Cargando precios…

Ataques SIM-swap en exchanges crypto: cómo protegerte

Un SIM-swap permite secuestrar tu número, superar el 2FA por SMS y vaciar tu cuenta en un exchange. Aprende cómo funciona y cómo bloquearlo en una tarde.

Ataques SIM-swap en exchanges crypto: cómo protegerte

Qué le hace realmente un ataque de SIM-swap a tu inicio de sesión en un exchange

Un SIM-swap no rompe tu teléfono. Rompe la relación entre tu número de teléfono y la tarjeta SIM que lleva dentro. Cada número móvil de cada operador es una entrada en una base de datos que dice: "este número, ahora mismo, vive en esta tarjeta SIM". Cuando llamas al operador o entras en una tienda, un representante puede actualizar esa entrada. En un SIM-swap, el delincuente convence al representante para que apunte tu número a una SIM en el teléfono del delincuente.

Desde fuera, nada cambia de inmediato en tu teléfono. Tu teléfono pierde la señal unos minutos después, cuando su antigua SIM se da de baja de la red. El teléfono del delincuente suena, recibe tus SMS y ahora posee todas las cuentas que usan tu número de teléfono como prueba de identidad, incluida, en muchos casos, tu cuenta de un exchange de criptomonedas.

Una vez que controlan tu número, el ataque al exchange es mecánico. Tocan "he olvidado mi contraseña", reciben un enlace o código de restablecimiento por SMS, establecen una nueva contraseña y se les solicita la autenticación de dos factores. El segundo factor llega por SMS, también a "tu" número, que ahora es su teléfono. Lo introducen, inician sesión y empiezan a retirar fondos. Para cuando tu teléfono real vuelve a conectarse, normalmente los fondos ya han desaparecido.

Los fallos reales que se producen (lee esto antes de asumir que no te pasará a ti)

No es un riesgo teórico ni tampoco algo minoritario. El Internet Crime Complaint Center del FBI registró más de 1.000 denuncias de SIM-swap en 2021 por un valor de unos 68 millones de dólares, y casi con toda seguridad es una cifra inferior a la real porque muchas víctimas no denuncian. Los casos individuales ayudan a percibir mejor la escala.

En un caso bien documentado de 2019, un estudiante universitario de Estados Unidos fue condenado a 10 años de prisión por una trama de SIM-swap que vació aproximadamente 50.000 dólares de una sola víctima, un ejecutivo de un fondo de cobertura de criptomonedas. El atacante llamó al operador, se hizo pasar por la víctima usando datos personales recopilados de redes sociales y corredores de datos, portó el número y completó el restablecimiento de la contraseña en cuestión de minutos.

El patrón se repite en todos los continentes. En 2020, una red alemana de SIM-swap robó más de 1 millón de dólares a víctimas al dirigirse a inversores que habían vinculado Gmail, el exchange y la recuperación del autenticador al mismo número de teléfono. En 2023, el Departamento de Justicia de EE. UU. acusó a varios miembros de un grupo conocido como "Scattered Spider" de realizar SIM-swaps contra holders de criptomonedas y empleados de telecomunicaciones. El denominador común en todos los casos no es un hackeo ingenioso. Es ingeniería social en el operador, donde el atacante convence a un ser humano de que es tú.

Los fallos dentro del ataque importan porque muestran qué defensas funcionan y cuáles son puro teatro. Una contraseña fuerte y única no sirve de nada porque el atacante la restablece. La autenticación de dos factores solo ayuda si el segundo factor no es la misma SIM que acaban de secuestrar. La recuperación por correo electrónico es peligrosa si tu correo también depende de la recuperación por SMS. La lección es que cada cadena de inicio de sesión debe defenderse de forma independiente, porque el eslabón más débil es el que atacará el delincuente.

Por qué la autenticación de dos factores por SMS ya no es aceptable

La autenticación de dos factores por SMS (SMS 2FA) supuso una enorme mejora frente al uso exclusivo de contraseñas cuando se introdujo, pero el mundo ha avanzado y las amenazas se han puesto al día. La razón por la que SMS 2FA ya no es aceptable para nada que tenga valor monetario es estructural: el código viaja por la misma red que el atacante acaba de comprometer.

