Todos los artículos
IntermedioSeguridad

Ataques de SIM-swap a cuentas de criptomonedas: cómo funcionan y cómo detenerlos

Un SIM-swap traslada tu número de teléfono a la SIM de un atacante para que intercepte tus códigos SMS y restablezca tus contraseñas. Aquí tienes la cadena de ataque completa y las defensas que de verdad resisten.

31 de julio de 2026
7 min de lectura

Profundiza con IA

Haz clic → prompt copiado → pégalo en el chat de IA

Un SIM-swap ocurre cuando un atacante convence a tu operador móvil para que traslade tu número de teléfono a una SIM que él controla. Una vez que el número es suyo, recibe tus códigos SMS y mensajes de restablecimiento de contraseña, se apodera de tus cuentas de correo y de exchange, y vacía cualquier saldo en custodia. El ataque apunta a cuentas protegidas con 2FA por SMS. Una cartera de autocustodia con una frase semilla no se ve afectada directamente, salvo que la semilla estuviera guardada en una de las cuentas comprometidas.

Esa es la respuesta corta. El resto de esta página es la cadena de ataque paso a paso, qué cuentas están expuestas y las defensas que resisten.


Cómo funciona realmente un SIM-swap

El ataque no toca tu teléfono. Toca a tu operador. La cadena es así:

  1. Reunir datos personales. El atacante recopila tu nombre, tu número de teléfono, tu fecha de nacimiento, tu dirección y a menudo una respuesta parcial a una pregunta de seguridad. Las filtraciones de datos, las redes sociales y el phishing aportan la mayoría.
  2. Manipular o sobornar al operador. Llama al soporte haciéndose pasar por ti ("perdí mi teléfono"), o paga a un empleado de tienda. Suficientes detalles filtrados superan la verificación de identidad.
  3. Portar el número. El operador traslada tu número a la SIM del atacante. Tu teléfono pierde silenciosamente la señal — esa suele ser la primera señal, y ya es tarde.
  4. Interceptar el código SMS. Cada código SMS de un solo uso y enlace de restablecimiento llega ahora a su dispositivo.
  5. Restablecer contraseñas y vaciar cuentas. Restablece tu correo y luego, con el correo más los códigos SMS, entra en los exchanges y saca los fondos.

Toda la secuencia puede ejecutarse en menos de una hora. El punto débil no es tu contraseña — es el número de teléfono actuando como canal de recuperación.


Qué está expuesto y qué no

La exposición depende únicamente de si una cuenta confía en tu número de teléfono.

Tipo de cuentaExposición al SIM-swapMitigación
Exchange con 2FA por SMSAlta — códigos y restablecimientos van al atacanteCambiar a una app de autenticación o llave de hardware
Correo con recuperación por SMSAlta — el correo es la llave maestra de todoQuitar la recuperación por teléfono, usar app o llave FIDO2
Exchange con 2FA por appBaja — no hay SMS que interceptarMantener la 2FA por app, añadir llave de hardware si es posible
Exchange con llave de seguridad de hardwareMuy baja — la llave debe estar físicamente presenteYa es sólido; conservar una llave de respaldo
Cartera de autocustodia (semilla, sin copia en la nube)Ninguna directa — no hay cuenta que restablecerNo guardar nunca la semilla en el correo ni en la nube
Cartera de autocustodia con semilla en correo/nubeAlta — el atacante alcanza la copia al tomar el correoPasar la semilla a modo sin conexión de inmediato

El patrón: todo lo que se apoya en tu número de teléfono como prueba de identidad está expuesto. Todo lo protegido por un secreto que nunca viaja por SMS no lo está.


