Lista completa de ajustes de seguridad de Binance: las defensas que hay que activar desde el primer día
Mucha gente recién vuelve a los ajustes de seguridad cuando ya pasó algo: le entraron a la cuenta, le transfirieron las monedas, o abrió un correo "de Binance" tan bien hecho que picó. En realidad, la enorme mayoría de esas pérdidas se frenan con las pocas defensas que dejas listas en veinte minutos el mismo día del registro. Este artículo es justo esa lista: cada defensa explicada con claridad —de qué te protege, cómo se activa y en qué errores es fácil caer—, y tú la sigues de arriba a abajo y listo.
- Primero ten claro: de quién te estás defendiendo
- Primera · Cerco: contraseña y contraseña de fondos
- Segunda · Ojo alerta: verificación en dos pasos 2FA
- Tercera · Contraseña secreta: código antiphishing
- Cuarta · Puerta con llave: lista blanca de retiro y API
- Quinta · Repeler al intruso: por si te hackean
- Una lista para ir tildando
- Algunos malentendidos frecuentes
- Preguntas frecuentes
Primero ten claro: de quién te estás defendiendo
Antes de configurar, deja en claro de dónde vienen las amenazas; recién así cada defensa que viene después sabes para qué sirve. Cuando roban una cuenta de exchange, el camino no suele salirse de estos:
- Contraseña vencida por credenciales reusadas: el correo y la contraseña que usaste en otro sitio se filtraron, y el atacante los prueba uno por uno para iniciar sesión. El que repite contraseña, tarde o temprano cae.
- Phishing: un correo "de Binance" que parece real, un SMS falso, un sitio clonado que aparece primero en la búsqueda, todos para engañarte y que escribas usuario, contraseña y código de verificación.
- Código de verificación interceptado: el código por SMS puede caer por un secuestro de tarjeta SIM o lo intercepta un troyano; usar solo el SMS como segundo factor es como ponerle a la cerradura una llave maestra que quedó afuera.
- Dispositivo infectado: la compu o el celular tienen instalado algún programa de origen dudoso, te cambian el portapapeles o te registran el teclado.
- API mal usada: la clave de API que creaste para usar cierta herramienta quedó con demasiados permisos y encima se filtró, y un programa opera o retira por ti.
Las cinco defensas de abajo se enfrentan, una por una, justo a esos caminos. No son interruptores sueltos e independientes, sino que se apilan por capas: si una se saltea, la siguiente hace de red. Por eso las llamamos "las cinco defensas de la bestia guardiana": una cuenta que aguanta nunca se sostiene con una sola cerradura, sino con varias puertas.
Primera · Cerco: contraseña y contraseña de fondos
La primera puerta es la contraseña; suena de lo más básico, pero es la que más gente hace al voleo.
Contraseña de inicio de sesión: no la reutilices, no la hagas corta
Lo más importante no es "qué tan compleja sea la contraseña", sino que esta contraseña la hayas usado solo en Binance y en ningún otro lado. Los ataques de credenciales reusadas viven justo de eso: se filtró el correo y la contraseña que usas en algún foro, y el atacante prueba ese mismo par en el exchange. Aunque tu contraseña parezca fortísima, con solo haberla reutilizado ya hay riesgo.
En la práctica: usa un gestor de contraseñas para generarle a Binance una clave larga aparte (de más de una docena de caracteres, aleatoria) y no la memorizas. Si no quieres usar un gestor, al menos asegúrate de que esta de Binance sea distinta de la de cualquier otra cuenta. Para saber más o menos cuánto aguanta tu contraseña actual frente a la fuerza bruta, usa nuestro medidor de fuerza de contraseñas (calcula en tu equipo, no sube nada).
Contraseña de fondos: que no sea igual a la de inicio de sesión
Binance tiene una contraseña de fondos (contraseña de retiro) independiente de la de inicio de sesión, para operaciones sensibles como los retiros. Su razón de ser: aunque alguien consiga tu contraseña de inicio de sesión y entre, sin la contraseña de fondos no puede tocar tu plata. Por eso estas dos contraseñas tienen que ser distintas sin falta: ponerlas iguales es como no configurar nada. Cómo se pone y cómo se restablece si te la olvidas está en el artículo de la contraseña de fondos.
Segunda · Ojo alerta: verificación en dos pasos 2FA
La verificación en dos pasos (2FA) es la de mejor relación costo-beneficio de las cinco: con eso activado, aunque tengan tu contraseña no pueden entrar a tu cuenta. Pero "tener el 2FA activado" y "tenerlo bien activado" son dos cosas distintas.
