Zhenku
Defensa · Ojo vigía / 2FA

Guía completa del 2FA en Binance: SMS, app o llave, ¿cuál elegir?

Redacción de Zhenku · Cheng Mo Actualizado 2026-07 18 min de lectura
Portada de la guía completa del 2FA en Binance

"Yo tenía el 2FA activo, ¿cómo me hackearon?" — detrás de esa frase casi siempre está alguien que solo tenía SMS, o que guardó una captura del código de recuperación en la galería del celular. La verificación en dos pasos no es un simple interruptor: los cuatro métodos protegen en niveles muy distintos, y si eliges mal o no respaldas bien, el día que cambies de teléfono terminas encerrado afuera. Aquí te dejamos claro de qué protege cada uno —SMS, app de autenticación, llave de seguridad y passkey—, cómo activarlo y cómo salvarte si pierdes el celular, para que dejes esta defensa bien soldada.

Qué frena de verdad el 2FA

Primero pongamos el concepto en su lugar. La verificación en dos pasos (Two-Factor Authentication, o 2FA; en la interfaz de Binance también aparece como "verificación en dos pasos" o "verificación de seguridad") funciona así: al iniciar sesión o hacer una operación delicada, no basta con saber la contraseña, además tienes que demostrar que tienes en la mano una segunda cosa: un teléfono ya vinculado, una app de autenticación o una llave física.

Lo que frena es este tipo de ataque: alguien tiene tu contraseña, pero no tiene esa segunda cosa que está en tus manos. El relleno de credenciales (probar con un correo y contraseña que se filtraron en otro lado), que te espíen la contraseña, que adivinen una débil: mientras no burlen el 2FA, el atacante se queda trabado en el segundo paso y no entra.

Pero el 2FA no es mágico, y hay que decir con claridad qué no frena: si un sitio de phishing te engaña y tú mismo tecleas el código, si el equipo tiene un virus y te secuestran la sesión entera, o si tú filtras el código de recuperación, el 2FA queda en nada. Por eso nunca se usa solo: va junto con el código antiphishing y la lista blanca de retiros como una pieza de todo el blindaje de la cuenta. Aquí nos concentramos solo en esta pieza.

AvisoEste artículo explica para qué sirve cada método de 2FA y cómo elegir. Los hechos a nivel de protocolo (por ejemplo, cómo genera TOTP el código dinámico) son fijos; pero la ubicación de las opciones y los nombres de las funciones en Binance pueden cambiar según la versión, así que rige siempre lo que muestre la página oficial de Binance en ese momento. Si no lo encuentras, busca las palabras clave en el centro de ayuda oficial.

Los cuatro métodos y qué los separa

Los métodos de 2FA que admite Binance suelen ser estos cuatro, ordenados del más débil al más fuerte:

La diferencia clave no está en "qué tan molesto es", sino en si aguanta o no el phishing: el código que dan el SMS y la app de autenticación es, en el fondo, una cadena que puedes "leer y volver a teclear", y si lo puedes teclear en el sitio real, también te pueden engañar para que lo teclees en uno falso. La llave de seguridad y el passkey usan una firma criptográfica que verifica el dominio del sitio con el que estás interactuando: ante un dominio falso simplemente no firma, y así cortan de raíz la vía del phishing. Esa diferencia es la razón por la que a estos dos los llamamos "lo más fuerte". Para verlos lado a lado de un vistazo, usa la tabla comparativa de métodos 2FA y filtra por resistencia al secuestro de SIM, dificultad al cambiar de equipo y para quién conviene.

La decisión en una frasePara la mayoría, la configuración sensata es: la app de autenticación como principal + el SMS de respaldo; y si tienes bastante en la cuenta o quieres blindarla al máximo, suma una llave de seguridad o un passkey como el nivel más alto. Abajo lo vemos uno por uno.

SMS: el más cómodo y también el más débil

El 2FA por SMS tiene una sola ventaja: es simple. La desventaja es que depende de tu número de celular, y el número, no es tan firme como crees.