Las defensas que de verdad resisten

  • Quita la 2FA por SMS. Sustitúyela por una app de autenticación (TOTP) o, mejor, una llave de seguridad de hardware con FIDO2/WebAuthn. Hazlo en cada exchange y primero en tu correo, porque el correo es el punto de pivote.
  • Configura un PIN de bloqueo de portabilidad con tu operador. La mayoría de operadores ofrecen un "bloqueo de número" o "congelamiento de portabilidad" que impide las transferencias hasta que lo desactives en persona o con un PIN aparte. Eso cierra la puerta por la que entra el atacante.
  • No guardes frases semilla en el correo ni en la nube. Una foto de tus palabras de recuperación en una copia en la nube convierte una toma de correo en un vaciado de cartera. Mantén la semilla sin conexión. Consulta los fundamentos de la autocustodia.
  • Usa correos únicos para los exchanges. Una dirección dedicada, no vinculada a tu identidad pública ni a tu número de teléfono, no da a los atacantes ningún punto de apoyo. Combínala con 2FA por app o llave.
  • Reduce tu huella pública. Cuanto menos expuestos estén tu fecha de nacimiento, tu dirección y tu número, más difícil es falsificar la verificación de identidad.

Límites honestos

Ninguna medida por sí sola es una solución mágica, así que conviene saber dónde se detiene cada una.

Las llaves de seguridad de hardware (FIDO2) son la opción más sólida porque el inicio de sesión exige un dispositivo físico que no se puede phishear ni copiar por SMS. Las apps de autenticación son una gran mejora frente al SMS — el código nunca sale de tu dispositivo — pero una página de inicio de sesión falsa convincente aún puede lograr que escribas un código activo, así que la 2FA por app se puede phishear donde una llave de hardware no.

La autocustodia cambia por completo la forma del problema. Si tus fondos están en una cartera que controlas y la semilla nunca se guardó en una cuenta comprometida, un SIM-swap no tiene ningún exchange en el que entrar ni saldo que mover. Esquiva por completo la vía de toma de cuenta. La contrapartida es que cargas tú solo con todo el peso de la gestión de claves. Si mantienes fondos en exchanges, mira cómo las verificaciones de identidad enlazan tus cuentas en el KYC en cripto explicado, y revisa las opciones de carteras en la guía de carteras de criptomonedas.


Preguntas frecuentes

¿Qué es un ataque de SIM-swap? Es cuando un atacante persuade a tu operador móvil — mediante ingeniería social o un empleado sobornado — para que traslade tu número de teléfono a una SIM que él posee. Entonces recibe tus llamadas y mensajes, incluidos los códigos de 2FA por SMS y los enlaces de restablecimiento de contraseña, y los usa para apoderarse de tus cuentas.

¿Es segura la 2FA por SMS para cripto? No, no para nada que tenga valor. La 2FA por SMS es mejor que no tener segundo factor, pero el número de teléfono es un canal de recuperación que un atacante puede secuestrar sin tocar nunca tu dispositivo. Usa al menos una app de autenticación y, cuando sea posible, una llave de seguridad de hardware.

¿Puede un SIM-swap robar los fondos de mi cartera de hardware? No directamente. Una cartera de hardware firma las transacciones con una clave que nunca sale del dispositivo, y no hay ninguna cuenta que restablecer. La única forma de que un SIM-swap alcance esos fondos es si guardaste la frase semilla en un correo o en la nube que el atacante tomó. Mantén la semilla sin conexión y quedará fuera de su alcance.

¿Cómo me protejo de los SIM-swaps? Quita la 2FA por SMS en favor de una app de autenticación o una llave de hardware FIDO2, configura un PIN o bloqueo de portabilidad con tu operador, mantén las frases semilla sin conexión y usa un correo único para las cuentas de exchange. Asegurar tu correo primero es lo que más importa, porque es la llave que abre todo lo demás.


Cuando tus cuentas ya no dependen de tu número de teléfono, el siguiente eslabón débil es cómo apruebas las transacciones y dónde residen tus claves. Empieza por la guía de carteras de criptomonedas y los fundamentos de la autocustodia.

Lee también

¿Te gustó este artículo? ¡Sígueme!

@t0tty3
#sim-swap#2fa#account-security#social-engineering#exchange-security

Profundiza con IA

Haz clic → prompt copiado → pégalo en el chat de IA