Cómo proteger tus criptos de ataques SIM swap
Este artículo está disponible en los siguientes idiomas:
Un ataque SIM swap puede comenzar con una simple llamada al soporte de tu operador y terminar con tus cuentas de correo y exchanges comprometidas antes de que notes que tu celular se quedó sin señal. El atacante no necesita malware: solo que tu número se transfiera a una SIM bajo su control. Para proteger tus criptos de los SIM swap, elimina el SMS 2FA, usa una app autenticadora, separa los fondos de corto plazo en exchanges de tus ahorros a largo plazo y resguarda montos importantes en una billetera de hardware de autocustodia.
El SIM swap es uno de los métodos más efectivos para robar criptomonedas porque salta la seguridad en la que la mayoría confía: la autenticación de dos factores por SMS. El SMS puede ser víctima de SIM swap, por eso las cuentas de exchanges y relacionadas con cripto deben usar apps autenticadoras en vez de SMS. Esta guía explica cómo funciona el ataque, cómo reconocerlo en tiempo real y cómo protegerte.
Cómo funciona un ataque SIM swap
El ataque es más simple de lo que muchos creen. Sin malware. Sin hackeo. Solo soporte del operador.
Step 1: Research. El atacante recopila tus datos personales: número de teléfono, nombre, dirección y correo electrónico. Parte de esta información proviene de filtraciones de datos, como una brecha documentada en una empresa de billeteras de hardware que expuso nombres, direcciones, correos y teléfonos de más de 270,000 clientes. El resultado: ataques SIM swap dirigidos a esos usuarios. Otros detalles se obtienen de redes sociales o fuentes públicas.
Para los usuarios de cripto, el mayor riesgo aparece cuando una cuenta de exchange custodial depende del acceso por SMS. Las billeteras de exchange son billeteras calientes y custodiales: el exchange controla las claves y tú accedes a los fondos con tu inicio de sesión.
Ese inicio de sesión es el punto débil. Si tu cuenta de exchange o correo usa SMS para restablecer contraseñas o para 2FA, tu número de teléfono forma parte del proceso de recuperación. Si un atacante controla ese número, los mensajes de texto que deberían llegarte a ti pueden llegar a su dispositivo.
Here's the practical version: tus Bitcoin, ETH o USDT en un exchange están protegidos por la cuenta del exchange. Si esa cuenta puede restablecerse por SMS, el saldo depende de la seguridad de tu línea telefónica. Un SIM swap convierte un problema de número en un problema de cuenta cripto.
Señales de que sufriste un SIM swap
La señal más clara es que tu teléfono pierda señal celular de repente, sin que estés cambiando de dispositivo, de operador o viajando por zonas sin cobertura. Tómalo como una alerta urgente si ese número está vinculado a tu correo, cuentas de exchange o recuperación de contraseñas.
Las señales desde las cuentas también importan. Presta atención a correos de restablecimiento de contraseña que no solicitaste, notificaciones de inicio de sesión en exchanges que no reconoces o solicitudes de 2FA cuando no estás ingresando. Si tu bandeja muestra alertas de seguridad de Coinbase, Binance, Kraken, Gemini u otra plataforma custodial, asume que tu cuenta está bajo ataque hasta comprobar lo contrario.
No esperes una explicación perfecta. Si pierdes señal y ves correos o alertas inesperadas, actúa como si fuera un intento activo de tomar tu cuenta, especialmente si tienes fondos importantes en un exchange. Ingresa a tus cuentas desde una conexión segura, revisa los inicios de sesión y retiros recientes y elimina el SMS como método de recuperación en cuanto sea posible. Si aún tienes un saldo grande en un exchange, pasa la parte de largo plazo a autocustodia una vez recuperes el control.
Esta sección se enfoca en las cuentas. Los procesos de recuperación del operador varían según el país y la compañía. El paso cripto es el mismo en todos lados: reduce el riesgo eliminando el SMS del acceso y mantén tus ahorros lejos de inicios de sesión custodiales.
Cómo proteger tus cuentas de exchange de cripto
Here's the honest issue: la mayoría activa el SMS 2FA porque es la opción predeterminada en los exchanges. Da sensación de seguridad, pero no lo es, especialmente si tienes montos importantes. Por ejemplo, si guardas $5,000 en Coinbase, cambiar el SMS por una app autenticadora significa que un atacante con SIM swap podrá recibir tus mensajes, pero no generar el código de acceso.
