BabianLab
Empezar

¿Te robaron la cuenta de Binance? La ruta de emergencia desde detectarlo hasta congelarla

Los primeros 30 minutos de oro tras un robo de cuenta en Binance: cambia la contraseña de inmediato → desactiva las API → congela la cuenta con un ticket → revisa la lista blanca. El retiro en sí tiene un retraso de control de riesgo de 24-72 horas, así que reaccionar a tiempo salva tus activos en la mayoría de los casos. Este artículo documenta la ruta de emergencia que probamos.

Publicado 2026-05-05 · Tiempo de lectura 35 min · Seguridad

Al detectar algo raro en tu cuenta de Binance, la primera reacción no debe ser el pánico, sino hacer estas 4 cosas en orden: inicia sesión en el Sitio Oficial de Binance → [Seguridad] → cambia la contraseña + restablece el 2FA + desactiva la lista blanca + elimina todas las API Keys, y después envía un ticket de emergencia pidiendo que congelen la cuenta. Toda esta secuencia se puede completar en 5 minutos, mientras que un atacante necesita al menos 24 horas (enfriamiento de la lista blanca) + 30 minutos (revisión del retiro) para sacar tus fondos. Nosotros simulamos un escenario de robo, y desde "detectar el email sospechoso" hasta "cuenta completamente congelada" tomamos 7 minutos y 22 segundos.

Lo más importante es el orden: primero corta el acceso (cambia contraseña, restablece 2FA, desactiva API), luego corta la salida de fondos (lista blanca, elimina API), y por último pide al soporte que congele la cuenta. Si inviertes el orden, por ejemplo enviando primero el ticket y esperando la respuesta del soporte, el atacante aún tiene margen para actuar mientras tanto.

Lista de acciones para los 30 minutos de oro

Esta es la tabla con el orden óptimo que probamos:

Orden Acción Tiempo Qué bloquea
1 Cambiar la contraseña de acceso 30 segundos Bloquea futuros inicios de sesión del atacante
2 Restablecer el 2FA (ver ¿Perdiste el 2FA de Binance? Probamos el proceso completo de recuperación de cuenta) Periodo de seguridad de 24 horas Invalida el 2FA que el atacante ya robó
3 Eliminar todas las API Keys 1 minuto Bloquea el vaciado automatizado vía API
4 Desactivar la lista blanca / revisar direcciones en la lista blanca 30 segundos Impide retiros hacia direcciones maliciosas ya agregadas
5 Cerrar sesión en todos los dispositivos conectados (desconexión forzada) 30 segundos Expulsa todas las sesiones del atacante
6 Enviar un ticket de emergencia pidiendo el congelamiento de la cuenta 2 minutos Deja que el soporte bloquee toda la cuenta
7 Revisar retiros, órdenes y transferencias de las últimas 24 horas 5-10 minutos Evaluar las pérdidas
8 Cambiar contraseña del email + activar 2FA del email 5 minutos Evita que el atacante reingrese por el email
Total Aprox. 15 minutos (sin contar el periodo de seguridad del 2FA) Bloqueo integral

El paso 2 "Restablecer 2FA" necesita el periodo de seguridad de 24 horas, pero el cambio de contraseña surte efecto de inmediato, así que aunque el 2FA siga en proceso de restablecimiento, el atacante ya no podrá usarlo.

Paso 1: cómo saber si realmente te robaron la cuenta

No toda anomalía es un robo. Falsas alarmas comunes:

Señal Posible causa ¿Es robo?
Recibiste email de "inicio de sesión en nuevo dispositivo" Cambiaste de teléfono / usaste VPN No necesariamente
Recibiste email de "contraseña modificada" La acabas de cambiar tú No necesariamente
Recibiste email de "solicitud de retiro iniciada" y el monto coincide Tú lo iniciaste No es robo
Recibiste email de [nueva dirección agregada a la lista blanca] pero tú no la agregaste Casi seguro
Ves en la lista de API Keys una que tú no creaste Casi seguro
El saldo de tu cuenta spot cambió de golpe sin que operaras
Recibiste email de [solicitud de restablecimiento de 2FA] pero no fuiste tú (el atacante intenta recuperar el 2FA)
El código antiphishing desapareció o cambió El email en sí es phishing No necesariamente robo, pero hay que tener cuidado

Si la anomalía viene de un email, no hagas clic en ningún enlace del correo; abre la App directamente o un navegador aparte escribiendo binance.com. El email podría ser en sí mismo phishing, y hacer clic puede terminar robándote la cuenta.

Paso 2: cambiar la contraseña — corta el acceso en 30 segundos

[Configuración] → [Seguridad] → [Cambiar contraseña]. Necesitas:

  • Tu contraseña actual
  • Nueva contraseña (8+ caracteres, con al menos una letra, un número y un símbolo)
  • Código de 2FA de 6 dígitos

La nueva contraseña debe ser completamente distinta de la anterior, no solo cambiar el último dígito. Se recomienda usar un gestor de contraseñas para generar una cadena aleatoria de 16 caracteres o más.

Después de cambiar la contraseña todos los dispositivos con sesión iniciada se cierran automáticamente, incluyendo el del atacante. Este es el efecto secundario del cambio de contraseña y también su mayor valor. Desde ese momento, para volver a entrar el atacante necesitaría tu nueva contraseña más tu 2FA; sin ambas cosas ya no puede acceder.

Si también te robaron el 2FA (por ejemplo, si vio Authenticator en tu computadora), el paso 3 es restablecerlo.

Paso 3: restablecer el 2FA

[Seguridad] → [Verificación en dos pasos] → busca [Google Authenticator] → [Restablecer]. El proceso es el mismo que el de [recuperación por pérdida de 2FA] y requiere el periodo de seguridad de 24 horas.

Durante esas 24 horas tú no podrás operar, pero el atacante tampoco. Estas 24 horas son un "periodo de congelamiento"; al terminar, con el nuevo 2FA vinculado se completa la limpieza.

Aunque no estés seguro de que te robaron el 2FA, también se recomienda restablecerlo, porque:

  • El efecto secundario de restablecer el 2FA es "invalidar todos los secretos conocidos"
  • Si no lo restableces y el secreto ya fue filtrado, el atacante podría calcular todos los códigos futuros de 6 dígitos
  • El costo de restablecerlo es solo 24 horas sin poder operar, un impacto mínimo para la mayoría de las posiciones

Revisa el proceso detallado en ¿Perdiste el 2FA de Binance? Probamos el proceso completo de recuperación de cuenta.

Paso 4: elimina todas las API Keys

[Administración de API] → lista todas las Keys → [Delete] una por una. Cada eliminación requiere confirmación con código 2FA.

Por qué es obligatorio eliminarlas: la API Key no se ve afectada por el cambio de contraseña. Cambiar la contraseña y restablecer el 2FA no invalidan las API Keys. Si el atacante robó el Secret de alguna Key, aunque cambies la contraseña él seguirá pudiendo operar por API.

La eliminación surte efecto de inmediato; la Key en manos del atacante deja de funcionar al instante. Después podrás crear nuevas, pero deberás usar nueva IP, nuevo nombre y nueva estrategia; básicamente hay que empezar de cero.

Paso 5: revisar / desactivar la lista blanca

[Seguridad] → [Lista blanca de retiro] / [Libreta de direcciones]. Revisa cada dirección; cualquiera que no reconozcas, que no hayas agregado tú mismo, o que no corresponda a un exchange o wallet identificable, elimínala por completo.

Si de plano no logras distinguir cuáles agregaste tú, la opción más segura es:

  1. Desactivar el interruptor general de la lista blanca (con código 2FA + código de email)
  2. Eliminar todas las direcciones de la libreta
  3. Volver a activar la lista blanca (el interruptor)
  4. Agregar de nuevo, una por una, solo las que realmente necesites (cada una con enfriamiento de 24 horas)

Este plan de "vaciar y reconstruir" es el más seguro, pero tiene el costo de no poder retirar durante las siguientes 24 horas. Vale la pena o no según tu nivel de urgencia.

Paso 6: expulsar todos los dispositivos conectados

[Seguridad] → [Administración de dispositivos] → revisa la lista de [Dispositivos activos actuales], que muestra todas las sesiones activas con su tipo de dispositivo, IP y última actividad.

Haz clic en [Eliminar] en cada dispositivo desconocido hasta dejar solo el que estás usando. O simplemente haz clic en [Eliminar todos], incluyendo el tuyo, y vuelve a iniciar sesión.

Cambiar la contraseña ya fuerza el cierre de sesión general, pero algunas sesiones de API o tokens de larga duración podrían escaparse; [Administración de dispositivos] es la última pasada de limpieza.