Las principales publicaciones tecnológicas y los organismos de normalización llevan años diciéndolo. NIST, la agencia estadounidense que publica directrices de autenticación, eliminó el SMS como segundo factor aceptable para sistemas federales de alta garantía ya en 2017, específicamente por los ataques de SIM-swap y de interceptación SS7 (Signaling System 7). SS7 es el protocolo global de señalización de telecomunicaciones que permite a los operadores transferir llamadas y mensajes entre redes; los delincuentes conocen las debilidades de SS7 al menos desde 2014 y las usan para redirigir SMS sin necesidad de un SIM-swap.

Incluso sin esos ataques exóticos, la ingeniería social contra el operador es barata. Un adolescente con una SIM de prepago y cierta información personal extraída de LinkedIn, Instagram o de un intermediario de datos como PeopleFinder a menudo puede tener éxito con una sola llamada. Los operadores han reforzado sus defensas en los últimos años, pero el fraude de nuevas cuentas y la complicidad interna son un ruido de fondo constante, y la economía criminal en torno a los SIM-swaps está lo bastante madura como para que haya proveedores de servicios que vendan cambios de SIM por docenas.

El planteamiento honesto es este. Si el inicio de sesión de tu exchange usa SMS como segundo factor, tu cripto está protegida por una sola llamada telefónica. No necesitas vencer a un hacker experto. Necesitas ser el tipo de objetivo ante el que el representante del operador cuelga al atacante. Eso es posible, pero exige que elimines el SMS de la cadena, no que simplemente esperes que nadie lo intente.

La trampa de 2FA en Telegram, Signal y WhatsApp en la que caen la mayoría de principiantes

Como SMS 2FA está cada vez más desacreditado, muchos principiantes pasan a la "verificación en dos pasos" de una aplicación de mensajería, asumiendo que es lo mismo. No lo es, y las diferencias importan.

Telegram, Signal y WhatsApp ofrecen cada una una función llamada "verificación en dos pasos" (Telegram) o "autenticación de dos factores" (Signal y WhatsApp). Es un PIN o una contraseña que configuras dentro de la aplicación. De forma crucial, este PIN protege los registros de nuevos dispositivos y determinadas acciones sensibles, pero por sí solo no sustituye al SMS en el resto de tu cadena de inicio de sesión, porque el inicio de sesión en tu exchange, tu correo electrónico, tu banco y muchas otras cuentas siguen dependiendo de tu número de teléfono.

La trampa es más sutil. Un SIM-swap contra tu número sigue funcionando contra todas esas cuentas. La contraseña de verificación en dos pasos de Telegram solo entra en juego si el atacante intenta iniciar sesión en tu Telegram desde un dispositivo nuevo. No impide que reciba el SMS del que dependes en otros sitios. Peor aún, si el atacante también consigue tu contraseña de Telegram, porque la reutilizaste o porque quedó expuesta en una filtración de datos, ahora controla la aplicación de mensajería que quizá estés usando como sustituto parcial del SMS.

Lo que realmente deberías hacer, por orden: activa la verificación en dos pasos en Telegram, Signal y WhatsApp con PIN únicos que no reutilices en ningún otro lugar. Configura con tu operador un PIN de cambio de SIM o de sustitución de SIM, y considera un PIN de transferencia de número o "port-out" como segunda capa. Usa una aplicación de autenticación específica, tratada en la siguiente sección, para el 2FA del exchange y del correo electrónico. No dejes que el 2FA de las aplicaciones de mensajería te haga creer que tu número de teléfono ya no es un objetivo de alto valor. Lo es.

Cómo defenderte: la configuración de cinco pasos que puedes hacer en una tarde

El objetivo de estos pasos es romper la cadena entre tu número de teléfono y tu cripto. Ninguno requiere hardware especial ni conocimientos técnicos. Puedes hacer los cinco en unas horas.

