Zhenku
Defensa · Ojo vigilante 2FA

Por qué el SMS es el 2FA más débil: qué es el secuestro de SIM

Redacción de Zhenku · Cheng Mo Actualizado en 2026-07 Unos 11 minutos
Portada: 2FA por SMS y secuestro de SIM

"Pero si yo tenía el código por SMS activado, ¿cómo me robaron?" es de las frases que más se repiten en los grupos de víctimas. El problema está en la primera parte de esa frase: el código por SMS parece un candado, pero es el más fácil de saltar de estas verificaciones en dos pasos. Que sea débil no depende de ti: depende de esa red telefónica que lleva el código hasta tu celular. Este artículo explica en qué es débil, cómo el secuestro de SIM te roba el número y lo más importante que puedes hacer: que el SMS no sea tu única segunda llave.

Primero lo básico: qué previene el 2FA

La lógica de la verificación en dos pasos (2FA) es "con saber la contraseña no basta, además tienes que probar que tienes en la mano una segunda cosa". Esa segunda cosa puede ser un código por SMS que llega a tu celular, el código dinámico de una app autenticadora que cambia cada 30 segundos, o una llave de seguridad conectada a la computadora. Previene el escenario en que tu contraseña ya se filtró: aunque el otro haya reutilizado credenciales filtradas o te haya sacado la contraseña con phishing, sin esta segunda llave igual no puede entrar.

La clave está en esto: la seguridad de esa "segunda llave" define la fortaleza de todo el 2FA. Y ahí es donde falla el SMS: su llave se manda a tu número de celular, y un número de celular es más fácil de que te lo quiten de lo que crees.

Qué es el secuestro de SIM / duplicación de SIM

El secuestro de SIM (SIM swap), también llamado duplicación de SIM, se resume en una frase: alguien pasó tu número de celular a su propia tarjeta SIM. Todo el proceso no necesita hackear tu teléfono: ataca ese eslabón humano de la operadora. El guion típico es así:

Lo aterrador del asunto es que tu teléfono y tu contraseña pueden no haber sido tocados; el otro solo conectó a su lado esa "manguera" que lleva los códigos. Para cuando notas que tu celular se quedó sin señal de la nada, la cuenta muchas veces ya está comprometida.

Fíjate en esta señalEl celular se queda de golpe sin señal, muestra "sin SIM" o "no registrado en la red", mientras a la gente de al lado con la misma operadora le funciona bien; sobre todo si no tocaste la tarjeta y no debes nada. Esa es la señal temprana más típica de un secuestro de SIM. No lo tomes como una falla común: contacta de inmediato a la operadora por otra vía para confirmar.

En qué es débil el SMS: no solo el secuestro de SIM

El secuestro de SIM es el más famoso, pero la fragilidad del canal del SMS no se queda ahí:

Comparándolo con las otras dos opciones se ve la diferencia:

Así que la conclusión es directa: el SMS no es que no se pueda usar, es que no se debe usar solo. Sirve como respaldo, no como la única segunda llave. Para comparar las tres opciones de un vistazo, mira la tabla comparativa de 2FA: en la columna de resistencia al secuestro de SIM la diferencia se nota enseguida.

Cómo bajar el SMS a respaldo

No te compliques con "apagar o no el SMS"; la jugada correcta es vincular a la cuenta una verificación principal más fuerte y empujar el SMS a la posición de respaldo:

  1. Primero vincula la app autenticadora. En los ajustes de seguridad de Binance activa el autenticador (como Google Authenticator), escanea el código según lo que te pida y déjalo como tu método principal de 2FA. Los pasos completos y la migración al cambiar de celular están en la guía completa de 2FA.
  2. Copia bien los códigos de respaldo. Al vincular el autenticador te dan una clave de respaldo / códigos de recuperación: anótalos a mano y sin conexión, guárdalos bien. Con ellos, al cambiar o perder el celular no te quedas fuera, y así no dependes del SMS para salvar la situación.
  3. Si puedes, suma una llave de seguridad. Para quien tiene bastante saldo, la llave de seguridad / Passkey vale la pena: de paso resuelve también la resistencia al phishing.
  4. Deja el SMS como respaldo. Una vez que la verificación principal está firme, el SMS deja de ser "el único canal" y pasa a ser "el respaldo para cuando de plano no haya otra"; esa fragilidad suya deja de ser un punto único que te tumbe todo.
De pasoAl mejorar tu 2FA, activa también la lista blanca de direcciones de retiro. Si de casualidad te secuestran el SMS y el otro logra entrar, la lista blanca hace que no pueda sacar tus monedas: es la red de seguridad de última hora para las víctimas de secuestro de SIM. Mira cómo activar la lista blanca de retiros.

Lo que puedes hacer del lado de la operadora

El secuestro de SIM ataca a la operadora, así que en ese eslabón hay varios puntos que puedes blindar por adelantado:

Esto no lo vuelve infalible (al fin y al cabo, el eslabón humano siempre tiene la posibilidad de caer), pero cada capa que sumas sube la dificultad de que te secuestren. La verdadera tranquilidad sigue viniendo de la frase de antes: que la verificación principal de tu cuenta no dependa del SMS.

