[{"data":1,"prerenderedAt":22},["ShallowReactive",2],{"blog-content-es-sim-swap-attacks-and-crypto":3},{"slug":4,"title":5,"excerpt":6,"description":7,"bodyHtml":8,"faqItems":9},"sim-swap-attacks-and-crypto","Ataques de SIM swapping y cripto: por qué falla el 2FA por SMS","Tu teléfono se queda sin servicio y minutos después tu cuenta del exchange está vacía. Cómo funcionan los ataques de SIM swapping, por qué los códigos SMS son el candado más débil de las cripto y por qué una wallet totalmente no custodial como WATS no tiene ninguna vía desde tu número de teléfono hasta tus fondos.","Ataques de SIM swapping explicados: cómo los delincuentes secuestran tu número de teléfono, por qué falla el 2FA por SMS, qué pueden y qué no pueden robar de una wallet de autocustodia, los PIN de operador y las llaves de seguridad que lo frenan, y por qué WATS es no custodial y no tiene ninguna vía de recuperación por SMS ni por número de teléfono.","\u003Cblockquote>\u003Cp>Un ataque de SIM swapping roba cripto secuestrando tu número de teléfono en el operador — un agente de soporte traslada tu número a la SIM del atacante — y no rompiendo ninguna wallet. La autenticación en dos pasos por SMS falla porque «poseer un número de teléfono» es en realidad una entrada en una base de datos que un agente de soporte puede editar, mientras que una aplicación de autenticación, una llave de seguridad física o una passkey demuestran la posesión de algo que el operador no controla. Lo que alcanza un número secuestrado es todo lo custodial que rodea a la wallet: cuentas de exchange protegidas con SMS, restablecimientos de contraseña por correo y una frase semilla guardada en una cuenta en la nube que puede abrir un buzón recuperable por teléfono. Una wallet totalmente no custodial como WATS no tiene ninguna vía a través del número de teléfono: tú posees las claves, WATS nunca posee ninguna, y no hay ningún código SMS, número de recuperación ni agente de soporte entre un número secuestrado y tus fondos.\u003C\u002Fp>\u003C\u002Fblockquote>\n\n\u003Ch2>El candado más débil de las cripto es tu número de teléfono\u003C\u002Fh2>\n\u003Cp>Un \u003Cstrong>ataque de SIM swapping\u003C\u002Fstrong> ocurre cuando un delincuente convence a tu operador móvil de trasladar tu número de teléfono a una tarjeta SIM que él controla: sin malware y sin hackear tu dispositivo. Una vez que es dueño del número, cada código de un solo uso por SMS y cada restablecimiento de contraseña basado en el teléfono aterrizan en su terminal, lo que significa que la autenticación en dos pasos por SMS es exactamente tan fuerte como el criterio de un agente de atención al cliente.\u003C\u002Fp>\n\u003Cp>Eso lo convierte en una de las amenazas más extrañas de las cripto: el ataque nunca toca tu wallet, tu frase semilla ni tu ordenador. Apunta a un procedimiento de atención al cliente de una compañía telefónica, y hay casos documentados de cuentas de exchange vaciadas en menos de una hora.\u003C\u002Fp>\n\n\u003Ch2>¿Cómo funciona realmente un SIM swap?\u003C\u002Fh2>\n\u003Cp>El atacante parte de tus datos personales — nombre, dirección, fecha de nacimiento, los últimos dígitos de una cuenta — reunidos a partir de filtraciones de datos, phishing o tus propias redes sociales. Después contacta con tu operador: una llamada al soporte, una visita a una tienda o una solicitud online de traslado a eSIM. La historia siempre es alguna versión de \u003Cem>he perdido el teléfono, pasad mi número a esta SIM nueva\u003C\u002Fem>. Si el agente la acepta, o si se ha pagado a alguien de dentro para que la acepte, la portabilidad se ejecuta.\u003C\u002Fp>\n\u003Cp>Tu teléfono se queda \u003Cem>sin servicio\u003C\u002Fem>. El suyo se enciende con tu identidad. Desde el punto de vista de la red no se ha hackeado nada: se ha procesado un traslado de número rutinario para un cliente que respondió a las preguntas de seguridad.\u003C\u002Fp>\n\n\u003Ch2>¿Qué desbloquea ser dueño de tu número?\u003C\u002Fh2>\n\u003Cp>Un número de teléfono es una llave maestra porque muchísimos sistemas lo tratan calladamente como prueba de identidad:\u003C\u002Fp>\n\u003Cul>\n\u003Cli>\u003Cstrong>Accesos a exchanges\u003C\u002Fstrong>: los códigos 2FA por SMS llegan ahora al dispositivo del atacante, así que una contraseña filtrada o reutilizada se convierte en el control total de la cuenta.