Cómo proteger tus criptos de ataques SIM swap
Este artículo está disponible en los siguientes idiomas:
Un ataque SIM swap puede comenzar con una simple llamada al soporte de tu operador y terminar con tus cuentas de correo y exchanges comprometidas antes de que notes que tu teléfono quedó sin señal. El atacante no necesita instalar malware: solo requiere que tu número se transfiera a una SIM que controle. Para proteger tus criptos de los SIM swap, elimina el SMS 2FA, usa una app autenticadora, separa los fondos de corto plazo en exchanges de tus ahorros a largo plazo y mantén sumas importantes en una billetera de hardware de autocustodia.
El SIM swap es uno de los métodos más efectivos para robar criptomonedas porque elude la seguridad en la que la mayoría confía: la autenticación por SMS. El SMS puede ser secuestrado mediante SIM swap, por lo que las cuentas de exchanges y servicios cripto deben usar apps autenticadoras en vez de SMS. Esta guía explica cómo funciona el ataque, cómo reconocerlo mientras ocurre y cómo protegerte.
Cómo funciona un ataque SIM swap
El ataque es más simple de lo que muchos creen. No hay malware. No hay hackeo. Solo soporte del operador.
Step 1: Research. El atacante primero recopila tus datos personales: número de teléfono, nombre, dirección y correo electrónico. Parte de esa información proviene de filtraciones de datos, como la que sufrió una reconocida empresa de billeteras de hardware, donde se expusieron nombres, direcciones, correos y teléfonos de más de 270,000 clientes. El resultado fue una ola de ataques SIM swap dirigidos a esos usuarios. Otros detalles pueden obtenerse de redes sociales u otras fuentes públicas.
Para los usuarios cripto, el mayor peligro aparece cuando una cuenta de exchange custodial depende del acceso vía SMS. Las billeteras de exchanges son billeteras calientes y custodiales: el exchange controla las claves y tú accedes a los fondos mediante tu inicio de sesión.
Ese inicio de sesión es el punto débil. Si tu cuenta de exchange o correo usa SMS para restablecer contraseñas o como segundo factor, tu número telefónico pasa a ser parte de la ruta de recuperación. Si un atacante toma control de ese número, los mensajes de texto destinados a ti llegarán a su dispositivo.
Here's the practical version: tus Bitcoin, ETH o USDT en un exchange están protegidos solo por la cuenta del exchange. Si esa cuenta puede restablecerse vía SMS, el saldo depende de la seguridad de tu línea telefónica. Un SIM swap convierte un problema de número en un problema de cuenta cripto.
Señales de que fuiste víctima de SIM swap
La alerta más clara es que tu teléfono pierda señal de repente sin que estés cambiando de dispositivo, operador o zona. Tómalo como urgente si ese número está vinculado a tu correo, cuentas de exchange o recuperación de contraseñas.
Las señales desde tus cuentas son igual de importantes. Presta atención a correos de restablecimiento de contraseña que no solicitaste, notificaciones de inicio de sesión en exchanges que no reconoces o solicitudes de segundo factor cuando no estás accediendo. Si tu bandeja de entrada muestra alertas de seguridad de Coinbase, Binance, Kraken, Gemini u otra plataforma custodial, asume que la cuenta está bajo ataque hasta que lo descartes.
No esperes una explicación perfecta. Si pierdes señal y ves correos o alertas inesperadas, actúa como si fuera un intento activo de tomar tu cuenta, especialmente si tienes fondos importantes en un exchange. Accede a tus cuentas cripto desde una conexión segura, revisa inicios de sesión y retiros recientes, y elimina el SMS como método de recuperación siempre que sea posible. Si aún tienes un saldo grande en un exchange, mueve la parte de largo plazo a autocustodia una vez recuperes el control.
Esta sección se enfoca en las cuentas. Los procedimientos de recuperación del operador varían según proveedor, país y configuración. El movimiento cripto es el mismo en todos lados: reduce el riesgo quitando el SMS del acceso y mantén tus ahorros fuera de cuentas custodiales.
Cómo proteger tus cuentas de exchange cripto
Here's the honest issue: la mayoría activa el SMS 2FA porque es la opción predeterminada de los exchanges. Da sensación de seguridad, pero no lo es, especialmente con fondos relevantes. Supón que tienes $5,000 en Coinbase. Si reemplazas el SMS por una app autenticadora, un atacante con SIM swap podrá recibir tus SMS, pero no generará el código de acceso.