Remove SMS 2FA from every crypto account. Cámbialo por una de estas opciones:
Authenticator app (Google Authenticator or Authy). Estas apps generan códigos de un solo uso en tu teléfono, sin conexión con la SIM. Un atacante con SIM swap puede recibir tus SMS, pero no generará los códigos de una app autenticadora sin acceso físico a tu dispositivo. Toda cuenta de exchange o relacionada con cripto debe usar una app autenticadora en vez de SMS.
Hardware security key (such as YubiKey). Úsala para cuentas de alto valor si la plataforma la admite. Coinbase permite YubiKey para proteger cuentas. Un atacante con SIM swap puede robar SMS, pero no puede usar la llave física requerida para ingresar, operar o retirar fondos.
Refuerza la capa del número telefónico. Configura un carrier account PIN distinto al PIN de desbloqueo del teléfono y pide a tu operador port protection, bloqueo de SIM o congelamiento de puerto. El nombre varía según la compañía. El objetivo es simple: dificultar transferencias de número y cambios de SIM a distancia.
Use a dedicated email address para exchanges de cripto. No la reutilices para compras, redes sociales o newsletters. Elimina el SMS como recuperación de ese correo, protégelo con una app autenticadora o llave física y guarda los códigos de respaldo fuera de línea.
Contraseñas fuertes, dispositivos actualizados, revisar URLs y frases de recuperación privadas siguen siendo claves. Reducen el riesgo en billeteras calientes, pero no cambian quién controla las claves del exchange. Por eso, reforzar el exchange tiene un límite: protege compras, ventas y saldos de corto plazo, pero no convierte a Coinbase, Binance, Kraken, Gemini o similares en autocustodia. Divide la gestión: mantén solo lo necesario para operar a corto plazo en el exchange y pasa tus ahorros a una billetera donde la private key esté bajo tu control.
Por qué las billeteras de hardware son inmunes al SIM swap
Así se ve la comparación entre métodos de almacenamiento:
| Ubicación del activo | Riesgo SIM swap | Por qué |
|---|---|---|
| Cuenta de exchange con SMS 2FA | Crítico | El SIM swap salta el SMS 2FA. Restablecen contraseña y vacían la cuenta. |
| Cuenta de exchange con app autenticadora | Bajo | El SIM swap no puede generar códigos de la app autenticadora. |
| Tangem hardware wallet (autocustodia) | Ninguno | El acceso requiere la tarjeta física. No hay autenticación por teléfono. |
Tangem está en la categoría "ninguno" porque el acceso requiere la tarjeta. Tangem Cold Wallet almacena tus claves privadas en un chip seguro Samsung S3D350A, certificado EAL6+ bajo Common Criteria. La private key se genera en el chip durante la configuración y nunca sale de la tarjeta.
Para firmar una transacción, solo acercas la tarjeta física a tu teléfono. Eso es todo. Sin códigos SMS. Sin inicio de sesión por correo. Sin cuenta en la nube. La tarjeta es la clave.
Here's what that means in practice: un atacante podría hacer SIM swap a tu número, tomar tu correo, descargar la app de Tangem y abrirla en su dispositivo. Aun así, no podrá acceder a tu billetera. Sin la tarjeta física, no tiene nada. El camino de ataque que vacía cuentas de exchange no existe en billeteras de hardware de autocustodia.
Esta es la diferencia clave entre almacenamiento custodial y no custodial. Las billeteras custodiales, como exchanges tipo Coinbase, Binance o Kraken, controlan las claves privadas mientras tú solo controlas el inicio de sesión. Ese acceso puede restablecerse por SMS. Las billeteras de hardware no custodiales ponen la clave literalmente en tus manos y eliminan la recuperación dependiente del número telefónico.
One caveat worth naming: si pierdes todas tus tarjetas de respaldo de Tangem y no tienes frase semilla, la recuperación de fondos es imposible. Nadie, ni siquiera Tangem, puede recuperar esos activos. Es el precio de la verdadera autocustodia: la arquitectura que impide ataques remotos también significa que no hay puerta trasera para recuperar fondos. Tangem recomienda guardar las tarjetas en lugares separados: una contigo, otra en casa y otra con alguien de confianza.