Si tu línea es de México: el cerrojo se llama NIP del 051

Aquí hay una pieza que no aparece en los consejos genéricos sobre SIM swap, porque solo existe de este lado. Nadie puede portar tu número a otra compañía sin un NIP de cuatro dígitos, y ese NIP solo lo puedes pedir tú, desde tu propia línea, marcando al 051 o mandando un SMS con la palabra NIP a ese número. Dura cinco días.

Desde las reglas de 2019 del IFT, la operadora que te va a recibir ni siquiera puede generarlo por su cuenta: se eliminó ese mecanismo justamente para frenar las portaciones sin consentimiento. Lo pides tú o no existe.

Léelo al revés y verás por qué importa: si el NIP es el único cerrojo y solo tú puedes abrirlo, el fraude ya no intenta forzarlo. Te llama para que lo generes tú y se lo dictes. Por eso la regla práctica es corta: el único momento legítimo para entregar ese código es cuando tú decidiste cambiarte de compañía y se lo das a la que tú elegiste. Fuera de ahí no hay un segundo caso —y tu operadora actual es la que menos podría pedírtelo, porque el NIP sirve para dejarla.

Cómo funciona el NIP del 051, qué dice el SMS que te llega y por qué nadie legítimo te lo va a pedir.

Si tu línea no es de México, pregúntale a tu operadora cómo se llama ahí el mecanismo que autoriza una portación y qué te pide antes de ejecutarla. El nombre cambia; la pregunta no.

Estas señales aparecen, alerta de inmediato

El secuestro de SIM suele dejar una ventana de unos segundos a unos minutos; reaccionar rápido te puede salvar:

Apenas sospeches, de inmediato: usa otro teléfono u otra red para contactar a la operadora, reportar la duplicación y recuperar el control del número; al mismo tiempo, entra cuanto antes a tu cuenta para cambiar la contraseña, congelarla de emergencia y cerrar los dispositivos. El orden de acciones de esos primeros diez minutos está detallado en qué hacer en los primeros diez minutos si te robaron la cuenta, y cuando estes nervioso puedes seguir paso a paso el árbol de decisión de emergencia por robo.

En una fraseLa fragilidad del 2FA por SMS no es culpa tuya: ese canal es así de nacimiento. Lo que puedes y debes hacer es darle a tu cuenta una llave que no pase por la red telefónica. Este artículo solo habla de seguridad de la cuenta y no constituye ningún consejo de inversión.

Preguntas frecuentes

¿Qué es el secuestro de SIM (SIM swap)?

El secuestro de SIM, también llamado duplicación de SIM, es cuando el atacante engaña al soporte de la operadora con ingeniería social para trasladar tu número a una tarjeta SIM que él controla. Una vez que lo logra, tu número deja de funcionar y todos los SMS con códigos enviados a ese número caen en sus manos. No necesita hackear tu teléfono: ataca el eslabón humano de la operadora.

¿Por qué el código por SMS es el 2FA más débil?

Porque el propio canal del SMS se puede saltar: el número puede ser trasladado por un secuestro de SIM, el código puede ser interceptado por un troyano en el teléfono y el soporte de la operadora puede caer en la ingeniería social. La app autenticadora y la llave de seguridad guardan la "segunda llave" localmente en tu dispositivo, sin pasar por la red telefónica que se puede secuestrar, así que son mucho más seguras. El SMS sirve, pero no debe ser tu único método de verificación.

Entonces, ¿enciendo o no el 2FA por SMS?

Puedes mantenerlo, pero bájalo a respaldo, no lo dejes como único método. Primero vincula una app autenticadora o una llave de seguridad como verificación principal y deja el SMS como respaldo para la recuperación. Además, del lado de la operadora agrega un PIN / clave de servicio y desconfía apenas te llegue un SMS de duplicación o de suspensión que tú no pediste: así bajas todavía más la probabilidad de que te secuestren.

¿La app autenticadora también me la pueden robar?

El código dinámico del autenticador se genera localmente en tu celular y no pasa por SMS; el secuestro de SIM no lo puede robar. Su riesgo principal es que pierdan o infecten el propio celular, así que haz dos cosas: al vincularlo, anota sin conexión los códigos de respaldo, y ten el celular con bloqueo de pantalla y buena revisión antimalware. La forma de migrar al cambiar o perder el celular está en la información sobre "migración de 2FA al cambiar de celular".

¿Estas opciones de configuración van a cambiar?

Sí. Las interfaces y los nombres de las funciones de Binance y de las operadoras se ajustan cada tanto; este artículo explica el principio y el criterio, y la ubicación exacta depende de lo que muestren la página oficial de Binance y tu operadora en cada momento. Si no lo encuentras, busca las palabras clave correspondientes.

CM
Cheng Mo · Redacción de Zhenku

"Cheng Mo" es un seudónimo y no representa a ningún experto con licencia. Lo que hacemos es explicar, en un orden que cualquier usuario común entienda, el porqué de la seguridad de la cuenta y los ajustes públicos oficiales de Binance, procurando recorrer nosotros mismos cada proceso para contrastarlo. No damos consejos de inversión; si ves algún error, avísanos por la vía de correcciones.

Fuentes

  • Centro de ayuda oficial de Binance · artículos sobre verificación en dos pasos y seguridad de la cuenta (binance.com/es/support, según la página oficial vigente)
  • Página de seguridad de Binance · descripción de las funciones de seguridad (binance.com/es/security)