Restablecer el 2FA: autenticador perdido, revisión de identidad, bloqueo de retiros, reloj y robo de cuenta
Pierdes el autenticador y las monedas siguen en la cuenta. La contraseña la devuelve el correo y el segundo factor lo devuelve la identidad, y el bloqueo de retiros que viene después no es un castigo, es el control que detiene a quien se hace pasar por ti.
| Pregunta | Respuesta corta |
|---|---|
| ¿Qué pasa con mis monedas? | Nada. Siguen en la cuenta. Un segundo factor vigila acciones, no el saldo. |
| ¿Puedo volver a entrar? | Sí, por el restablecimiento del propio exchange. La contraseña la devuelve el correo. El segundo factor lo devuelve la identidad. |
| ¿Qué queda bloqueado? | Los retiros, y normalmente la venta P2P, las transferencias internas y la tarjeta. Entrar y operar suele seguir funcionando. |
| ¿Cuánto dura? | La revisión tarda lo que tarde y después empieza un bloqueo fijo. Binance indica 48 horas tras restablecer el 2FA. Bybit, OKX y KuCoin describen 24. |
| ¿El bloqueo es un castigo? | No. Quien te suplanta recorre el mismo camino, y el bloqueo es lo que le impide sacar el dinero de inmediato. |
| ¿Qué no hay que hacer nunca? | Entregarle el problema a alguien que se ofrece a restablecerlo por ti. Esa oferta es el segundo ataque. |
1. Tres reglas que explican todo el proceso
2. Los seis dígitos se calculan, y eso tiene consecuencias
3. Clave de configuración, aplicación y códigos de respaldo son tres cosas
4. Una contraseña se recupera sola. Esto lo revisa una persona
5. Después empieza el bloqueo, y el bloqueo es el punto
6. La espera son las horas más útiles que tienes
7. Tres puertas, y controles distintos en cada una
8. El SMS es débil porque el ataque va contra tu operadora
9. El verdadero punto único de fallo es tu correo
10. Cuando alguien pide el restablecimiento antes que tú
11. El segundo ataque espera en los resultados de búsqueda
12. Lo que se repite y lo que dice la documentación
13. Lo que este control no toca en absoluto
14. Mi lectura tras poner cuatro centros de ayuda uno al lado del otro
Nadie lee sobre recuperación de cuentas por adelantado. Se lee de pie frente a un teléfono nuevo con la aplicación de autenticación vacía, preguntándose si el saldo se fue. No se fue, y el motivo de que no se haya ido explica todo lo demás sobre cómo funciona el proceso: tu derecho sobre la cuenta descansa en la identidad, y el segundo factor es una comprobación montada encima de ese derecho, no el derecho mismo. Abajo está qué queda bloqueado y qué no, por qué el restablecimiento lleva una revisión y una espera, qué hacer con esas horas, y la única situación en la que pedir el restablecimiento es el movimiento equivocado.

1. Tres reglas que explican todo el proceso
Conviene empezar por las reglas, porque cada una tapa un tipo distinto de fallo y juntas explican por qué el proceso funciona como funciona.
Regla uno: los seis dígitos no llegan, se calculan. Cuando activas la aplicación, el exchange muestra un código QR que lleva dentro una clave de configuración, una cadena larga y aleatoria. Mete esa misma clave en otra app y salen los mismos códigos, que es justo lo que permite restaurar el acceso al cambiar de teléfono. A partir de ahí, ambos lados hacen la misma operación: el código se calcula a partir de un secreto compartido y del reloj dividido en pasos de treinta segundos. Eso es TOTP, y el reloj es la mitad de la receta.
Regla dos: perder la aplicación no es perder la cuenta. La propiedad de una cuenta se demuestra con identidad, y el segundo factor va montado encima de esa prueba. Quitarlo complica autorizar ciertas acciones y no convierte el saldo en el de otra persona.
Regla tres: el camino de vuelta se paga con tiempo. No con dinero, y no con un botón. Hay una revisión y después un bloqueo de retiros, y la parte que casi nadie te cuenta por adelantado es la segunda.
Lo que cambia según lo que hayas perdido
| Qué pasó | Estado de la cuenta | Camino | Qué cuesta |
|---|---|---|---|
| Borraste la app pero guardaste la clave de configuración, esa cadena que regenera los mismos códigos en otra app | Bien | Añadirla en otro dispositivo con la misma clave | Minutos |
| Teléfono perdido, sin clave guardada y sin códigos de respaldo, es decir la lista de un solo uso que se emite por adelantado | Bien | Pedir el restablecimiento al exchange, verificado por identidad | Revisión y después bloqueo de retiros |
| Los códigos salen rechazados una y otra vez | Bien | Mirar el reloj antes de dar por hecho que estás fuera | Minutos |
| Perdiste también la cuenta de correo | Serio | Recuperar el correo primero y el exchange después | Más largo, y depende del proveedor |
| Tu número se quedó sin servicio de golpe | Urgente | Hablar con la operadora y avisar al exchange en paralelo | Actuar en minutos |
| Cambiaron ajustes de seguridad que tú no tocaste | Puede haber un robo en curso | Pedir el congelamiento de la cuenta, no presentar un restablecimiento | Inmediato |
Solo dos de esas seis filas son de verdad peligrosas, y ninguna es la que provoca el pánico. Perder un teléfono es una molestia con una cola de espera. Perder el buzón, o ir segundo detrás de alguien que se hace pasar por ti, es el problema real.
2. Los seis dígitos se calculan, y eso tiene consecuencias
Vale la pena quedarse un momento en la primera regla, porque de ahí salen tres consecuencias prácticas.
La primera: la aplicación funciona en modo avión. No se envía nada, así que no hay mensaje que interceptar ni red de la que depender. Esa es la diferencia de fondo con un código por SMS.
La segunda: la credencial no es la app, es la clave de configuración. La app es una calculadora que la guarda. De ahí que exportar las entradas o sincronizarlas convierta un cambio de teléfono en un trámite aburrido en vez de un incidente.
La tercera: un teléfono con el reloj desajustado produce códigos equivocados mientras se comporta con total normalidad. Los servidores suelen aceptar el paso vecino en cada dirección, así que un código recién caducado todavía entra, pero fuera de ese margen se rechaza todo.
Por ejemplo, un teléfono que estuvo apagado
Un aparato que pasó una semana apagado, o que volvió de reparación con el reloj puesto a cero, produce una tanda de códigos rechazados hasta que se corrige. La cuenta no tiene ningún problema, y un restablecimiento pedido en ese estado te cuesta un bloqueo de retiros que no había motivo para pagar. Activa la fecha y la hora automáticas, o usa la corrección de tiempo que traen las aplicaciones de autenticación, y prueba con un código recién generado en lugar de uno que lleva veinte segundos en pantalla.
3. Clave de configuración, aplicación y códigos de respaldo son tres cosas
Tres cosas se llaman igual en las conversaciones y separarlas ordena la mitad del asunto.
La clave de configuración es la materia prima, la cadena detrás del QR, y es lo que regenera los mismos códigos en cualquier app compatible. La aplicación es la calculadora que guarda esa clave; se cambia sin drama. Los códigos de respaldo son otra cosa: una lista de un solo uso, emitida por adelantado, que se usa en lugar de un código generado cuando no puedes producirlo.
| Segundo factor | Cómo funciona | Punto fuerte | Punto débil |
|---|---|---|---|
| Código por SMS | Llega como mensaje por la red de la operadora | Fácil de activar, no hay que instalar nada | Si mueven el número, los códigos se van con él |
| Aplicación de autenticación | Se calcula con un secreto compartido y el reloj | No depende de la operadora y funciona sin conexión | Si pierdes el aparato y no guardaste la clave, toca restablecer |
| Passkey | Autentica con la biometría o el bloqueo que ya tiene el dispositivo | No llega por mensaje nada que se pueda robar | Perder el dispositivo obliga a usar otro método |
| Códigos de respaldo | Una lista de un solo uso emitida antes | Sirven sin ningún dispositivo | El sitio donde los guardas se vuelve el punto débil |
La tabla no ordena de mejor a peor, describe naturalezas. El SMS está atado a un número. La aplicación está atada a un aparato. Así que lo que hay que prever en cada caso es distinto: en el primero, un ataque contra el número; en el segundo, perder el teléfono.
4. Una contraseña se recupera sola. Esto lo revisa una persona
Ahora el restablecimiento. Una contraseña se recupera de forma automática porque el buzón alcanza como prueba. Un segundo factor no, porque lo que se está reemplazando es justamente el control que detiene a un intruso que ya tiene la contraseña.
Por eso el proceso gira alrededor de la identidad. Se empieza desde la pantalla de acceso, se elige la opción que dice que no puedes completar la verificación, se marca qué factor perdiste y se registra un contacto nuevo. A partir de ahí la solicitud pasa a un equipo de revisión, y la documentación de los exchanges dice con todas las letras que esa revisión puede tomar tiempo. No hay botón que la acorte ni escalado que la salte.