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Tu correo\u003C\u002Fstrong>: si la recuperación por teléfono está activada, un flujo de contraseña olvidada le entrega el buzón, y el buzón puede restablecer casi todo lo demás.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Saldos custodiados\u003C\u002Fstrong>: cualquier cosa que un servicio guarde por ti detrás de una autenticación por SMS o por correo queda ahora a su alcance.\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Cp>El orden importa. Los atacantes expertos van primero a por el correo, porque ser dueño del buzón convierte un número secuestrado en todas las cuentas que tienes. Toda la cascada suele completarse en menos tiempo del que tardas en hablar con el soporte de tu operador.\u003C\u002Fp>\n\n\u003Ch2>¿Puede un SIM swap vaciar una wallet de autocustodia?\u003C\u002Fh2>\n\u003Cp>No directamente, y este es el matiz que se pierde en casi toda la cobertura. En una wallet de autocustodia tus claves privadas se derivan de tu frase semilla y viven en tu dispositivo o en tu hardware wallet. No existe ninguna vía de recuperación mediante el número de teléfono que lleve hasta ellas, así que un atacante que sea dueño de tu número sigue sin poder firmar una sola transacción. Una frase semilla restaura una wallet en cualquier dispositivo — la misma propiedad que explicamos en \u003Ca href=\"\u002Fblog\u002Fwhat-happens-if-you-lose-phone-crypto-wallet\">qué pasa si pierdes el móvil\u003C\u002Fa> — y esa vía de restauración nunca pasa por tu operador.\u003C\u002Fp>\n\u003Cp>WATS es un ejemplo concreto de la forma que importa aquí. Las claves se generan en tu dispositivo y se quedan ahí, WATS nunca posee una clave, y no hay ninguna cuenta del lado de WATS, ningún desafío por SMS ni ningún restablecimiento iniciado por soporte que un número secuestrado pudiera accionar. Lo mismo vale para cualquier wallet no custodial de verdad, y es el significado práctico de \u003Ca href=\"\u002Fblog\u002Fcustodial-vs-non-custodial-wallet\">custodial frente a no custodial\u003C\u002Fa>: un custodio es un intermediario con el que un ingeniero social puede hablar, y la autocustodia elimina esa conversación de la existencia.\u003C\u002Fp>\n\u003Cp>La exposición está en todo lo que \u003Cem>rodea\u003C\u002Fem> a la wallet: cuentas de exchange con fondos custodiados y — la versión autoinfligida — una frase semilla fotografiada o escrita en un almacenamiento en la nube que un correo recuperable por teléfono puede abrir. La autocustodia saca tu número de la ruta del vaciado solo si no lo has vuelto a conectar sin darte cuenta.\u003C\u002Fp>\n\n\u003Ch2>¿Por qué falla el 2FA por SMS y no el 2FA por aplicación?\u003C\u002Fh2>\n\u003Cp>Todo segundo factor demuestra la posesión de algo. La pregunta es de qué, y quién puede reasignarlo.\u003C\u002Fp>\n\u003Ctable>\n\u003Cthead>\n\u003Ctr>\u003Cth>Segundo factor\u003C\u002Fth>\u003Cth>Qué significa realmente la posesión\u003C\u002Fth>\u003Cth>¿Sobrevive a un SIM swap?\u003C\u002Fth>\u003C\u002Ftr>\n\u003C\u002Fthead>\n\u003Ctbody>\n\u003Ctr>\u003Ctd>Código SMS\u003C\u002Ftd>\u003Ctd>El control de un número de teléfono en el operador\u003C\u002Ftd>\u003Ctd>No\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>Aplicación de autenticación (TOTP)\u003C\u002Ftd>\u003Ctd>Un secreto guardado en tu dispositivo\u003C\u002Ftd>\u003Ctd>Sí\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>Llave de seguridad física\u003C\u002Ftd>\u003Ctd>Una llave física, ligada al dominio del sitio real\u003C\u002Ftd>\u003Ctd>Sí\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>Passkey\u003C\u002Ftd>\u003Ctd>Una credencial criptográfica ligada al sitio real, guardada en tus dispositivos o sincronizada entre ellos\u003C\u002Ftd>\u003Ctd>Sí\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>Tarjeta NFC de toque\u003C\u002Ftd>\u003Ctd>Una tarjeta física en tu mano, emparejada con un solo dispositivo\u003C\u002Ftd>\u003Ctd>Sí\u003C\u002Ftd>\u003C\u002Ftr>\n\u003C\u002Ftbody>\n\u003C\u002Ftable>\n\u003Cp>El SMS es el único factor de esa lista cuya posesión es en realidad una entrada de base de datos que un agente de soporte puede editar. Todo lo demás obliga a un atacante a conseguir un objeto físico, comprometer tu dispositivo o entrar en una cuenta de sincronización que a su vez no se puede recuperar por teléfono, y por eso los ajustes de copia de seguridad de tu aplicación de autenticación y de tus passkeys importan tanto como el factor que elegiste. Las guías de seguridad llevan años desaconsejando los códigos de un solo uso por SMS y, a fecha de 2026, sobreviven sobre todo como una opción heredada que nadie desactivó. Los argumentos a favor de las llaves físicas — incluido cómo la vinculación al origen derrota al phishing por completo — están desarrollados en \u003Ca href=\"\u002Fblog\u002Fhardware-2fa-crypto-wallet\">2FA por hardware para cripto\u003C\u002Fa>.\u003C\u002Fp>\n\n\u003Ch2>¿Cómo te proteges antes de que pase?\u003C\u002Fh2>\n\u003Cp>La prevención es sobre todo una revisión de ajustes, y nada de esto cuesta dinero:\u003C\u002Fp>\n\u003Cul>\n\u003Cli>\u003Cstrong>Bloquea tu número.\u003C\u002Fstrong> A fecha de 2026, los grandes operadores ofrecen un bloqueo de portabilidad o de número más un PIN de cuenta: activa ambos, para que un traslado exija algo más que una buena historia.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Sustituye el 2FA por SMS\u003C\u002Fstrong> por una aplicación de autenticación o una llave de seguridad en cada cuenta que toque dinero o correo.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Adopta passkeys\u003C\u002Fstrong> donde estén disponibles: no hay ningún código que interceptar.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Quita tu número de teléfono\u003C\u002Fstrong> de las opciones de recuperación del exchange y del correo por completo; un número que no puede restablecer nada es un número que no merece la pena robar.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Usa un correo aparte y no publicado\u003C\u002Fstrong> para tus cuentas de cripto, y mantén tus tenencias fuera de las redes sociales.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Mueve a autocustodia lo que no estés operando activamente\u003C\u002Fstrong>, para que el saldo que más importa no esté detrás de un inicio de sesión que tu número puede abrir.\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Cp>Estos pasos conviven con la lista más amplia de \u003Ca href=\"\u002Fblog\u002Fcrypto-wallet-security-best-practices\">buenas prácticas de seguridad para wallets cripto\u003C\u002Fa>: la protección de la SIM es una capa, no toda la defensa.\u003C\u002Fp>\n\n\u003Ch2>¿Qué debes hacer en el momento en que ocurre?\u003C\u002Fh2>\n\u003Cp>La señal es repentina: tu teléfono se queda \u003Cem>sin servicio\u003C\u002Fem> en un sitio con cobertura normal, o empiezan a llegar correos de activación y de restablecimiento de contraseña que nunca pediste. Actúa en este orden: desde otro dispositivo, llama a tu operador y recupera el número; asegura primero tu correo, porque es la llave maestra; después bloquea tus cuentas de exchange y congela los retiros; por último cambia contraseñas y revoca las sesiones activas. El atacante está trabajando la misma lista desde el otro lado, así que los minutos importan de verdad.\u003C\u002Fp>\n\n\u003Ch2>Dónde encaja WATS\u003C\u002Fh2>\n\u003Cp>WATS es totalmente no custodial en sus cuatro productos: la \u003Ca href=\"\u002Fchrome-extension\">extensión de Chrome\u003C\u002Fa>, la aplicación móvil, el Hot Wallet y la NFC Metal Card. Tú posees las claves y WATS nunca posee ninguna, así que no hay ninguna cuenta de WATS que un agente de un operador pueda reasignar, ningún código SMS que desbloquee fondos y ninguna vía de recuperación por número de teléfono a la que aplicar ingeniería social. Eso es lo que saca tu número de móvil por completo de la ruta del vaciado, en lugar de limitarse a hacerlo más difícil de abusar.