El ataque más típico se llama secuestro de SIM (SIM swap): con ingeniería social, el atacante convence a un agente de tu operadora para que reponga o transfiera tu número a una SIM que él controla. En cuanto el número queda en sus manos, tus códigos por SMS le llegan directo a él, y eso suele combinarse con una contraseña ya filtrada, con lo que entra sin más a tu cuenta. Además del secuestro de SIM, un programa malicioso en el teléfono que intercepte los mensajes, o un ataque de señalización del lado de la operadora, también pueden hacer que el código caiga en otras manos. Por qué esta vía es tan frágil y cómo blindarla mejor lo contamos aparte en verificación por SMS y secuestro de SIM.

La conclusión no es "el SMS no sirve para nada", sino: que el SMS no sea tu único 2FA. Va bien como respaldo (para poder entrar si falla el método principal), pero dejarlo como la única segunda verificación de la cuenta es como ponerle a la cerradura una llave maestra que se consigue con una llamadita bien contada. Si ahora mismo solo tienes SMS, lo primero que deberías hacer al terminar de leer esto es agregar una app de autenticación.

No dependas solo de élSi tienes SMS, conviene también ponerle un PIN de SIM propio a tu número (del lado de la operadora) y desconfiar de esas llamadas de alguien que dice ser "oficial" y te pide que le dictes el código: Binance no te llama por teléfono a pedirte tu código. Para saber si un mensaje es real o falso, usa la autoverificación de mensajes de phishing.

App de autenticación: el mínimo para casi todos

La app de autenticación es el método con mejor relación protección-esfuerzo, y es lo mínimo que recomendamos a un usuario común. Vale la pena dedicarle un minuto a entender cómo funciona, porque solo así entiendes por qué el código de recuperación es tan importante.

Estas apps usan TOTP (contraseña de un solo uso basada en el tiempo). Al vincularla, Binance te da una semilla (esa cadena de letras y números, o el código QR que escaneas); la app guarda esa semilla y después, con "semilla + hora actual", calcula localmente un código de 6 dígitos que cambia cada 30 segundos. Todo el proceso no usa internet ni manda SMS, así que no le afecta el secuestro de SIM ni la mala señal. En el servidor de Binance está guardada esa misma semilla, y con el mismo algoritmo verifica si el código que tecleaste es correcto.

La clave está justo en esa semilla: quien tenga la semilla puede generar tus códigos. De ahí salen dos reglas de hierro: primero, la semilla o código de recuperación que te dan al vincular hay que anotarla fuera de línea y guardarla bien (más adelante lo vemos aparte); segundo, no andes guardando ni compartiendo capturas del QR de esa semilla, porque si se filtra es como si tu 2FA quedara copiado.

Las apps de autenticación más comunes son Google Authenticator, Authy, Microsoft Authenticator y la propia app de Binance. Todas siguen el mismo estándar TOTP, así que en principio se pueden mezclar: puedes escanear con Google Authenticator el código que da Binance y funciona igual. Cuál elegir depende de tu gusto: algunas permiten respaldo cifrado en la nube (cómodo al cambiar de equipo, pero sumas una capa de confianza) y otras son puramente locales (más privadas, pero al cambiar de equipo dependes del código de recuperación). Uses la que uses, el paso del código de recuperación no se salta.

Llave de seguridad / passkey: lo más fuerte

Si la app de autenticación tapa buena parte del hoyo del SMS, la llave de seguridad y el passkey tapan también ese último hoyo grande: el de "que te hagan phishing". Los dos son parientes técnicos (ambos se basan en FIDO2/WebAuthn) y solo cambia el soporte donde viven.