Dos cosas que sí ayudan en esta etapa
Una: presenta la solicitud desde la app oficial o el sitio oficial y déjala quieta. Abrir varios tickets con el mismo asunto reinicia colas en vez de acortarlas.
Dos: este proceso pregunta por tu identidad, nunca por tu contraseña ni por la frase de recuperación de un monedero. Si una página o una persona pide cualquiera de esas dos, ya no estás en el proceso de recuperación. Esa idea vuelve más abajo.
5. Después empieza el bloqueo, y el bloqueo es el punto
El restablecimiento termina y los retiros siguen cerrados. Esto sorprende más que la revisión, y es lo más útil que se puede entender de todo el sistema.
Binance indica que los retiros, la venta P2P, los servicios de pago y los servicios de tarjeta quedan desactivados durante 48 horas después de restablecer los dispositivos 2FA. Bybit aplica una restricción de retiros de 24 horas tras cambios de seguridad, y cuenta dentro de ella los retiros on-chain, las transferencias internas, los retiros en moneda local, las operaciones con tarjeta y las órdenes P2P, con la misma restricción activada al cambiar el correo o al desactivar las protecciones de la libreta de direcciones. OKX bloquea los retiros durante 24 horas después de restablecer o cambiar la aplicación de autenticación, y lo mismo aplica al cambiar el número o el correo. KuCoin describe una suspensión de 24 horas que se levanta sola.
Por qué existe el bloqueo
Lee el proceso otra vez desde el otro lado. Alguien que se apoderó de tu cuenta también puede pulsar la opción que dice que no consigue verificarse. También puede registrar sus propios datos de contacto. La revisión de identidad está para atrapar eso, y la espera no es un castigo: es lo que quita el premio si la revisión se equivoca.
Dicho de otro modo, el bloqueo convierte el minuto más valioso de un robo de cuenta en un día o dos de espera, durante los cuales el dueño real tiene margen para notarlo, avisar y pedir el congelamiento. Supongamos que no existiera: entonces el restablecimiento sería la vía más rápida para vaciar una cuenta, y sería lo primero que intentaría cualquier atacante.
Eso reencuadra la parte molesta. La espera no significa que el exchange dude de ti en particular. Es el precio de que exista un camino de vuelta para ti. Otros bloqueos de retiro, con causas y plazos distintos, están en por qué un exchange congela un retiro.

6. La espera son las horas más útiles que tienes
El bloqueo tapa los retiros. No suele tapar el acceso, ni la consulta de saldos, ni la operativa, ni el cambio de ajustes. Esa distinción convierte la espera en las horas más útiles que tienes, porque todo lo que sigue cierra una puerta que quizá siga abierta.
| Qué hacer mientras esperas | Qué cierra |
|---|---|
| Borrar las claves de API que no reconozcas | Una clave con permiso de retiro funciona sin inicio de sesión y sin código, así que va primero |
| Después, cerrar todas las sesiones activas | Sesiones del intruso que sigan vivas. Hacerlo antes que las claves solo lo obliga a entrar de nuevo |
| Leer el historial de accesos y de dispositivos | Te dice si esto es tu accidente o la operación de otra persona |
| Rehacer la lista blanca de retiros | Que los fondos salgan a una dirección que nunca aprobaste, porque una lista blanca limita los retiros a direcciones aprobadas que tú añadiste |
| Revisar el segundo factor del correo | La dependencia que está debajo de todo lo demás |
| Guardar aparte la clave de configuración nueva | Que el mismo accidente se repita el año que viene |
La fila de las claves de API es la que más gente salta y la que más cuentas ha vaciado. Una clave creada hace meses para un bot puede llevar permiso de retiro, y no le pide a nadie seis dígitos. Si no recuerdas haberla creado, eso es un motivo para borrarla y no para dejarla.
