaves de seguridad son lo más fuerte

Una llave física con los estándares FIDO2 o WebAuthn firma un reto ligado al dominio real del sitio. Una web de phishing en un dominio parecido no puede generar una respuesta válida, lo que la convierte en el único segundo factor común que resiste el phishing por diseño y no por la atención del usuario. Registre dos llaves si el exchange lo permite y guarde la segunda en otro sitio.

Proteja también las retiradas

Proteger el acceso es media tarea. Active una lista blanca de direcciones de retirada para que los fondos solo salgan a direcciones aprobadas de antemano, y mantenga el periodo de espera que el exchange aplica al añadir una nueva. Configure un código antiphishing si lo ofrece, para que los correos legítimos lleven una frase que solo el exchange conoce.

Conclusión clave

En resumen

Abandone el SMS, use al menos una app y una llave de seguridad si es posible, y ponga una lista blanca delante de las retiradas.

Más guías

Siguiente