Por qué resisten el phishing

Como ya dijimos, el código del SMS y el de la app se pueden "leer y volver a teclear", así que te pueden engañar para que lo metas en un sitio falso. La llave de seguridad y el passkey son distintos: al iniciar sesión hacen con el servidor de Binance un desafío-respuesta criptográfico, y la firma queda amarrada al dominio del sitio actual. Si te llevan a un dominio clonado, la llave no coincide con el dominio y simplemente no produce una firma válida: no es que "te avise que tengas cuidado", es que matemáticamente no puede firmar. Esa es la razón de fondo por la que se les llama "resistentes al phishing". Cómo se activan, qué hacer si las pierdes y en qué se diferencian de la app lo desarrollamos en cómo usar la llave de seguridad y el passkey.

Cuál elegir entre las dos

Para la gran mayoría, el passkey ya es un buen equilibrio entre comodidad y seguridad; si quieres lo más duro y que no dependa de ninguna nube, ve por la llave de seguridad de hardware. Las dos resisten el phishing mucho mejor que el SMS y la app, así que si puedes, actívalas.

Cómo activarlo: pasos generales

El punto exacto de entrada cambia según el método, pero el proceso es parecido. Lo recorrimos completo siguiendo el flujo oficial y anotamos los pasos generales y los puntos donde uno se suele trabar (la interfaz real es la que muestre Binance en ese momento):

  1. Tras iniciar sesión, entra a la página de seguridad de la cuenta y ubica la zona de verificación en dos pasos.
  2. Elige el método que quieres activar (app / llave de seguridad / passkey / SMS). Binance te pedirá primero pasar una verificación existente para confirmar que eres tú quien opera.
  3. Al vincular la app: escanea el QR con la app o teclea a mano la semilla; antes de nada, copia el código de recuperación o clave de respaldo de la pantalla en un lugar fuera de línea y recién ahí sigue.
  4. Ingresa una vez el código que genera la app (o completa el registro de la llave o el passkey) para confirmar que la vinculación quedó.
  5. Una vez vinculado, revisa hacia atrás: que este método nuevo quede como verificación principal, que el SMS baje a respaldo, y prueba un inicio de sesión para confirmar que todo va bien.
¿No vincula?Si el QR no escanea, o después de vincular sigue marcando "código incorrecto", casi siempre es el método de escaneo o la hora del celular desincronizada — repasa por qué el autenticador no vincula ni escanea paso a paso.
De pasadaCuando termines de activar el 2FA, date una vuelta por la gestión de dispositivos y revisa la lista de equipos con sesión; saca los que no reconozcas. El 2FA controla "cómo se entra de ahora en adelante"; las sesiones viejas ya abiertas hay que cerrarlas a mano.

La clave de configuración: recuperación fuera de línea

El autenticador genera los códigos localmente. Si pierdes el equipo o borras la app, la entrada TOTP original puede desaparecer; la setup key (clave de configuración / Secret Key) mostrada al vincular permite reconstruirla en otro dispositivo. No equivale a un código de recuperación de un solo uso que otro servicio podría emitir, ni es la única vía para recuperar el acceso a Binance. Consulta la guía sobre la clave de configuración para ver la diferencia y las rutas actuales.

Cómo guardarlo bien:

Las llaves de seguridad y los Passkeys tienen rutas de recuperación distintas: registra otra llave física de respaldo y confirma si el Passkey se sincroniza mediante una cuenta de plataforma y cómo está protegida. En cualquier caso, piensa la recuperación el mismo día que lo vinculas. Para revisarlo punto por punto, usa la lista de migración de 2FA al cambiar de equipo.

Plan para cambiar o perder el celular

Lo más común con el 2FA no es que te lo roben, sino que el día que cambias de teléfono descubras que no puedes entrar. Va en dos casos.

Cambiar de teléfono con calma

Mientras todavía tengas el teléfono viejo, usa de preferencia la exportación confiable del autenticador o reconstruye la entrada TOTP en el equipo nuevo con la clave de configuración. Si debes cambiar el autenticador en Binance, sigue la ruta actual Manage / Edit. Prueba el equipo nuevo antes de borrar el viejo.