Remove SMS 2FA from every crypto account. Cámbialo por una de estas opciones:
Authenticator app (Google Authenticator or Authy). Estas apps generan códigos de un solo uso basados en tiempo, directamente en tu teléfono. No dependen de la SIM. Un atacante con SIM swap recibe tus SMS, pero no puede generar los códigos si no tiene acceso físico a tu dispositivo. Cualquier cuenta cripto o relacionada debe usar una app autenticadora en vez de SMS.
Hardware security key (such as YubiKey). Úsala para cuentas de alto valor si la plataforma la admite. Coinbase soporta YubiKey para proteger cuentas. Un atacante con SIM swap puede robar SMS, pero no podrá acceder sin la llave física necesaria para iniciar sesión, operar o retirar fondos.
Refuerza también la capa del número telefónico. Configura un carrier account PIN distinto al PIN de tu teléfono y solicita a tu operador port protection, bloqueo de número, bloqueo de SIM o congelamiento de portabilidad. El nombre varía según el proveedor. El objetivo es simple: dificultar transferencias de número y cambios de SIM de manera remota.
Use a dedicated email address para exchanges cripto. No la uses para compras, redes sociales o newsletters. Elimina el SMS de recuperación en ese correo, protégelo con app autenticadora o llave física y guarda los códigos de respaldo fuera de línea.
Contraseñas fuertes, dispositivos actualizados, revisar URLs y frases de recuperación privadas siguen siendo importantes. Reducen el riesgo en billeteras calientes, pero no cambian quién controla las claves del exchange. Por eso, la protección de cuentas custodiales tiene un límite: protege compras, ventas y saldos de corto plazo, pero no convierte a Coinbase, Binance, Kraken, Gemini u otros en autocustodia. Divide la estrategia: deja solo lo necesario para trading o gastos inmediatos en el exchange y mueve tus ahorros a una billetera donde la private key esté bajo tu control.
Por qué las billeteras de hardware son inmunes al SIM swap
Así se ve la comparación según el método de almacenamiento:
| Ubicación del activo | Riesgo SIM swap | Por qué |
|---|---|---|
| Cuenta de exchange con SMS 2FA | Crítico | El SIM swap elude el SMS 2FA directamente. Restablecen contraseña y vacían la cuenta. |
| Cuenta de exchange con app autenticadora | Bajo | El SIM swap no puede generar los códigos de la app autenticadora. |
| Billetera de hardware Tangem (autocustodia) | Ninguno | El acceso requiere tener la tarjeta física. No hay autenticación telefónica en el proceso. |
Tangem está en la categoría "ninguno" porque el acceso requiere la tarjeta. Tangem Cold Wallet almacena tus claves privadas en un chip seguro Samsung S3D350A, certificado EAL6+ bajo Common Criteria. La private key se genera en el chip durante la configuración y nunca sale de la tarjeta bajo ninguna circunstancia.
Para firmar una transacción, solo tienes que acercar la tarjeta física a tu teléfono. Nada de códigos SMS, inicios de sesión por correo ni cuentas en la nube. La tarjeta es la clave.
Here's what that means in practice: un atacante podría hacer SIM swap a tu número, tomar tu correo, descargar la app de Tangem y abrirla en su propio dispositivo. Aun así, no podrá acceder a tu billetera. Sin la tarjeta física, no tiene nada. El camino que permite vaciar cuentas de exchange no existe en las billeteras de hardware de autocustodia.
Esta es la diferencia clave entre almacenamiento custodial y no custodial. Las billeteras custodiales, como los exchanges Coinbase, Binance y Kraken, controlan las claves privadas mientras tú solo controlas el acceso a la cuenta. Ese acceso puede restablecerse por SMS. Las billeteras de hardware no custodial ponen la clave literalmente en tus manos y eliminan la recuperación dependiente del número telefónico.
One caveat worth naming: si pierdes todas tus tarjetas de respaldo Tangem y no tienes frase semilla, la recuperación de fondos es imposible. Ninguna entidad, ni siquiera Tangem, puede recuperar esos fondos. Es el precio de la verdadera autocustodia: la misma arquitectura que impide ataques remotos también significa que no hay puerta trasera para recuperar fondos. Tangem recomienda guardar tarjetas en lugares separados: una contigo, otra en casa y otra con alguien de confianza.