Paso 1: Bloquea la cuenta de tu operador con un PIN y protección contra port-out

Llama a tu operador móvil. Pídeles que configuren un "PIN de port-out" o "PIN de transferencia de número" en tu cuenta. Es un código separado que debe presentarse antes de que tu número pueda trasladarse a otro operador o a otra SIM. Pide específicamente "protección de transferencia de número" (la terminología varía: T-Mobile lo llama Number Transfer PIN, Verizon lo llama Number Transfer PIN o Account Lock, AT&T lo llama Number Transfer PIN y también ofrece un Wireless Account Lock separado).

Pide un PIN a nivel de cuenta, no los mismos dígitos que tu PIN de transferencia de número. Este es el PIN que el representante pedirá antes de hablar sobre tu cuenta. Configúralo con algo que una persona que llame no pueda adivinar a partir de tus redes sociales, lo que significa nada de cumpleaños, aniversarios ni nombres de mascotas. Escríbelo en papel y guárdalo en un lugar seguro en casa, no en una aplicación de notas del teléfono que intentas proteger.

Activa Wireless Account Lock en T-Mobile y AT&T si está disponible. Es una función que exige que visites físicamente una tienda o verifiques mediante tu número existente antes de que pueda hacerse cualquier cambio en la cuenta, incluso por parte de empleados en algunas configuraciones.

Vuelve a llamar una vez al año. Los empleados de los operadores cambian, los sistemas cambian y a veces los PIN se eliminan discretamente durante interacciones con soporte. Confirma que las protecciones siguen activas.

Paso 2: Sustituye SMS 2FA por una aplicación de autenticación en cada exchange y correo electrónico

Descarga una aplicación de autenticación Time-based One-Time Password (TOTP). Las dos opciones más populares son Authy (Twilio) y Google Authenticator, con opciones más nuevas como 2FAS, Bitwarden Authenticator y 1Password ganando terreno. Cada aplicación muestra un código de seis dígitos que cambia cada 30 segundos, generado a partir de una clave secreta almacenada en tu teléfono.

Los códigos nunca viajan por la red celular. No pueden ser interceptados por un SIM-swap ni por un ataque SS7 porque se calculan localmente en tu dispositivo. La clave secreta de tu aplicación de autenticación se te muestra una sola vez como un código QR, por lo que proteger las copias de seguridad, tratado en el Paso 5, se vuelve crítico; quien tenga el código QR o los códigos de recuperación tiene tu 2FA.

Ve a cada exchange que uses, incluido tu correo electrónico, y elimina el SMS como segundo factor. Cambia a códigos de una aplicación de autenticación. Esto incluye cuentas que quizá no consideres cripto: Gmail u Outlook, porque gestionan restablecimientos de contraseña, Coinbase, Kraken, Gemini, Binance y cualquier portal web de monedero en el que inicies sesión. La mayoría de exchanges permiten varios métodos de 2FA, así que deja activa solo la aplicación de autenticación y elimina el SMS por completo.

Paso 3: Pasa a una llave de seguridad de hardware si tienes un valor significativo

Una llave de seguridad de hardware es un pequeño dispositivo físico que demuestra que eres tú, diseñado específicamente para resistir el phishing y la toma de control remota. El estándar dominante es FIDO2/WebAuthn (Fast Identity Online 2 / Web Authentication), y la marca más reconocida es YubiKey, aunque existen alternativas de Google (Titan Key), Feitian y otros.

Cuando registras una llave en un exchange, iniciar sesión requiere que toques o insertes la llave. El exchange envía un desafío, la llave lo firma usando una clave privada que nunca sale del dispositivo y el exchange verifica la firma. No hay código que interceptar, no hay QR que suplantar y, de forma crucial, tu número de teléfono no tiene ningún valor. Si pierdes la llave, usas una copia de seguridad (Paso 5).