El teléfono ya se perdió o se dañó

Si guardaste la clave de configuración, ingrésala en el autenticador del equipo nuevo para reconstruir la misma entrada TOTP. Si tampoco está disponible la migración de la app, usa el restablecimiento oficial del 2FA de Binance. Los pasos completos están en cómo migrar el 2FA de Binance tras cambiar o perder el teléfono.

Ojo con el respaldo por SIMMucha gente, al cambiar de equipo, cambia también de número. Si tu 2FA de respaldo es el SMS, al cambiar el número ese respaldo queda inservible. Cuando pongas el SMS de respaldo, usa un número que vayas a conservar mucho tiempo, y si vas a cambiarlo, actualízalo antes en Binance.

Errores comunes

Ya que recorriste todo el proceso, anota de paso los puntos donde más se da por sentado algo equivocado:

En una fraseEl 2FA cierra el camino de "con la contraseña ya entro", pero no evita que te engañen, ni que el equipo tenga un virus, y menos que baje el mercado. Es una pieza de la seguridad de la cuenta, no el todo, y no tiene nada que ver con ganar o perder invirtiendo. Este artículo trata solo de la seguridad de la cuenta y los activos, y no constituye ninguna asesoría de inversión.

Preguntas frecuentes

¿Qué tipo de 2FA es más seguro en Binance?

Ordenados por resistencia a ataques: la llave de seguridad y el passkey son los más fuertes (bloquean el phishing desde el mecanismo), la app de autenticación queda en medio (le alcanza a la mayoría) y el SMS es el más débil (le teme al secuestro de SIM). Lo recomendable es usar al menos la app de autenticación y, si se puede, sumar una llave de seguridad y bajar el SMS a respaldo.

¿Para qué sirve la setup key que aparece al vincular el autenticador?

Es la clave de configuración TOTP. Si cambias de teléfono, lo pierdes o borras la app, permite reconstruir la misma entrada en otro equipo. No equivale a un código de recuperación de un solo uso que otro servicio podría emitir; si la clave y la migración no están disponibles, Binance ofrece un restablecimiento oficial del 2FA.

¿Puedo tener varios 2FA activos al mismo tiempo?

Sí, y es lo recomendable. Usa la llave o la app como principal y deja el SMS de respaldo: es como tener otra puerta de entrada. Pero el método más débil del respaldo también puede ser la vía de entrada de un atacante, así que cuida bien también el de respaldo.

¿Con 2FA activo igual me pueden robar la cuenta?

Es mucho menos probable, pero no se puede prometer seguridad absoluta. El 2FA no evita que te engañen para que tú mismo le entregues el código a un sitio falso, ni que te secuestren la sesión si el equipo tiene un virus. Por eso va junto con el código antiphishing y la lista blanca de retiros: la seguridad es apilar varias capas.

¿Cambian de lugar estas opciones de configuración?

Sí. La interfaz y los nombres de las funciones de Binance se ajustan de vez en cuando. Este artículo explica para qué sirve cada método y cómo elegir; la ubicación exacta es la que muestre la página oficial de Binance en ese momento. Si no la encuentras, busca las palabras clave en el centro de ayuda oficial.

CM
Cheng Mo · Redacción de Zhenku

"Cheng Mo" es un seudónimo y no representa a ningún experto con licencia. Lo que hacemos es explicar la configuración de seguridad oficial de Binance y el conocimiento público de estos protocolos en un orden que un usuario común pueda entender, y en lo posible recorrer nosotros mismos el flujo oficial para verificarlo. No damos asesoría de inversión; si ves algo mal escrito, avísanos por la vía de correcciones.

Fuentes

  • Centro de ayuda oficial de Binance · entradas sobre verificación en dos pasos / verificación de seguridad (binance.com/es/support, rige la página oficial vigente)
  • Página de seguridad de Binance · descripción de las funciones de seguridad (binance.com/es/security)
  • Alianza FIDO · cómo resisten el phishing los passkeys y WebAuthn (fidoalliance.org/passkeys)