Checklist para proteger tu cuenta cripto con MFA

Refuerza el acceso a tu cuenta cripto con una lista práctica: contraseñas únicas, MFA correcto, copias de respaldo y verificaciones que reducen accesos no autorizados.
Contraseña principal
Usa una contraseña única para el exchange, wallet custodial o correo asociado, creada en un gestor de contraseñas y guardada como entrada independiente. Evita reutilizar la clave del email, de la app bancaria o de otra plataforma con retirada de fondos.
Verifica en el campo de cambio de clave si el servicio acepta frases largas, caracteres especiales y cierre de sesiones activas. Revisa también el historial de inicio de sesión, la fecha del último acceso y los dispositivos recordados antes de confirmar el cambio.
- No guardes contraseñas en notas, capturas ni chats.
- Cambia primero la clave del correo que recupera la cuenta.
MFA bien elegido
Activa MFA por aplicación autenticadora antes que por SMS cuando la plataforma lo permita, porque el código TOTP no depende de la línea móvil. Busca opciones como Authenticator App, 2-Step Verification o Two-Factor Authentication dentro de Seguridad.
Guarda las claves de respaldo, códigos recovery o backup codes fuera del dispositivo principal y comprueba que uno funciona en una prueba controlada. Si el servicio ofrece passkeys, llaves físicas de seguridad o confirmación de retiros separada, revísalo como capa adicional.
- El SMS es mejor que nada, pero suele ser menos resistente que TOTP o llave física.
- No fotografíes el código QR de MFA si luego quedará sincronizado en la nube.
Recuperación y límites
Configura métodos de recuperación que no dependan del mismo móvil: correo secundario, códigos impresos o llave física extra, según el servicio. Si pierdes el teléfono y también el acceso al email, el proceso de soporte suele exigir verificación de identidad y tiempos de espera variables.
Distingue entre cuenta custodial y autocustodia: una contraseña o MFA protege el acceso a la plataforma, pero no sustituye la frase semilla de una wallet no custodial. Si una seed phrase queda expuesta, no debe considerarse recuperable por cambiar la contraseña.
- Confirma dónde se descargan los backup codes y cuántas copias guardarás.
- Revisa si el soporte bloquea retiros temporalmente tras cambiar MFA o contraseña.
Errores frecuentes
Comprueba el dominio, certificado y método de acceso antes de iniciar sesión desde enlaces de correo o buscador. Un sitio de phishing puede pedir contraseña, código MFA y hasta un código anti-phishing; por eso conviene entrar desde marcador guardado o app oficial verificada.
Verifica cada retiro con controles separados: red correcta, activo correcto y dirección de destino exacta. Después de enviar, consulta en un explorador el transaction hash, status, confirmations, inputs, outputs y fee; una transferencia confirmada o enviada por red equivocada no es automáticamente recuperable.
- No apruebes notificaciones MFA que no hayas iniciado tú.
- No confundas dirección de depósito con clave privada ni seed phrase.
