Cuándo subir la autenticación en servicios cripto

Compara hábitos, importes y riesgos para decidir si basta con 2FA básico o si conviene llaves físicas, listas blancas y controles por retirada.
Según tu custodia
Cambia mucho el nivel necesario según uses cuenta custodial o autocustodia. En un exchange o bróker, la pantalla de inicio de sesión, la retirada y el cambio de dispositivo exponen más puntos; en una wallet propia, el punto crítico es la seed phrase, no la contraseña ordinaria.
Conviene autenticación reforzada cuando un tercero puede iniciar retiros, resetear acceso o aprobar API keys. Si solo consultas saldo y nunca dejas fondos en plataforma, suele bastar 2FA por app TOTP; si mantienes saldo operativo, añade lista blanca de direcciones y bloqueo de retiro.
- Custodia en plataforma: protege login, retiros y recuperación de cuenta.
- Autocustodia: la medida principal es aislar la seed phrase y el dispositivo.
Según hábito e importe
Sube un nivel cuando operas a diario desde móvil, viajas, usas redes ajenas o inicias sesión en varios equipos. Esas rutinas elevan el riesgo de phishing, robo de sesión y aprobación accidental en pantallas de confirmación o enlaces de correo.
Exige más controles cuando el importe o el tiempo en custodia aumenta. Para saldo temporal pequeño, TOTP y alertas por correo pueden ser suficientes; para reservas mayores o fondos de equipo, encajan llave física FIDO2, confirmación por dispositivo y revisión manual de direcciones.
- Más frecuencia y más dispositivos implican más superficie de ataque.
- Más valor retenido justifica controles adicionales aunque resten comodidad.
Qué controles añaden valor
Aporta más una llave física que un SMS cuando el servicio la admite en Seguridad (Security). El SMS depende de la línea y puede fallar por duplicado de SIM; una app TOTP o una passkey reduce ese riesgo, aunque debes guardar códigos de respaldo offline.
Sirven mejor los controles por flujo que los decorativos. Revisa si hay whitelist de retiro, retraso para nueva dirección, reautenticación antes de retirar, historial de sesiones, desactivación de API, y aviso por cambio de correo, contraseña o 2FA.
- Prioriza TOTP, passkey o llave física frente a SMS cuando exista la opción.
- Verifica funciones concretas: whitelist, demora de retiro y registro de sesiones.
Errores y ejemplos
Falla mucha gente al confundir protección de cuenta con protección de transacción. El 2FA no corrige una red mal elegida ni recupera una transferencia confirmada. Antes de enviar, valida red y activo, dirección de destino, etiqueta o memo si aplica, y luego comprueba el transaction hash en un explorador.
Encaja refuerzo alto en casos concretos: una tesorería que usa varias personas, un comerciante con retiros frecuentes, o un usuario que conserva fondos semanas en un exchange. En el explorador revisa status, confirmations, inputs, outputs y fee; en cuenta, revisa dispositivos vinculados y permisos activos.
- Un envío confirmado o una seed phrase expuesta no son daños que el 2FA arregle.
- Comprueba en explorador hash, estado, confirmaciones y comisión tras cada retiro relevante.