7. Tres puertas, y controles distintos en cada una
Parte del pánico viene de no saber qué sigue funcionando. Ayuda ver una cuenta de exchange como tres puertas en lugar de una sola entrada, porque las vigilan cosas distintas y se rompen por separado.
| Puerta | Qué se comprueba | Qué la vigila | Qué cuesta que se rompa |
|---|---|---|---|
| Inicio de sesión | Que tú eres tú | Contraseña, segundo factor, passkey, comprobación de dispositivo | Se ven saldos y datos personales |
| Retiro | Que los fondos pueden salir, y hacia dónde | Segundo factor, lista blanca, bloqueo de direcciones nuevas, la espera | Los fondos se van |
| Trading | Que se pueden poner órdenes | Segundo factor, permisos de la clave de API, límites por IP | El saldo se drena con operaciones deliberadamente malas |
Controles distintos, trabajos distintos
La misma lógica aplica a las opciones que están juntas en el menú de seguridad y que se tratan como intercambiables. No lo son. Un segundo factor decide si se permite una acción sensible. Una lista blanca decide hacia dónde pueden ir los fondos, limitando los retiros solo a direcciones aprobadas que añadiste antes. Un código antiphishing es una cadena corta que el exchange inserta en sus correos auténticos para que distingas las falsificaciones. Una passkey sustituye el factor que se puede pescar, autenticando con la biometría o el bloqueo del dispositivo.
Ninguno reemplaza a otro. Una cuenta con un segundo factor sólido y sin lista blanca está a un acceso exitoso de quedarse vacía, porque nada en ese arreglo limita el destino.
8. El SMS es débil porque el ataque va contra tu operadora
Entre los segundos factores, el SMS es del que conviene alejarse, y el motivo no es que los teléfonos sean inseguros.
El ataque no apunta a tu aparato. Apunta a tu operadora. Alguien reúne suficientes datos personales para sonar convincente, contacta con la compañía y consigue que tu número se mueva a una SIM que controla. Desde ese momento, cada mensaje de verificación y cada enlace de restablecimiento llegan a su teléfono. Nada en el tuyo fue comprometido, y nada que hubieras hecho en el tuyo lo habría evitado.
Por qué esto se volvió más rápido
Activar un número en una eSIM mediante un código QR eliminó el paso físico que antes frenaba el proceso. Lo que exigía ir a una tienda y esperar una tarjeta ahora puede completarse a distancia, así que la ventana entre el traslado y el robo de la cuenta se ha estrechado bastante.
La señal práctica es brusca y fácil de pasar por alto: tu teléfono se queda sin servicio sin razón aparente. Si eso ocurre mientras tienes fondos en un exchange, trátalo como un incidente y no como una avería de red. Habla con la operadora y avisa al exchange en paralelo, porque la secuencia que sigue a un traslado exitoso es restablecer la contraseña, restablecer el segundo factor y retirar, en ese orden. Cómo se ve esa operación desde dentro está en cómo se toman en realidad las cuentas de exchange.
Una aplicación de autenticación o una passkey no son más fuertes por ser más nuevas. Son distintas porque no están atadas a un número de teléfono, lo que saca a la operadora de la lista de quienes pueden regalar tu cuenta.
9. El verdadero punto único de fallo es tu correo
Mientras todo el mundo mira la aplicación de autenticación, se pasa por alto lo de al lado. Si puedes recuperar la cuenta con identidad y un buzón, entonces ese buzón está haciendo bastante trabajo silencioso. Los enlaces de restablecimiento, los avisos de aprobación y las alertas de seguridad llegan todos allí.
Así que en la mayoría de configuraciones el correo es el punto único de fallo, no el segundo factor, y suele estar protegido por poco más que una contraseña que ya apareció en alguna filtración. Quien controla el buzón puede iniciar el restablecimiento, recibir la confirmación y silenciar el aviso que de otro modo te habría llegado.
El orden que sale de ahí
Protege el buzón al menos tan bien como el exchange. Eso significa un segundo factor también allí, y a ser posible uno que no sea SMS. Y significa revisar las opciones de recuperación del propio correo, porque una regla de reenvío antigua o un número de recuperación caducado son una puerta trasera a todo lo que viene después.
Dos hábitos pequeños encajan aquí. Lee los correos de aviso de seguridad en vez de limpiarlos, ya que el aviso de que un ajuste cambió es la advertencia más temprana que vas a recibir. Y ten presente el código antiphishing: un aviso auténtico lleva la cadena que configuraste y una falsificación no.
10. Cuando alguien pide el restablecimiento antes que tú
Todo lo anterior daba por hecho que quien pide el restablecimiento eres tú. El caso peor es llegar y encontrarte a alguien por delante, y se presenta de otra manera.
Un robo de cuenta suele empezar en la puerta del acceso. Ya dentro, el siguiente movimiento del atacante es hacer permanente la posición cambiando los datos de contacto y el segundo factor por los suyos. Las señales se ven si las miras. Ajustes cambiados que tú no cambiaste. Alertas de acceso desde sitios donde no has estado. Un dispositivo desconocido en la lista de sesiones. Y a veces la ausencia de correo, porque una regla de reenvío ahora lo desvía.
Qué hacer distinto
El reflejo es presentar un restablecimiento. En esta situación es el primer movimiento equivocado, porque te pone a hacer cola dentro del mismo proceso que el atacante y a esperar que la revisión elija bien. Pide primero que congelen la cuenta y bloqueen los retiros. Todos los exchanges grandes tienen una vía para reportar una cuenta comprometida, y es distinta del flujo normal de restablecimiento.
Después recorre la misma lista de antes al revés: sesiones, claves de API, buzón. Si los fondos ya salieron, el panorama realista está en si se puede recuperar cripto robada, y conviene leerlo antes de gastar dinero persiguiéndolos. Si la pérdida ocurrió en un monedero de autocustodia y no en una cuenta de exchange, el reloj y los pasos son otros, y eso está en qué hacer cuando se expone una frase de recuperación. La contramedida equivalente del lado de la autocustodia, revocar permisos, está en cómo revocar aprobaciones de tokens.

11. El segundo ataque espera en los resultados de búsqueda
Hay un segundo ataque esperando específicamente a la gente en esta situación, y no apunta a la cuenta. Apunta a la búsqueda que haces mientras intentas arreglarla.
Busca ayuda para recuperar una cuenta y entre los resultados aparecerán personas que se ofrecen a hacerlo por ti. Aparecen como respuestas debajo de publicaciones que describen el problema, como cuentas que usan el nombre y el logo del exchange, y como enlaces patrocinados por encima de la página de soporte real. La oferta suena plausible precisamente porque el proceso auténtico es lento y opaco.
| Lo que estás viendo | Qué significa | Qué hacer |
|---|---|---|
| Alguien que se ofrece a restablecerlo por ti | El proceso auténtico no tiene terceros | Ignorarlo |
| Un soporte que pide tu contraseña o una frase de recuperación | Ningún proceso real pide eso | Cortar la conversación |
| Un resultado patrocinado encima de la página de soporte | La dirección puede ser una copia casi idéntica | Empezar desde la app o desde la dirección que escribiste tú |
| Un agente que te contactó primero | La dirección del contacto está invertida | Confiar solo en el ticket que abriste tú |
| Un pago por adelantado para recuperar | Recuperar no cobra depósitos | Parar |
La regla que sobrevive a todo esto es simple. Las conversaciones de soporte empiezan dentro de la app oficial o del sitio oficial, y empiezan contigo. Lo que arranca en un comentario o en un mensaje directo arranca en el sitio equivocado. El patrón general detrás de estos acercamientos está en cómo se arman las estafas cripto.
12. Lo que se repite y lo que dice la documentación
Seis afirmaciones circulan sobre esta situación. Cada una es falsa o cierta en un sentido más estrecho de lo que suena.
| Lo que se repite | Lo que ocurre en realidad | De dónde sale |
|---|---|---|
| Si pierdes el 2FA, las monedas se fueron | Las monedas siguen en la cuenta y existe una vía de recuperación | La propiedad se demuestra con identidad |
| El bloqueo de retiros es el exchange poniéndote trabas | Existe porque quien te suplanta recorre el mismo camino | Le quita el premio a un robo exitoso |
| Con SMS alcanza | El número se puede mover y los códigos se mueven con él | El ataque va contra la operadora, no contra el teléfono |
| Terminado el restablecimiento ya puedes retirar | El bloqueo empieza cuando el restablecimiento termina | Binance describe 48 horas; Bybit, OKX y KuCoin describen 24 |
| Códigos rechazados significan cuenta bloqueada | Un reloj desajustado produce códigos rechazados | La hora actual es una de las entradas del cálculo |
| Con una cartera hardware la seguridad de la cuenta da igual | Ninguna de las dos cubre el hueco de la otra | Puertas distintas, activos distintos |
La última fila, desarrollada
Un segundo factor protege el acceso a una cuenta de exchange. No tiene papel en un monedero donde tú tienes la clave, porque allí no hay inicio de sesión que vigilar. Y al revés también: una cartera hardware protege una clave y no una cuenta, y no hace nada por una contraseña filtrada ni por un número portado. Decidir cuál de los dos reforzar empieza por saber dónde están de verdad los activos, y si esa división te resulta nueva, qué es un monedero de criptomonedas es el paso anterior, con cómo empezar con cripto todavía antes.
