SIM swapping: así roban tu cripto con tu número de teléfono
Un número transferido y tus códigos SMS son del atacante. Por qué la 2FA por SMS es tu eslabón más débil — y las seis medidas que puedes tomar hoy.
Tu teléfono pierde de repente la cobertura. No es una avería — en ese preciso momento otra persona inicia sesión en tu correo y tu exchange con tu número. Esto es el SIM swapping: el atacante convence (o paga) a un empleado de la operadora para transferir tu número a su tarjeta SIM. Desde entonces, cada código de verificación por SMS le llega a él.
Por qué los tenedores de cripto son el objetivo número uno
Con una cuenta bancaria robada, el banco puede revertir transacciones. Con cripto no: una vez enviadas, las monedas se han ido. Los SIM swappers hacen los deberes — redes sociales, filtraciones de datos, phishing — y atacan a quienes sospechan que tienen cripto tras el número. Así que nunca hables públicamente de tu patrimonio con tu nombre real.
El ataque en cuatro pasos
- El atacante reúne tu nombre, número y fecha de nacimiento (filtraciones, ingeniería social).
- Llama a tu operadora, se hace pasar por ti y pide una «SIM de sustitución».
- Tu dispositivo pierde cobertura; el suyo recibe ahora tus SMS y llamadas.
- Vía «olvidé mi contraseña» más código SMS toma primero tu correo, después tu cuenta del exchange.
Seis medidas que marcan la diferencia
- Elimina el SMS como 2FA, en todas partes. Usa una app de autenticación (TOTP) o — mejor — una llave de seguridad física (FIDO2/passkey) para el correo y los exchanges.
- Protege tu correo como una joya de la corona. Quien tiene tu buzón lo resetea todo. Contraseña única + llave física.
- Activa una allowlist de retiradas. En exchanges como Kraken y OKX puedes limitar las retiradas a direcciones preaprobadas con periodo de espera — el SIM swapper choca contra un muro.
- Pide a tu operadora un bloqueo de portabilidad o un PIN extra. La mayoría ofrece verificación adicional para cambios de SIM si lo solicitas.
- Usa un número aparte y secreto para las cuentas financieras — no el de tu firma de correo.
- Los importes grandes no deben depender de un número de teléfono. El patrimonio a largo plazo va en autocustodia en una hardware wallet — eso no se puede «swapear».
Reconoce el ataque a tiempo
¿De repente «sin servicio» sin avería de la operadora? Actúa de inmediato: llama a tu operadora (desde otro dispositivo) para bloquear el cambio, cambia la contraseña del correo y congela las retiradas en tu exchange. La velocidad lo es todo — el mayor daño ocurre en la primera hora.
Más básicos de seguridad: nuestra guía de la seed phrase y la checklist antiestafas completa.
Fuentes: Kraken, OKX. Última comprobación: 14 de julio de 2026.