Tangem ha distribuido más de 8 millones de tarjetas desde 2018, sin reportes de hackeos exitosos. El firmware ha sido auditado por Kudelski Security, Riscure y Cure 53. El código fuente de la app es open source en GitHub. El modelo de seguridad es verificable, no solo una promesa.
Checklist completa de protección contra SIM swap
Sigue estos pasos en orden. Los primeros protegen tus cuentas de exchange hoy mismo. El último saca tus ahorros importantes de la superficie de ataque SIM swap.
- Elimina el SMS 2FA de todas tus cuentas de exchange cripto
- Agrega una app autenticadora (Google Authenticator o Authy) a todas tus cuentas de exchange
- Agrega una llave de seguridad física para cuentas de alto valor
- Configura un carrier account PIN distinto al PIN de tu teléfono
- Solicita port protection, bloqueo de SIM, bloqueo de número o congelamiento de portabilidad a tu operador
- Crea un correo exclusivo para exchanges cripto
- Elimina el SMS de recuperación de ese correo cripto
- Mueve tus ahorros cripto importantes de exchanges a una billetera de hardware Tangem
Los pasos de cuenta son gratuitos y puedes configurarlos en una tarde, lo que resulta conveniente. Configurar la Tangem Cold Wallet solo toma unos 1-3 minutos. Con estas acciones simples, reduces el riesgo en cuentas de exchange y mantienes tus ahorros más seguros alejados de accesos que dependan de tu número telefónico.
FAQ
-
No. Si tus criptos están en una billetera de hardware de autocustodia como Tangem, un SIM swap no puede robarlas. El ataque solo afecta cuentas protegidas por autenticación SMS. La autocustodia significa que la private key reside en un chip físico dentro de la tarjeta. No existe una cuenta protegida por número telefónico que pueda restablecerse ni una ruta de recuperación por correo. Un atacante que haga SIM swap a tu número no obtiene nada que le permita acceder a tu billetera.
-
Ambas son mucho más seguras que el SMS 2FA para cuentas cripto. Las recomendaciones incluyen Google Authenticator y Authy como ejemplos de apps autenticadoras para reemplazar el SMS, ya que el SMS puede ser vulnerado por SIM swap. La diferencia práctica está en la recuperación. Si tienes $5,000 en un exchange, cualquiera de las dos es una gran mejora sobre el SMS porque el código no se envía a tu número. Google Authenticator mantiene los códigos locales si desactivas la sincronización en la nube. Authy es conveniente si pierdes el teléfono, pero el respaldo en la nube implica que debes proteger muy bien la cuenta de Authy.
-
Cámbialo antes de depositar más fondos. Comienza por la cuenta de exchange con mayor saldo y sigue con las demás. Sustituye el SMS por una app autenticadora donde el exchange lo permita, guarda los códigos de respaldo fuera de línea y asegúrate de que tu correo también permita recuperación sin SMS. Si mantienes 100 USDT en un exchange para trading rápido, el riesgo se limita a ese saldo. Si tienes 1 BTC o una posición grande de ETH, el riesgo es mayor. Mueve la parte de largo plazo a autocustodia cuando la cuenta esté asegurada.
-
Elimina el riesgo de cuenta de exchange para los fondos que traslades. No protege los fondos que sigan en Coinbase, Binance, Kraken, Gemini u otras plataformas custodiales. Piensa en separar saldos por propósito. Tu cuenta de exchange sirve para comprar, vender o trading de corto plazo. Tu billetera Tangem resguarda las criptos que no quieres exponer a accesos por inicio de sesión, restablecimiento de contraseña o recuperación por SMS. Si la cuenta del exchange es comprometida después, el atacante no podrá acceder a los activos que ya moviste a la tarjeta.
-
No. Tangem no requiere registro de cuenta ni KYC para el uso básico de la billetera. No recopila datos personales: ni nombre, dirección, correo ni número telefónico. Las transacciones se conectan directamente a nodos públicos de blockchain sin pasar por servidores de Tangem. No existe una cuenta Tangem que pueda ser comprometida ni un perfil de datos personales que un atacante pueda usar como punto de partida. Eso es importante porque los ataques SIM swap suelen comenzar con datos de identidad. Una filtración que exponga nombres, direcciones físicas, correos y teléfonos de 270,000 clientes da a los atacantes información valiosa. El uso básico de la billetera Tangem no crea ese tipo de perfil de cuenta.