Binance admite varios métodos de 2FA, con niveles de seguridad muy diferentes:
- Verificación por SMS: la más cómoda y también la más débil. El número de celular puede caer por un secuestro de tarjeta SIM (con ingeniería social le hacen reponer tu número a la operadora a nombre de otro) y el código de verificación termina en manos del atacante. Si puedes usar otra cosa, no dependas solo de él.
- App autenticadora (como Google Authenticator, Authy): genera en tu celular un código dinámico cada 30 segundos, no depende de la señal telefónica y es mucho más segura que el SMS; es la recomendación por defecto para la mayoría.
- Llave de seguridad / Passkey (como YubiKey, biometría del celular): hoy es lo más fuerte; se basa en un dispositivo físico o en un vínculo con el dispositivo, y por diseño frena el phishing, porque no le entrega el "código de verificación" a ningún sitio falso.
Recomendación: usa al menos una app autenticadora y bájale al SMS de "único método de verificación" a respaldo. Si puedes, suma una llave de seguridad o Passkey. Cómo elegir y vincular cada método lo explica con más detalle la guía completa de 2FA, o puedes usar directo la tabla comparativa de métodos 2FA para ver las diferencias de un vistazo.
Tercera · Contraseña secreta: código antiphishing
Las dos primeras defienden de que "otro entre a tu cuenta"; la tercera defiende de que "te engañen para que tú mismo abras la puerta". El código antiphishing es una contraseña secreta acordada entre tú y Binance: una vez configurada, cada correo legítimo y cada mensaje interno que te manda Binance lleva esa cadena que definiste tú.
Así, distinguir lo verdadero de lo falso se vuelve muy simple: un correo que dice ser de Binance y no lleva tu código antiphishing es, básicamente, falso: no toques los enlaces que trae. Esta defensa sale casi cero (se configura en dos minutos) y sin embargo frena una buena tanda de correos de phishing. Cómo configurarlo y cómo dejarlo de forma que no sea fácil de adivinar está en el artículo del código antiphishing.
Ojo con esto: el código antiphishing solo cubre los correos y mensajes internos que Binance te manda, no aparece en SMS, ni en apps de mensajería de terceros, ni en llamadas. Así que si recibes una llamada del "soporte de Binance" o un privado "oficial" por Telegram, acuérdate de que Binance oficialmente nunca te escribe primero por privado ni te pide tu contraseña o tu código de verificación. Si no estás seguro de si un mensaje es real, usa la verificación de mensajes de phishing para contrastar varios puntos, o lee cómo confirmar si un mensaje "de Binance" es de verdad.
Cuarta · Puerta con llave: lista blanca de retiro y API
Las anteriores son para "que no entren"; esta es para "que aunque entren, no se lleven nada": la última defensa y la más clave para poner un piso a las pérdidas.
Lista blanca de direcciones de retiro
Al activar la lista blanca de direcciones de retiro, tu cuenta solo puede retirar hacia las direcciones que tú agregaste de antemano a la lista, y a cualquier dirección desconocida no sale nada. Esto significa que, aunque le entren a la cuenta y consigan la contraseña y el 2FA, tampoco pueden mandar las monedas a su propia dirección. Para quien tiene monedas a largo plazo, esta defensa es casi obligatoria.
El costo es que agregar una dirección nueva suele requerir esperar un tiempo antes de que tenga efecto (es un período de enfriamiento que Binance pone a propósito, justo para frenar el "recién hackean y agregan una dirección para transferir de una"). Así que deja agregadas de antemano las direcciones de retiro que usas seguido. La ubicación exacta del interruptor y el tiempo de activación están en cómo activar la lista blanca de retiro, y la seguridad de retiro más completa (chequeo de dirección, prueba con monto chico, elección de red) en la guía completa de seguridad para retiros.
Permisos de API: lo que se pueda no dar, no lo des
Si usaste alguna vez herramientas de copytrading, cuantitativas o de contabilidad, seguramente creaste una clave de API. La API le cede a un programa parte del control sobre tu cuenta, y el punto de riesgo es dar demasiados permisos y que encima se filtren. Tres principios:
- Marca solo el mínimo permiso que necesitas. Si es solo leer cotizaciones o llevar la contabilidad, no habilites operar y mucho menos el permiso de retiro.
- Si puedes vincular una lista blanca de IP, vincúlala, para limitar esa llave a la IP fija de tu servidor.
- Limpia cada tanto las claves que no usas; ante la duda, bórralas al toque y vuelve a crearlas.
El detalle está en seguridad y permisos de las claves de API, y también puedes usar la revisión de riesgo de permisos de API para marcar si los permisos que cediste no se te fueron de mano.
Quinta · Repeler al intruso: por si te hackean
Con las primeras cuatro completas, la probabilidad de que te hackeen ya es muy baja. Pero en seguridad no existe el "absoluto": la quinta es el plan de contingencia, qué hacer en los primeros diez minutos cuando de verdad pasa algo. El orden, más o menos, es este: cambia al toque la contraseña de inicio de sesión, usa el congelamiento de emergencia para pausar la cuenta, revoca todas las claves de API, revisa y echa los dispositivos desconocidos con sesión iniciada, y contacta al soporte oficial de Binance para iniciar una apelación. Si te equivocas de orden o vas lento, puedes perder la ventana para frenar las monedas.
Esta parte tiene muchos detalles, así que le dedicamos un artículo aparte, la guía completa de autorrescate si te hackean la cuenta, y armamos también un árbol de decisión de emergencia: cuando estás de verdad nervioso, lo vas siguiendo paso a paso y listo. Te recomendamos leerlo ahora y tenerlo claro, no esperar a que pase algo para verlo por primera vez.
Una lista para ir tildando
Resumimos las cinco defensas de arriba en una sola lista que puedes ir tildando punto por punto; recórrela así:
- La contraseña de inicio de sesión de Binance no la usaste en ningún otro lado y es lo bastante larga.
- Pusiste la contraseña de fondos y es distinta de la de inicio de sesión.
- El 2FA usa app autenticadora o llave de seguridad, el SMS solo como respaldo.
- El código de respaldo de recuperación de la autenticadora ya está copiado y guardado fuera de línea.
- Pusiste el código antiphishing y tienes presente que solo aparece en correos y mensajes internos.
- Activaste la lista blanca de direcciones de retiro y ya agregaste tus direcciones habituales.
- Revisaste las claves de API: mínimo permiso, y ante la duda las borras.
- Le diste una repasada a los dispositivos conectados y echaste a los desconocidos.
- Sabes dónde están los accesos de congelamiento de emergencia y de autorrescate si te hackean.
¿Te da fiaca ir chequeando punto por punto? Usa el chequeo de seguridad de la cuenta: marcas unas preguntas y te pone una nota de seguridad, te lista qué defensas te faltan y cómo cubrir cada una.
Algunos malentendidos frecuentes
Recorrimos toda la configuración de principio a fin siguiendo la página oficial y anotamos de paso los lugares donde es más fácil dar cosas por sentado:
- "Con la verificación por SMS ya alcanza": el SMS es el más débil de todos estos métodos; depender solo de él es como no tenerlo del todo.
- "Me da fiaca acordarme de otra contraseña de fondos, la pongo igual a la de inicio de sesión": es como ponerle a la segunda cerradura la misma llave que a la primera.
- "La lista blanca es muy molesta, no la activo": en el día a día suma un paso, es verdad, pero es la única defensa que puede frenar las monedas después de un hackeo; si tienes a largo plazo, no la saltees.
- "El código antiphishing es una función que nunca usé, lo salteo": se configura en dos minutos, sale casi cero, y sin embargo frena un porcentaje muy alto de correos de phishing.
- "La API es para programas, a mí no me toca": con solo haber conectado cualquier herramienta de terceros, ya deberías volver a revisar los permisos.
Preguntas frecuentes
¿Qué conviene activar primero en la cuenta de Binance?
Si solo te alcanza para hacer una cosa, primero cambia el 2FA a app autenticadora o llave de seguridad y no dependas solo del SMS; después el código antiphishing y la lista blanca de retiro. Esos tres frenan la gran mayoría de los ataques.
Con esto activado, ¿mi cuenta ya no puede ser hackeada?
No hay garantía de seguridad absoluta. Estos ajustes bajan muchísimo la probabilidad y el daño de un hackeo, pero la ingeniería social, un dispositivo infectado o filtrar tú mismo tu contraseña siguen pudiendo terminar mal. La seguridad se arma sumando varias líneas de defensa, no se resuelve de una vez y para siempre.
¿Activar la lista blanca de retiro es muy molesto?
Suma un poco: agregar una dirección nueva suele requerir esperar un tiempo antes de que tenga efecto. Pero a cambio te da que "aunque entren a tu cuenta, no puedan sacar las monedas", y para quien tiene a largo plazo vale mucho la pena. Con dejar agregadas las direcciones habituales, ya queda cómodo.
¿Los accesos exactos a estos ajustes van a cambiar?
Sí. Binance ajusta cada tanto su interfaz y los nombres de las funciones; este artículo explica para qué sirve cada ajuste y qué se gana o se pierde, pero la ubicación exacta se rige por lo que muestre en el momento la página oficial de Binance. Si no lo encuentras, busca la palabra clave correspondiente en el centro de ayuda oficial.
Fuentes de referencia
- Centro de ayuda oficial de Binance · entradas sobre seguridad de la cuenta (binance.com/es/support, se rige por la página oficial vigente)
- Página de seguridad de Binance · descripción de las funciones de seguridad (binance.com/es/security)