¿Te robaron la cuenta de Binance? La ruta de emergencia desde detectarlo hasta congelarla
Los primeros 30 minutos de oro tras un robo de cuenta en Binance: cambia la contraseña de inmediato → desactiva las API → congela la cuenta con un ticket → revisa la lista blanca. El retiro en sí tiene un retraso de control de riesgo de 24-72 horas, así que reaccionar a tiempo salva tus activos en la mayoría de los casos. Este artículo documenta la ruta de emergencia que probamos.
Al detectar algo raro en tu cuenta de Binance, la primera reacción no debe ser el pánico, sino hacer estas 4 cosas en orden: inicia sesión en el Sitio Oficial de Binance → [Seguridad] → cambia la contraseña + restablece el 2FA + desactiva la lista blanca + elimina todas las API Keys, y después envía un ticket de emergencia pidiendo que congelen la cuenta. Toda esta secuencia se puede completar en 5 minutos, mientras que un atacante necesita al menos 24 horas (enfriamiento de la lista blanca) + 30 minutos (revisión del retiro) para sacar tus fondos. Nosotros simulamos un escenario de robo, y desde "detectar el email sospechoso" hasta "cuenta completamente congelada" tomamos 7 minutos y 22 segundos.
Lo más importante es el orden: primero corta el acceso (cambia contraseña, restablece 2FA, desactiva API), luego corta la salida de fondos (lista blanca, elimina API), y por último pide al soporte que congele la cuenta. Si inviertes el orden, por ejemplo enviando primero el ticket y esperando la respuesta del soporte, el atacante aún tiene margen para actuar mientras tanto.
Lista de acciones para los 30 minutos de oro
Esta es la tabla con el orden óptimo que probamos:
| Orden | Acción | Tiempo | Qué bloquea |
|---|---|---|---|
| 1 | Cambiar la contraseña de acceso | 30 segundos | Bloquea futuros inicios de sesión del atacante |
| 2 | Restablecer el 2FA (ver ¿Perdiste el 2FA de Binance? Probamos el proceso completo de recuperación de cuenta) | Periodo de seguridad de 24 horas | Invalida el 2FA que el atacante ya robó |
| 3 | Eliminar todas las API Keys | 1 minuto | Bloquea el vaciado automatizado vía API |
| 4 | Desactivar la lista blanca / revisar direcciones en la lista blanca | 30 segundos | Impide retiros hacia direcciones maliciosas ya agregadas |
| 5 | Cerrar sesión en todos los dispositivos conectados (desconexión forzada) | 30 segundos | Expulsa todas las sesiones del atacante |
| 6 | Enviar un ticket de emergencia pidiendo el congelamiento de la cuenta | 2 minutos | Deja que el soporte bloquee toda la cuenta |
| 7 | Revisar retiros, órdenes y transferencias de las últimas 24 horas | 5-10 minutos | Evaluar las pérdidas |
| 8 | Cambiar contraseña del email + activar 2FA del email | 5 minutos | Evita que el atacante reingrese por el email |
| Total | Aprox. 15 minutos (sin contar el periodo de seguridad del 2FA) | Bloqueo integral |
El paso 2 "Restablecer 2FA" necesita el periodo de seguridad de 24 horas, pero el cambio de contraseña surte efecto de inmediato, así que aunque el 2FA siga en proceso de restablecimiento, el atacante ya no podrá usarlo.
Paso 1: cómo saber si realmente te robaron la cuenta
No toda anomalía es un robo. Falsas alarmas comunes:
| Señal | Posible causa | ¿Es robo? |
|---|---|---|
| Recibiste email de "inicio de sesión en nuevo dispositivo" | Cambiaste de teléfono / usaste VPN | No necesariamente |
| Recibiste email de "contraseña modificada" | La acabas de cambiar tú | No necesariamente |
| Recibiste email de "solicitud de retiro iniciada" y el monto coincide | Tú lo iniciaste | No es robo |
| Recibiste email de [nueva dirección agregada a la lista blanca] pero tú no la agregaste | Sí | Casi seguro |
| Ves en la lista de API Keys una que tú no creaste | Sí | Casi seguro |
| El saldo de tu cuenta spot cambió de golpe sin que operaras | Sí | Sí |
| Recibiste email de [solicitud de restablecimiento de 2FA] pero no fuiste tú | Sí (el atacante intenta recuperar el 2FA) | Sí |
| El código antiphishing desapareció o cambió | El email en sí es phishing | No necesariamente robo, pero hay que tener cuidado |
Si la anomalía viene de un email, no hagas clic en ningún enlace del correo; abre la App directamente o un navegador aparte escribiendo binance.com. El email podría ser en sí mismo phishing, y hacer clic puede terminar robándote la cuenta.
Paso 2: cambiar la contraseña — corta el acceso en 30 segundos
[Configuración] → [Seguridad] → [Cambiar contraseña]. Necesitas:
- Tu contraseña actual
- Nueva contraseña (8+ caracteres, con al menos una letra, un número y un símbolo)
- Código de 2FA de 6 dígitos
La nueva contraseña debe ser completamente distinta de la anterior, no solo cambiar el último dígito. Se recomienda usar un gestor de contraseñas para generar una cadena aleatoria de 16 caracteres o más.
Después de cambiar la contraseña todos los dispositivos con sesión iniciada se cierran automáticamente, incluyendo el del atacante. Este es el efecto secundario del cambio de contraseña y también su mayor valor. Desde ese momento, para volver a entrar el atacante necesitaría tu nueva contraseña más tu 2FA; sin ambas cosas ya no puede acceder.
Si también te robaron el 2FA (por ejemplo, si vio Authenticator en tu computadora), el paso 3 es restablecerlo.
Paso 3: restablecer el 2FA
[Seguridad] → [Verificación en dos pasos] → busca [Google Authenticator] → [Restablecer]. El proceso es el mismo que el de [recuperación por pérdida de 2FA] y requiere el periodo de seguridad de 24 horas.
Durante esas 24 horas tú no podrás operar, pero el atacante tampoco. Estas 24 horas son un "periodo de congelamiento"; al terminar, con el nuevo 2FA vinculado se completa la limpieza.
Aunque no estés seguro de que te robaron el 2FA, también se recomienda restablecerlo, porque:
- El efecto secundario de restablecer el 2FA es "invalidar todos los secretos conocidos"
- Si no lo restableces y el secreto ya fue filtrado, el atacante podría calcular todos los códigos futuros de 6 dígitos
- El costo de restablecerlo es solo 24 horas sin poder operar, un impacto mínimo para la mayoría de las posiciones
Revisa el proceso detallado en ¿Perdiste el 2FA de Binance? Probamos el proceso completo de recuperación de cuenta.
Paso 4: elimina todas las API Keys
[Administración de API] → lista todas las Keys → [Delete] una por una. Cada eliminación requiere confirmación con código 2FA.
Por qué es obligatorio eliminarlas: la API Key no se ve afectada por el cambio de contraseña. Cambiar la contraseña y restablecer el 2FA no invalidan las API Keys. Si el atacante robó el Secret de alguna Key, aunque cambies la contraseña él seguirá pudiendo operar por API.
La eliminación surte efecto de inmediato; la Key en manos del atacante deja de funcionar al instante. Después podrás crear nuevas, pero deberás usar nueva IP, nuevo nombre y nueva estrategia; básicamente hay que empezar de cero.
Paso 5: revisar / desactivar la lista blanca
[Seguridad] → [Lista blanca de retiro] / [Libreta de direcciones]. Revisa cada dirección; cualquiera que no reconozcas, que no hayas agregado tú mismo, o que no corresponda a un exchange o wallet identificable, elimínala por completo.
Si de plano no logras distinguir cuáles agregaste tú, la opción más segura es:
- Desactivar el interruptor general de la lista blanca (con código 2FA + código de email)
- Eliminar todas las direcciones de la libreta
- Volver a activar la lista blanca (el interruptor)
- Agregar de nuevo, una por una, solo las que realmente necesites (cada una con enfriamiento de 24 horas)
Este plan de "vaciar y reconstruir" es el más seguro, pero tiene el costo de no poder retirar durante las siguientes 24 horas. Vale la pena o no según tu nivel de urgencia.
Paso 6: expulsar todos los dispositivos conectados
[Seguridad] → [Administración de dispositivos] → revisa la lista de [Dispositivos activos actuales], que muestra todas las sesiones activas con su tipo de dispositivo, IP y última actividad.
Haz clic en [Eliminar] en cada dispositivo desconocido hasta dejar solo el que estás usando. O simplemente haz clic en [Eliminar todos], incluyendo el tuyo, y vuelve a iniciar sesión.
Cambiar la contraseña ya fuerza el cierre de sesión general, pero algunas sesiones de API o tokens de larga duración podrían escaparse; [Administración de dispositivos] es la última pasada de limpieza.
Paso 7: enviar un ticket de emergencia pidiendo el congelamiento de la cuenta
[Soporte] → [Enviar ticket] → selecciona [Seguridad de cuenta] → [Sospecha de robo]. El título del ticket debe ser claro:
[URGENTE] Sospecha de cuenta robada, solicito congelamiento inmediato — UID xxxxxxxx
El cuerpo del ticket debe incluir:
| Campo requerido | Contenido |
|---|---|
| UID | Tu UID de cuenta (primeros 4 dígitos + últimos 4, omitiendo el resto) |
| Momento de detección | El momento exacto en que notaste la anomalía (con precisión de minutos) |
| Evidencia de la anomalía | Enumera evidencia concreta (dirección desconocida, