La persona que llama conoce tu nombre y afirma que quiere ayudarte con la cuenta. Eso no acredita su identidad. Antes de hablar del saldo, aprobar una notificación o instalar nada, verifica el contacto mediante un canal oficial que hayas localizado tú. Una presentación convincente no debería decidir quién accede a tu dinero.

La seguridad funciona como una secuencia: proteger el inicio de sesión, preparar la recuperación, limitar herramientas conectadas y saber responder a acciones no autorizadas. Un único ajuste no sustituye ese conjunto de decisiones.

Empieza por el correo asociado

Revisa la dirección utilizada para registrarte. El National Cyber Security Centre británico incluye el correo en sus indicaciones para recuperar cuentas comprometidas. Si ese buzón permite restablecer la contraseña de trading, forma parte del mismo perímetro de seguridad.

Utiliza una contraseña única para cada servicio. Un gestor puede ayudarte a crearlas y conservarlas. El NCSC recomienda este enfoque para que una credencial robada no conecte cuentas que deberían estar separadas. Una pequeña variación de la contraseña del correo no es una separación suficiente.

Comprueba direcciones de recuperación, teléfonos y sesiones activas. Investiga accesos desconocidos y reglas de reenvío inesperadas. Mantén actualizados el dispositivo y el navegador. No inicies esta configuración desde un enlace recibido sin solicitarlo.

Cuando hayas confirmado la dirección oficial, guarda una forma fiable de volver. Un marcador comprobado resulta más útil que depender del siguiente enlace enviado por alguien que dice trabajar para la empresa.

Elige la autenticación conociendo sus límites

La autenticación de dos factores añade una comprobación a la contraseña, pero los métodos no ofrecen la misma protección. CISA distingue códigos SMS, aplicaciones autenticadoras y métodos FIDO resistentes al phishing. Consulta qué opciones proporciona realmente tu proveedor.

Un código de aplicación también debe mantenerse privado. No lo dictes por teléfono ni lo introduzcas en una página abierta desde un contacto sospechoso. Una solicitud de aprobación inesperada requiere investigación, no aceptarla para que deje de molestar.

FIDO explica que las claves de acceso o passkeys se vinculan al servicio auténtico, lo que ayuda frente a páginas falsas. Esa ventaja no autoriza a un desconocido a controlar tu dispositivo ni a indicarte una transferencia que debes aprobar.

Comprende también la alternativa de recuperación. Averigua dónde está la clave, cómo accede un dispositivo nuevo y qué ocurre si pierdes el actual. Un método fuerte de entrada debe acompañarse de una recuperación que sepas utilizar.

Prepara la recuperación antes de cambiar de móvil

El NCSC recomienda conservar información de recuperación accesible aunque falle el acceso habitual. Evita que todo dependa exclusivamente del mismo teléfono o correo que podrías necesitar recuperar.

Antes de sustituir el dispositivo, enumera los servicios afectados: correo, cuenta de trading, autenticador y gestor de contraseñas o credenciales. Consulta sus instrucciones mientras el aparato anterior todavía funciona. No lo borres primero para descubrir después que era necesario en una etapa.

Guarda los códigos de recuperación de forma protegida. Sirven para recuperar el acceso, no para enviarlos como comprobante a un supuesto técnico. Revisa si cada uso invalida el código y cómo se generan otros nuevos.

Intenta describir tu recuperación sin abrir la cuenta. Si el último paso consiste en confiar en quien te llame, cambia esa incertidumbre por un contacto verificado y un procedimiento conocido. La preparación es más útil cuando todavía puedes comprobar cada requisito.

Verifica el canal, no los detalles personales

La FTC advierte que el identificador de llamada puede falsificarse. Un nombre correcto, un número familiar o datos de cuenta deben tratarse como contexto, no como autenticación. Comprueba la interacción desde la web o aplicación oficial que abras por tu cuenta.

El registro en XTZ Swap empieza con una llamada. Esperarla no elimina la necesidad de verificarla. Su formulario no realiza depósitos ni inicia operaciones, por lo que haberlo enviado no justifica una petición inesperada de pagar con urgencia.

Si algo resulta sospechoso, termina la conversación y vuelve a contactar utilizando datos obtenidos independientemente. Un enlace o teléfono alternativo proporcionado por la misma persona no constituye por sí solo una comprobación independiente.

No entregues contraseñas, códigos de recuperación ni frases de recuperación de carteras. No instales acceso remoto a petición de una llamada no solicitada. La urgencia alegada debe llevarte a comprobar antes de actuar, no a omitir la comprobación.

Limita las retiradas y las conexiones

Algunos servicios permiten listas de direcciones autorizadas para restringir los envíos. Coinbase documenta una implementación, pero las funciones varían. Si tu proveedor la ofrece, revisa cómo se añaden, modifican y confirman las direcciones.

Compara la dirección completa y la red con las instrucciones verificadas del destinatario. Una entrada guardada solo ayuda si era correcta al crearla. Comprueba si los cambios generan avisos o esperas, sin asumir que esas protecciones existen siempre.

Las claves API necesitan una revisión independiente. La documentación de Kraken recomienda permisos mínimos y revocar claves sospechosas. Pregunta qué necesita la herramienta conectada. No autorices retiradas porque una guía genérica muestre seleccionados todos los permisos.

Mantén una lista de aplicaciones conectadas y elimina accesos sin uso. Cuando existan, revisa restricciones por IP o caducidad. No supongas que cambiar la contraseña principal cancela automáticamente todas las sesiones y conexiones: comprueba sus controles específicos.

Responde siguiendo un orden claro

Desde un dispositivo fiable, abre la aplicación o web verificadas. Si existe una función de bloqueo de cuenta, revisa cómo activarla. Contacta con soporte por ese canal y protege el correo asociado si también puede estar comprometido.

Siguiendo las indicaciones de recuperación del NCSC, examina contraseñas, dispositivos, sesiones y métodos de recuperación. Revoca accesos desconocidos. Revisa destinos de retirada, órdenes, saldos y transferencias completadas. Cada comprobación responde a un posible cambio diferente.

Conserva mensajes sospechosos, identificadores de transacción y alertas. Contacta con tu banco o proveedor de pagos cuando corresponda y denuncia un posible robo por el canal local adecuado. No pagues a un supuesto recuperador de fondos basándote únicamente en su promesa.

La seguridad de la cuenta no elimina todos los riesgos de pérdida en criptomonedas.