Autenticador, SMS o llave física: qué elegir

Compara app autenticadora, SMS y llave física para proteger cuentas cripto con criterios claros: resistencia al robo, fallos habituales y usos recomendables.
Qué verifica cada método
La app autenticadora genera un código temporal en el propio móvil mediante TOTP y sigue funcionando sin cobertura. En la pantalla de seguridad de una cuenta custodial suele aparecer como “Authenticator app”, con alta mediante código QR o clave manual.
El SMS depende del número de teléfono y de la red móvil, mientras que la llave física confirma el acceso por USB, NFC o Bluetooth según el modelo. En ajustes como “Two-factor authentication” conviene revisar si el método sirve para inicio de sesión, retiros y cambios de contraseña.
- TOTP no necesita señal móvil para crear el código.
- Una llave física no envía códigos por mensaje ni correo.
Ventajas y límites reales
El SMS es el más fácil de activar, pero también el más expuesto a portabilidad fraudulenta de SIM, desvíos de mensajes o retrasos del operador. Si el código no llega, el problema puede estar en roaming, filtros anti-spam o caída temporal de la línea.
La app autenticadora resiste mejor el secuestro del número, pero falla si cambias de móvil sin exportar cuentas o sin guardar la clave de configuración. La llave física ofrece la barrera más fuerte contra phishing, aunque no todos los exchanges, wallets o correos aceptan todos los estándares.
- SMS suele ser el método más débil frente a robo del número.
- La llave física depende de compatibilidad del servicio y del dispositivo.
Cómo decidir bien
La mejor elección depende del riesgo y del flujo de uso. Para una cuenta con saldo pequeño y acceso ocasional, una app autenticadora suele equilibrar seguridad y comodidad. Para importes altos, retiros frecuentes o accesos desde varios equipos, la llave física suele ser preferible.
La decisión también cambia según el tipo de custodia. En una cuenta custodial proteges el inicio de sesión y la retirada; en autocustodia, la prioridad no es el 2FA sino la semilla, el PIN del dispositivo y la verificación de dirección y red antes de enviar.
- Para custodial, revisa si el 2FA protege también retiros y cambio de correo.
- En autocustodia, una semilla expuesta no se arregla con SMS ni autenticador.
Errores y ejemplos comunes
Un error típico es confiar en el SMS para recuperar una cuenta que además controla fondos. Si alguien cambia tu contraseña y solicita un retiro, después debes comprobar en el historial, el hash de transacción, el estado y las confirmaciones en un explorador; una transferencia confirmada no se revierte automáticamente.
Otro fallo frecuente es no probar la recuperación antes de necesitarla. Guarda los códigos de respaldo, verifica si existe segunda llave física registrada y revisa el proceso exacto de “reset 2FA”, que puede pedir documento, selfie o un plazo de espera según la política del servicio.
- Activa al menos un método de respaldo antes de cerrar la sesión.
- Comprueba en el explorador hash, estado, fee y confirmaciones si hubo retiro.