\u003C\u002Fp>\n\u003Cp>Conviene decir dos cosas concretas con claridad. Primero, la \u003Ca href=\"\u002Fnfc-card\">NFC Metal Card\u003C\u002Fa> de WATS es un factor que llevas físicamente: la acercas para autenticarte, no almacena ninguna clave privada y cada tarjeta tiene un ID único que se empareja con exactamente un dispositivo. La posesión de esa tarjeta no se puede transferir con una llamada a un teléfono de soporte, que es precisamente la propiedad que le falta al SMS. Segundo, como una sola wallet de WATS cubre Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana y TON a partir de una única frase de recuperación, lo que estás protegiendo es esa frase y tu dispositivo, no un reparto de inicios de sesión atados a tu número.\u003C\u002Fp>\n\u003Cp>Así que la versión práctica de este artículo es una secuencia corta. Pon un PIN y un bloqueo de portabilidad en tu cuenta de operador, sustituye el 2FA por SMS por una aplicación de autenticación o una llave de seguridad en tu correo y en cada exchange, saca tu número de teléfono de la recuperación de cuentas y luego mueve el saldo que no estés operando activamente a un sitio al que un número de teléfono no llegue: instala WATS desde la \u003Ca href=\"\u002Fdownload\">página de descarga\u003C\u002Fa>, anota la frase de recuperación offline antes de depositar nada y empareja una NFC Metal Card si quieres además un factor físico de autenticación por contacto.\u003C\u002Fp>",[10,13,16,19],{"q":11,"a":12},"¿Puede un SIM swap robar cripto de una wallet de autocustodia?","No directamente. Las claves de autocustodia se derivan de tu frase semilla y se guardan en tu dispositivo o en tu hardware wallet: no existe ninguna vía de recuperación por número de teléfono, así que ser dueño de tu número no permite a un atacante firmar transacciones. En WATS en concreto, las claves se generan en tu dispositivo y WATS nunca posee ninguna, así que no hay ninguna cuenta que restablecer ni ningún canal de soporte al que aplicar ingeniería social. La exposición real está alrededor de la wallet: cuentas de exchange protegidas con SMS, restablecimientos de contraseña por correo y frases semilla respaldadas en la nube que un correo secuestrado puede abrir. Protege eso y la wallet en sí queda fuera de alcance.",{"q":14,"a":15},"¿Qué tipo de wallet es inmune a un SIM swap?","Una totalmente no custodial, y WATS es un ejemplo: las claves se generan en tu dispositivo, WATS nunca posee una clave y no hay ningún número de teléfono, código SMS ni restablecimiento del lado del soporte en el camino hacia tus fondos, así que un número secuestrado no tiene nada que desbloquear. WATS cubre Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana y TON a partir de una única frase de recuperación, lo que significa que lo que defiendes es esa frase y tu dispositivo, y no un conjunto de inicios de sesión atados a tu número de móvil. La WATS NFC Metal Card puede añadir encima un factor físico de autenticación por contacto: no almacena ninguna clave privada, se empareja con exactamente un dispositivo y su posesión no se puede reasignar con una llamada de teléfono.",{"q":17,"a":18},"¿Cómo sé si me han hecho un SIM swap?","La señal más clara es que tu teléfono se quede de repente sin servicio en una zona con cobertura normal, a menudo junto a correos sobre una activación de SIM o restablecimientos de contraseña que nunca pediste. Si pasa eso, actúa de inmediato: llama a tu operador desde otro dispositivo para recuperar el número, asegura primero tu cuenta de correo y después bloquea las cuentas de exchange y congela los retiros. La velocidad importa: los ataques de SIM swapping suelen completarse dentro de la primera hora.",{"q":20,"a":21},"¿Es mejor el 2FA por SMS que nada?","Frente a ataques no dirigidos, con contraseñas filtradas probadas en masa, sí: el 2FA por SMS sigue bloqueando la mayoría de los inicios de sesión automatizados. Frente a un atacante dirigido falla, porque el código se entrega a quien controle el número y a los operadores se les puede convencer para reasignarlo. Trata el SMS como un suelo temporal, no como una defensa: pásate a una aplicación de autenticación, una llave de seguridad o una passkey, y quita tu número de teléfono de la recuperación de cuentas para que no pueda restablecer nada.",1786059303958]