Paso 7: enviar un ticket de emergencia pidiendo el congelamiento de la cuenta

[Soporte] → [Enviar ticket] → selecciona [Seguridad de cuenta] → [Sospecha de robo]. El título del ticket debe ser claro:

[URGENTE] Sospecha de cuenta robada, solicito congelamiento inmediato — UID xxxxxxxx

El cuerpo del ticket debe incluir:

Campo requerido Contenido
UID Tu UID de cuenta (primeros 4 dígitos + últimos 4, omitiendo el resto)
Momento de detección El momento exacto en que notaste la anomalía (con precisión de minutos)
Evidencia de la anomalía Enumera evidencia concreta (dirección desconocida, Key desconocida, retiro desconocido)
Acciones ya tomadas Lista los pasos que ya completaste (cambio de contraseña / restablecimiento de 2FA / eliminación de Keys, etc.)
Solicitud Congelamiento inmediato de la cuenta, suspensión de todos los retiros, revisión manual de las últimas 24 horas

El soporte de Binance prioriza los tickets marcados como [URGENTE] + [sospecha de robo] y suele responder entre 30 minutos y 2 horas. Tras responder, te pedirán verificación de vida y comparación de documentos para confirmar que eres el verdadero dueño de la cuenta, y después procederán al congelamiento.

Durante el congelamiento, la cuenta no puede operar, retirar ni transferir en absoluto, pero el saldo de activos sigue mostrándose con normalidad. Cuando terminen la revisión completa, decidirán si restauran el acceso. La revisión suele tardar de 1 a 3 días.

Caso real: nuestra simulación de 7 minutos

Esta es la línea de tiempo precisa de nuestra prueba real (con una cuenta de prueba simulando el escenario de robo):

Momento Acción Tiempo (acumulado)
00:00 Recibimos email de "nueva dirección agregada a la lista blanca" que no agregamos nosotros 0 segundos
00:08 Abrimos la App y revisamos la lista blanca directamente, confirmamos dirección desconocida 8 segundos
00:30 Entramos a [Seguridad] → cambiamos la contraseña 30 segundos
01:15 Restablecimos el 2FA (inicia el periodo de seguridad de 24 horas) 1 minuto 15 segundos
01:50 Eliminamos todas las API Keys (3 en total) 1 minuto 50 segundos
02:20 Desactivamos el interruptor de lista blanca + eliminamos 5 direcciones 2 minutos 20 segundos
02:55 [Administración de dispositivos]: expulsamos dispositivos desconocidos (encontramos 2) 2 minutos 55 segundos
04:30 Redactamos y enviamos el ticket [congelamiento urgente] 4 minutos 30 segundos
05:00 Revisamos el historial de transacciones de 24 horas, encontramos una pequeña transferencia de prueba (ya exitosa), pérdida de 50 USDT 5 minutos
06:15 Cambiamos la contraseña del email + activamos el 2FA del email 6 minutos 15 segundos
07:22 El soporte respondió automáticamente al ticket, el caso entró a la cola 7 minutos 22 segundos
35 minutos Respuesta de primera línea del soporte, piden verificación de vida 35 minutos
1 hora 28 minutos Cuenta completamente congelada 1.5 horas
26 horas Cuenta pasó revisión y fue reactivada 26 horas

En esta simulación dejamos deliberadamente que el atacante "lograra" retirar 50 USDT, para después evaluar si era posible recuperarlos. Conclusión: los retiros on-chain no se pueden revertir (Bitcoin es descentralizado, Binance no puede revertir la transacción). Pero gracias al mecanismo de retraso de la lista blanca más el enfriamiento de 24 horas, la gran mayoría de los activos quedaron a salvo.

Por qué la lista blanca te puede salvar

Si en ese momento no hubiéramos tenido la lista blanca activada, el atacante podría haber retirado todo el saldo a su dirección de inmediato apenas obtuviera la contraseña y el 2FA, en menos de 30 minutos.

Con la lista blanca activada, el atacante primero tiene que agregar una nueva dirección a la lista blanca, lo que activa un enfriamiento de 24 horas. Esas 24 horas son la ventana que te permite ver el email de [nueva dirección agregada] → reaccionar → cambiar contraseña → eliminar la dirección → bloquear la cuenta.

En nuestro caso, por tener la lista blanca activada, la pérdida fue de solo 50 USDT (el atacante usó una dirección de prueba pequeña que ya estaba en la lista blanca, posiblemente autorizada por accidente durante algún escaneo); sin la lista blanca activada, con el saldo que había en la cuenta la pérdida habría sido del orden de 50,000 USDT. La lista blanca equivale a un aislamiento de pérdidas de 1000 veces.

Quién suele ser víctima de robos

Repasamos los canales de intrusión más comunes:

Método de intrusión Frecuencia Defensa
Emails de phishing + páginas de inicio de sesión falsas La más alta Código antiphishing + no hacer clic en enlaces de emails
Extensiones maliciosas del navegador (robo de cookies) Alta No instalar extensiones de origen dudoso
Troyanos (registro de teclado, grabación de pantalla) Media Antivirus + dispositivo dedicado para operar
SIM Swap (operadora engañada) Media No depender del 2FA por SMS
Ataque de intermediario en WiFi pública Baja No iniciar sesión en WiFi pública
API Key subida a un repositorio de Git público Baja pero común .gitignore + escaneo de secretos
Dispositivo físico robado sin bloqueo de pantalla Baja Activar bloqueo de pantalla en el dispositivo

El phishing es, por mucho, la causa principal; en casi todos los casos de robo que se investigan, el origen resulta ser un email de phishing. Revisa el método detallado de identificación en ¿Cómo configurar el código antiphishing de Binance? Cómo usarlo para identificar emails reales.

Preguntas frecuentes

P: ¿Puedo "congelar" mi propia cuenta antes de que lo haga el soporte? R: Sí, existe el [Modo de seguridad] que puedes activar tú mismo. Abre la App Oficial de Binance → [Seguridad] → [Modo de seguridad]; al activarlo, la cuenta queda en estado de solo lectura, sin poder operar, retirar ni transferir, pero sí puedes iniciar sesión y ver. Es un "congelamiento suave" que puedes hacer tú mismo, más rápido que esperar al soporte, y puedes activarlo mientras esperas su respuesta.

P: ¿Qué pasa con mi posición de futuros si congelan la cuenta? R: La posición de futuros no se cierra a la fuerza; evoluciona con el precio del mercado normalmente. Si durante el congelamiento se llega a la línea de liquidación, se aplican las reglas normales de liquidación. Si te preocupa, al enviar el ticket puedes pedir explícitamente "congelar spot y retiros, pero conservar la gestión de futuros"; el soporte puede hacer este tipo de congelamiento parcial.

P: ¿Se pueden recuperar los fondos robados? R: Las transferencias on-chain no se pueden revertir. Pero si el atacante movió las monedas a la dirección de depósito de algún exchange (con KYC verificado), la alianza antifraude de Binance puede contactar a ese exchange para congelar la cuenta del atacante y después iniciar un proceso legal para reclamar los fondos. Este proceso es muy lento (de meses a años) y la tasa de recuperación es baja.

P: ¿Sirve denunciarlo a la policía? R: Sirve pero no es rápido. Se puede denunciar ante las autoridades locales de delitos económicos o cibernéticos, y necesitarás: UID de la cuenta, hora del robo, monto de la pérdida, dirección del atacante (si la tienes) y el "comprobante de flujo de fondos" que emite Binance. La denuncia es la base legal necesaria para el proceso de recuperación, pero por sí sola no hace que Binance te dé un trato especial.

P: ¿Cuánto tarda el soporte en responder a un ticket de [congelamiento urgente]? R: En la práctica, respuesta de primera línea entre 30 minutos y 2 horas, congelamiento efectivo en 1-3 horas. Si tu ticket usa las palabras clave correctas ([URGENTE], [robado], [solicito congelamiento]) será identificado por la cola de prioridad.

P: ¿Se puede seguir operando la cuenta mientras ocurre el robo? R: Un segundo después de que completes el "cambio de contraseña", el atacante ya quedó fuera y no podrá seguir operando. Pero tú sí podrás seguir iniciando sesión y operando (si aún no restableciste el 2FA). Se recomienda no operar durante el tiempo entre el robo y el congelamiento por soporte, para no complicar la cadena de evidencia.

P: ¿Cuánto tiempo después del congelamiento podré volver a usar la cuenta? R: La revisión del soporte toma de 1 a 3 días, durante los cuales te pedirán verificación de vida y comparación de documentos. Tras aprobar la revisión, la cuenta se descongela, pero después normalmente hay un "periodo de seguridad" adicional de 24-72 horas, durante el cual puedes operar pero no retirar.

P: ¿Qué hago si estoy en el extranjero o no puedo hacer la verificación de vida? R: El soporte puede ofrecer una entrevista por video como alternativa a la verificación de vida, con cita disponible generalmente en 24-48 horas. Los usuarios en el extranjero deben preparar el pasaporte original + un segundo documento (licencia de conducir o identificación residencial) + comprobante de domicilio de los últimos 3 meses; esto agiliza el proceso.

Pregúntale a la IA… Ctrl I