Para tenencias por encima de un umbral personal significativo, tú decides la cifra, pero para muchos lectores esto significa "más de lo que podría perder cómodamente", esta es la defensa más fuerte disponible hoy para consumidores. Coinbase, Binance.US, Kraken, Gemini y varios otros admiten llaves FIDO2 directamente. Compra dos llaves de lotes distintos, registra ambas en cada servicio y guarda una en una ubicación física separada, como una caja de seguridad bancaria.

Paso 4: Configura la verificación en dos pasos específica de la aplicación en Telegram, Signal y WhatsApp

Abre Telegram, ve a Ajustes, Privacidad y seguridad, Verificación en dos pasos. Configura una contraseña fuerte y única, guarda con cuidado el correo de recuperación, que no sea uno vinculado a tu número de teléfono para restablecer la contraseña, y usa una pista que solo tú conozcas. Repite en Signal en Cuenta, Bloqueo de registro. Repite en WhatsApp en Ajustes, Cuenta, Verificación en dos pasos.

Ninguna de estas opciones sustituye asegurar tu número o la cuenta de tu operador. Son una capa adicional para las propias aplicaciones de mensajería, útil porque los atacantes que controlan tu número a menudo intentarán tomar también el control de las aplicaciones de mensajería que usas.

Paso 5: Haz copias de seguridad sin conexión de tus códigos de recuperación y secretos de autenticación

La otra cara de eliminar el SMS es que, si pierdes el teléfono y no has planificado la recuperación, te quedas bloqueado. Es intencionado: un sistema al que tú no puedes perder el acceso también es un sistema en el que un atacante no puede entrar sin más.

Cada exchange y proveedor de correo electrónico te da códigos de recuperación de un solo uso cuando activas 2FA. Imprímelos en papel o escríbelos en una tarjeta, y guárdalos en algún lugar sin conexión y físicamente seguro: una caja fuerte ignífuga para documentos, una caja de seguridad bancaria o repartidos entre dos familiares de confianza. No guardes los códigos de recuperación en la misma aplicación de notas que todo lo demás en tu teléfono. No les hagas fotos para dejarlas en tu carrete.

En el caso de las aplicaciones de autenticación, la cuestión de la recuperación importa. Google Authenticator añadió sincronización en la nube en 2023 con una cuenta de Google vinculada, lo que resulta cómodo pero crea un nuevo punto único de fallo ligado a la propia seguridad de tu cuenta de Google. Authy ofrece copias de seguridad cifradas detrás de una contraseña separada. Bitwarden Authenticator y 2FAS exportan y respaldan los propios secretos, que pueden almacenarse en un gestor de contraseñas protegido por una contraseña maestra fuerte y 2FA en el gestor de contraseñas. Sea cual sea la ruta que elijas, el objetivo es poder recuperar tus códigos si pierdes el teléfono sin crear también una nueva identidad digital que un atacante pueda robar.

Casos especiales y situaciones límite que conviene conocer

Algunos lectores están en categorías de mayor riesgo que otros. Si te identificas públicamente como titular de cripto, mantienes más de cinco cifras en BTC o ETH en un exchange, viajas con frecuencia o usas el mismo número de teléfono para negocios, trata la amenaza de SIM-swap como una parte rutinaria de tu práctica de seguridad, no como un ejercicio anual. Los cinco pasos anteriores siguen aplicando, pero revisa las protecciones del operador y las copias de seguridad de las llaves cada seis meses.

Para quienes ya han sufrido un SIM-swap, la prioridad es llamar al operador desde otro dispositivo, congelar la línea y luego llamar a tu exchange, banco y proveedor de correo electrónico para bloquearlo todo antes de continuar. Si la cripto ya se ha movido, la recuperación on-chain es prácticamente imposible, por eso la prevención importa más que la respuesta.

Una pregunta común es si un número de Google Voice o virtual es más seguro que un número de operador móvil para SMS 2FA. La respuesta honesta es no: cualquier cosa vinculada a un único proveedor del que se te pueda bloquear el acceso mediante una llamada telefónica sigue siendo un punto único de fallo. Es mejor evitar el SMS por completo que cambiar la dependencia subyacente.

Cuándo abandonar por completo la 2FA por SMS

Deberías abandonar por completo la 2FA por SMS en cuanto tu exchange ofrezca una alternativa, sin excepciones. Las aplicaciones de autenticación y las llaves de seguridad de hardware son más sólidas, cuentan con amplio soporte, y aferrarse al SMS es una de las pocas decisiones de seguridad cripto con la que casi ningún experto discrepa. La pregunta restante es qué alternativa elegir, y la regla general es esta: aplicación de autenticación para el uso diario, llave de hardware para cualquier cuenta que proteja dinero que no puedas reemplazar fácilmente.

Anticípate a las tácticas de SIM swap antes de que lleguen a tu cuenta

Las tácticas de SIM swap evolucionan rápidamente porque los operadores cambian sus procedimientos de verificación, los atacantes encuentran nuevos enfoques de ingeniería social y cada año aparecen nuevos flujos de inicio de sesión en los exchanges. Hacer un seguimiento manual de cada uno de esos cambios es una batalla perdida. Zippfeed muestra titulares de seguridad cripto con puntuación de sentimiento para que puedas saber de un vistazo si la noticia es bullish, neutral o bearish, y una valoración de importancia para que una verdadera oleada de informes sobre SIM swap destaque por encima del ruido. Úsalo para detectar la próxima ronda de anuncios a nivel de operador y actualizaciones de 2FA en exchanges antes de que lleguen a tu bandeja de entrada.

Preguntas frecuentes

¿Es seguro usar la autenticación de dos factores por SMS en exchanges crypto?
No. El 2FA por SMS depende de la misma asociación entre número de teléfono y SIM que un SIM-swap secuestra, así que cuando un atacante controla tu número, el código SMS también es suyo. Organismos de referencia como NIST han desaconsejado el SMS como segundo factor aceptable para cuentas de alto valor precisamente por este motivo. El sustituto mínimo aceptable es una app de autenticación. Una llave de seguridad física como YubiKey es más fuerte.
¿Cómo funciona realmente un ataque SIM-swap?
El atacante llama o acude a tu operador móvil, manipula a un representante usando información personal obtenida de redes sociales y brokers de datos, y le pide que transfiera tu número de teléfono a una SIM que controla. Cuando se completa la transferencia, todos los SMS enviados a tu número llegan al dispositivo del atacante, incluidos enlaces para restablecer contraseñas y códigos de inicio de sesión de tu exchange. El atacante restablece tu contraseña, introduce el código SMS y retira los fondos. Esto es información educativa, no asesoramiento legal. Los detalles varían según el operador y la jurisdicción.
¿Debería cambiar a la verificación en dos pasos de Telegram o WhatsApp en lugar de SMS?
Debes activarlas como una capa adicional, no como sustituto. Telegram, Signal y WhatsApp tienen sus propias contraseñas de verificación en dos pasos que protegen esas apps concretas, pero no sustituyen el SMS en tu exchange, correo electrónico o banco. La solución completa es activar 2FA con app de autenticación o llave física en todos los servicios relevantes para tus crypto y mantener las contraseñas de las apps de mensajería como una capa separada y adicional. Evita reutilizar el mismo PIN en cualquier otro lugar.
¿Qué debo hacer si ya he sufrido un SIM-swap?
Desde cualquier otro teléfono, llama de inmediato a tu operador y bloquea tu cuenta. Después llama a tu exchange, proveedor de correo electrónico y banco para revocar sesiones y restablecer credenciales antes de que el atacante amplíe el acceso. Si las crypto ya se han movido on-chain, la recuperación es extremadamente improbable, por eso la prevención, incluidos los cinco pasos anteriores, es la verdadera defensa. Denuncia el incidente ante el Internet Crime Complaint Center del FBI (ic3.gov) y la policía local. Esto es información educativa, no asesoramiento legal, así que consulta a un abogado sobre cualquier caso concreto.
Tokens relacionados
$BTC $ETH