Autenticador, SMS o llave física: qué elegir

Ilustración del artículo: Autenticador, SMS o llave física: qué elegir

Compara app autenticadora, SMS y llave física para proteger cuentas cripto con criterios claros: resistencia al robo, fallos habituales y usos recomendables.

Qué verifica cada método

La app autenticadora genera un código temporal en el propio móvil mediante TOTP y sigue funcionando sin cobertura. En la pantalla de seguridad de una cuenta custodial suele aparecer como “Authenticator app”, con alta mediante código QR o clave manual.

El SMS depende del número de teléfono y de la red móvil, mientras que la llave física confirma el acceso por USB, NFC o Bluetooth según el modelo. En ajustes como “Two-factor authentication” conviene revisar si el método sirve para inicio de sesión, retiros y cambios de contraseña.

  • TOTP no necesita señal móvil para crear el código.
  • Una llave física no envía códigos por mensaje ni correo.

Ventajas y límites reales

El SMS es el más fácil de activar, pero también el más expuesto a portabilidad fraudulenta de SIM, desvíos de mensajes o retrasos del operador. Si el código no llega, el problema puede estar en roaming, filtros anti-spam o caída temporal de la línea.

La app autenticadora resiste mejor el secuestro del número, pero falla si cambias de móvil sin exportar cuentas o sin guardar la clave de configuración. La llave física ofrece la barrera más fuerte contra phishing, aunque no todos los exchanges, wallets o correos aceptan todos los estándares.

  • SMS suele ser el método más débil frente a robo del número.
  • La llave física depende de compatibilidad del servicio y del dispositivo.

Cómo decidir bien

La mejor elección depende del riesgo y del flujo de uso. Para una cuenta con saldo pequeño y acceso ocasional, una app autenticadora suele equilibrar seguridad y comodidad. Para importes altos, retiros frecuentes o accesos desde varios equipos, la llave física suele ser preferible.

La decisión también cambia según el tipo de custodia. En una cuenta custodial proteges el inicio de sesión y la retirada; en autocustodia, la prioridad no es el 2FA sino la semilla, el PIN del dispositivo y la verificación de dirección y red antes de enviar.

  • Para custodial, revisa si el 2FA protege también retiros y cambio de correo.
  • En autocustodia, una semilla expuesta no se arregla con SMS ni autenticador.

Errores y ejemplos comunes

Un error típico es confiar en el SMS para recuperar una cuenta que además controla fondos. Si alguien cambia tu contraseña y solicita un retiro, después debes comprobar en el historial, el hash de transacción, el estado y las confirmaciones en un explorador; una transferencia confirmada no se revierte automáticamente.

Otro fallo frecuente es no probar la recuperación antes de necesitarla. Guarda los códigos de respaldo, verifica si existe segunda llave física registrada y revisa el proceso exacto de “reset 2FA”, que puede pedir documento, selfie o un plazo de espera según la política del servicio.

  • Activa al menos un método de respaldo antes de cerrar la sesión.
  • Comprueba en el explorador hash, estado, fee y confirmaciones si hubo retiro.

Puntos a revisar

Preguntas frecuentes

¿Es buena idea usar SMS como único segundo factor en una cuenta de exchange?
Solo como solución mínima. Si el servicio permite app autenticadora o llave física, suelen ser mejores opciones para una cuenta con cripto. Verifica en Seguridad si el método elegido bloquea retiros, cambio de contraseña y cambio de correo, porque no todas las plataformas aplican el mismo nivel de protección.
¿Qué pasa si pierdo el móvil con la app autenticadora o la llave física?
La recuperación depende de lo que configuraste antes. Revisa si guardaste códigos de respaldo, una segunda llave registrada o la clave de configuración TOTP. Si no existe respaldo, el servicio puede exigir un flujo de recuperación manual con verificación de identidad y un tiempo de espera definido en su política.

Más guías sobre Bitcoin y criptomonedas