Cuándo activar la autenticación en dos pasos

Aprende en qué cuentas conviene activar 2FA, qué ataques ayuda a frenar, qué método elegir y qué límites revisar antes de depender de él.
Casos donde sí conviene
Activa 2FA en cuentas de exchange, correo principal y gestor de contraseñas cuando permitan retirar fondos, cambiar el método de recuperación o aprobar inicios de sesión desde un dispositivo nuevo. En un exchange custodial, ese segundo factor protege la sesión, no la blockchain ni una transferencia ya confirmada.
Úsalo también en servicios que controlan accesos críticos: almacenamiento en la nube con copias de documentos, dominio del correo, panel de móvil del operador y cuentas donde recibes códigos de verificación. Si alguien toma tu correo, puede intentar restablecer la contraseña de tu wallet custodial o de tu plataforma.
- Prioridad alta: exchange custodial, correo principal y gestor de contraseñas.
- Prioridad media: operador móvil, nube y cuentas de soporte con recuperación.
Qué mejora realmente
Bloquea un acceso basado solo en contraseña filtrada, reutilizada o capturada por phishing parcial. Si el servicio pide código TOTP en la pantalla Security, el atacante necesita además el secreto del autenticador o un código de respaldo válido para completar el inicio de sesión.
Reduce daños en flujos concretos como Login, Withdraw, API keys y cambio de contraseña, según la política de cada plataforma. Algunas piden 2FA para crear direcciones de retiro, desactivar listas blancas o confirmar un dispositivo; revísalo en Security, Withdrawal settings o Account recovery.
- 2FA frena accesos con contraseña robada, no corrige envíos a red equivocada.
- Verifica qué acciones cubre: login, retiro, API, cambio de correo o recovery.
Método y límites
Prefiere una app autenticadora con códigos temporales TOTP antes que SMS cuando el servicio ofrezca ambas. El SMS depende del operador móvil y puede fallar por portabilidad fraudulenta, pérdida de señal o bloqueo de línea; TOTP funciona sin cobertura una vez configurado.
Acepta que 2FA no protege una seed phrase expuesta, una private key copiada ni una transacción confirmada en cadena. En autocustodia, la barrera real está en la frase semilla, el PIN del dispositivo y la verificación de dirección, red y comisiones antes de pulsar Send.
- Mejor opción habitual: TOTP; evita depender solo de SMS.
- Límite claro: no revierte una transferencia confirmada ni una seed filtrada.
Errores y ejemplos
Guarda los códigos de respaldo fuera del mismo móvil donde está la app autenticadora. Un error común es activar 2FA, perder el teléfono y descubrir que el servicio exige recovery code, documento de identidad o un periodo de espera para desactivarlo; ese proceso varía y debes leerlo antes.
Comprueba un caso realista: al retirar USDT desde un exchange, revisa red, dirección, memo o tag si aplica y después el estado con transaction hash en un explorer. Allí verás status, confirmations, inputs, outputs y fee; 2FA ayuda antes del retiro, no después de enviarlo.
- No guardes backup codes solo en el mismo dispositivo autenticador.
- Antes de activar, revisa el flujo de recuperación y los requisitos de soporte.
