Métodos de verificación en dos pasos comparados

Compara app autenticadora, llave física, SMS y correo como segundo factor, con ventajas, límites y casos reales en cuentas cripto y billeteras.
Métodos más comunes
La app autenticadora genera códigos temporales de un solo uso tras escanear un código QR en el flujo Activar 2FA. Funciona sin señal móvil, suele pedir un código de respaldo y reduce el riesgo de interceptación por operador.
La llave física de seguridad usa NFC, USB o Bluetooth y se registra desde Seguridad > Añadir clave. El correo y el SMS también aparecen como segundo factor, pero dependen más de la recuperación de cuenta, la bandeja de entrada o la línea telefónica.
- App autenticadora: TOTP, uso sin cobertura, copia de respaldo necesaria.
- Llave física: requiere dispositivo compatible y registro previo en la cuenta.
Cuándo protege más
La protección mejora cuando el segundo factor está separado de la contraseña y del mismo dispositivo principal. Una clave física o una app TOTP en otro móvil frena mejor un robo de contraseña, un inicio de sesión phishing o una reutilización de credenciales.
El beneficio es mayor en cuentas custodiadas con retiros, cambio de correo, API o restablecimiento de contraseña. En una billetera de autocustodia, 2FA no reemplaza la frase semilla: si la seed phrase se expone, ningún código temporal revierte ese acceso.
- Más útil en cuentas con retiros, cambios de seguridad y acceso web.
- No protege una clave privada o frase semilla ya comprometida.
Límites y fallos
El SMS falla ante portabilidad fraudulenta, desvío de mensajes o pérdida de la línea. El correo falla si la misma contraseña protege buzón y cuenta. La app autenticadora falla si no guardaste claves de recuperación o si el reloj del equipo quedó desincronizado.
La llave física también tiene límites: algunos servicios solo la aceptan en inicio de sesión y no en retiros, o exigen un método alternativo de recuperación. Antes de activarla, revisa en Seguridad, Métodos disponibles y Política de recuperación qué cubre exactamente.
- Comprueba si 2FA protege también retiros, cambio de contraseña y API.
- Verifica el proceso de recuperación antes de perder el segundo factor.
Errores y ejemplos
El error habitual es guardar contraseña, códigos de respaldo y correo de recuperación en el mismo móvil sin copia offline. Otro fallo común es confundir confirmación de retiro por email con verdadero segundo factor; no ofrece la misma separación de controles.
Un ejemplo realista: si una plataforma muestra hash de transacción, estado, fee y confirmaciones en el historial, 2FA ayuda antes del envío, no después. Un retiro confirmado en la red no se anula por desactivar 2FA, igual que un envío por red equivocada no se recupera automáticamente.
- Guarda códigos de respaldo fuera del dispositivo principal y prueba uno.
- 2FA actúa antes de firmar o autorizar; no revierte transferencias confirmadas.