Términos, todos juntos
TOTP. El esquema detrás de los códigos de las aplicaciones de autenticación. Un secreto compartido más la hora actual en pasos de treinta segundos, combinados para producir seis dígitos que ambos lados calculan por separado.
Clave de configuración. La cadena detrás del QR que escaneaste. Regenera los mismos códigos en cualquier app compatible, y de ahí que sea lo que conviene guardar.
Códigos de respaldo. Una lista emitida por adelantado, de un solo uso, que se emplea en lugar de un código generado cuando no puedes producirlo.
Passkey. Un método de acceso que autentica con la biometría o el bloqueo de tu dispositivo en vez de con un código que se pueda interceptar o pescar.
Lista blanca de retiros. Un ajuste que limita los retiros a direcciones aprobadas que añadiste antes, de modo que un acceso indebido no decide por sí solo el destino.
Código antiphishing. Una cadena corta que tú configuras y que el exchange inserta en sus correos auténticos para distinguirlos de una falsificación de un vistazo.
SIM swap. Un ataque que mueve tu número a una SIM que controla el atacante, de forma que los mensajes y los enlaces de restablecimiento llegan a su dispositivo.
13. Lo que este control no toca en absoluto
Conviene también decir qué queda fuera. Un segundo factor no responde por un exchange que quiebra, ni por una venta entre particulares donde el otro lado no paga, ni por una posición que perdió valor. Y el bloqueo de retiros que aparece tras un cambio de seguridad no es lo mismo que un bloqueo por revisión, aunque en pantalla se parezcan.
Esa diferencia importa cuando el dinero de la semana pasa por ahí. Quien vende por P2P para cubrir gastos siente el bloqueo de otra manera que quien tiene fondos guardados a largo plazo, porque el calendario no espera. Vale la pena saber de antemano que cambiar el correo, desactivar protecciones de la libreta de direcciones o restablecer el 2FA disparan la misma restricción, y por lo tanto no conviene tocarlas el día que hay que vender. Un bloqueo del lado del banco, con causas distintas, está en cuenta bancaria bloqueada por vender cripto.
Y si la conclusión que sacas de todo esto es que conviene tener menos saldo parado en un exchange, qué pasa si un exchange quiebra y cómo juzgar a un exchange son las dos lecturas siguientes. La comparativa de exchanges repasa comisiones y reglas de cuenta.
Binance
Bybit
OKX
Divulgación de afiliados: algunos enlaces son de socios. Podemos ganar una comisión sin coste adicional para ti. Esto no es asesoramiento de inversión.
14. Mi lectura tras poner cuatro centros de ayuda uno al lado del otro
Leer las páginas de ayuda de los cuatro exchanges una al lado de la otra me deja con cuatro cosas.
El diseño es coherente, y lo es de una forma fácil de detestar. La identidad devuelve la cuenta, una revisión comprueba la identidad, y un bloqueo cubre el caso en que la revisión se equivocó. Cada parte existe porque la vía de recuperación también está disponible para quien te suplanta. Quita cualquiera de las tres y la vía se convierte en un ataque.
Para lo que sirve es estrecho. Este sistema maneja bien un dispositivo perdido. Maneja mal un buzón perdido, y maneja a un impostor decidido comprando tiempo en vez de teniendo certeza. Es un intercambio razonable, y no es lo mismo que estar a salvo.
El supuesto más flojo no está en el proceso. Está en que el aviso te llegue. El bloqueo solo ayuda si te enteras dentro de él, y enterarte depende de una notificación que llega a una dirección que el atacante quizá ya controla, o que cae en una carpeta que no lees. El control es sólido y su entrega es la parte blanda, y por eso el buzón merece más atención que la aplicación que provocó la búsqueda.
Dónde se sostiene la opinión contraria. Se puede argumentar que estos bloqueos castigan a usuarios normales por un riesgo que la mayoría nunca va a enfrentar, y algo hay de cierto: la mayoría de los restablecimientos son personas honestas con un teléfono nuevo, esperando porque una minoría no lo es. El contrapeso es que la alternativa ya se probó. Los restablecimientos instantáneos fueron la vía por la que se vaciaban cuentas, y la fricción no se añadió por gusto. Lo que no acepto es el marco de que la espera signifique que el exchange sospecha de ti. Significa que todavía no puede distinguir, que es otra afirmación y más honesta.
Preguntas frecuentes
Sigue leyendo: cómo se toman en realidad las cuentas de exchange