Tangem ha distribuido más de 8 millones de tarjetas desde 2018, sin reportes de hackeos exitosos. El firmware es auditado por Kudelski Security, Riscure y Cure 53. El código fuente de la app es abierto en GitHub. El modelo de seguridad es comprobable, no solo una promesa.
Lista completa de protección contra SIM swap
Sigue estos pasos en orden. Los primeros protegen tus cuentas de exchange hoy mismo. El último saca tus ahorros del alcance de los ataques SIM swap por completo.
- Elimina el SMS 2FA de todas tus cuentas de exchange de cripto
- Agrega una app autenticadora (Google Authenticator o Authy) a todos tus exchanges
- Agrega una llave de seguridad física para cuentas de alto valor
- Configura un carrier account PIN distinto al PIN del teléfono
- Solicita port protection, bloqueo de SIM, bloqueo de número o congelamiento de puerto a tu operador
- Crea un correo exclusivo para cripto
- Elimina el SMS como recuperación de ese correo exclusivo
- Pasa tus ahorros de cripto de los exchanges a una billetera de hardware Tangem
Las acciones sobre las cuentas son gratuitas y puedes configurarlas en una tarde. Configurar la Tangem Cold Wallet toma solo 1-3 minutes. Estos simples pasos reducen el riesgo en exchanges y mantienen tus ahorros más seguros al alejarlos del acceso dependiente del número telefónico.
FAQ
-
No. Si tus criptos están en una billetera de hardware de autocustodia como Tangem, un SIM swap no puede robarlas. El ataque solo funciona contra cuentas protegidas con autenticación por SMS. La autocustodia significa que la private key está en un chip físico en la tarjeta. No hay cuenta protegida por número telefónico que restablecer ni ruta de recuperación por correo. Un atacante que haga SIM swap a tu número no obtiene nada que pueda acceder a tu billetera.
-
Ambas son mucho más seguras que el SMS 2FA para cuentas relacionadas con cripto. Las recomendaciones incluyen Google Authenticator y Authy como ejemplos de apps autenticadoras para reemplazar el SMS, ya que el SMS puede ser víctima de SIM swap. La diferencia práctica es la recuperación. Si tienes $5,000 en un exchange, cualquiera de las dos es una mejora importante porque el código no llega a tu número. Google Authenticator puede mantener los códigos solo en el dispositivo si la sincronización en la nube está desactivada. Authy es conveniente si pierdes el teléfono, pero al tener respaldo en la nube debes proteger bien la cuenta de Authy.
-
Cámbialo antes de depositar más fondos. Empieza por la cuenta con mayor saldo y sigue con el resto. Reemplaza el SMS por una app autenticadora donde el exchange lo permita, guarda los códigos de respaldo fuera de línea y asegúrate de que tu correo también permita recuperación sin SMS. Si tienes 100 USDT en un exchange para operar rápido, el riesgo se limita a ese saldo. Si tienes 1 BTC o una posición grande de ETH, el riesgo es mucho mayor. Pasa la parte de largo plazo a autocustodia una vez que la cuenta esté segura.
-
Elimina el riesgo de exchange para los fondos que trasladas. No protege los activos que sigan en Coinbase, Binance, Kraken, Gemini u otras plataformas custodiales. Piensa en separar saldos según su uso. El exchange sirve para comprar, vender o hacer trading a corto plazo. Tu billetera Tangem resguarda lo que no quieres exponer a inicios de sesión, reseteos de contraseña o recuperación por SMS. Si el exchange es comprometido después, el atacante no podrá acceder a los activos que ya moviste a la tarjeta.
-
No. Tangem no requiere registro de cuenta ni KYC para el uso básico de la billetera. No recopila datos personales: ni nombre, dirección, correo ni número de teléfono. Las transacciones se conectan directamente con nodos públicos de blockchain, sin pasar por servidores de Tangem. No existe una cuenta Tangem que pueda ser comprometida ni un perfil de datos personales que un atacante pueda usar como punto de partida. Eso es importante porque muchos ataques SIM swap comienzan con datos de identidad. Una filtración que exponga nombres, direcciones físicas, correos y teléfonos de 270,000 clientes da a los atacantes información valiosa. El uso básico de Tangem no crea ese tipo de perfil de cuenta.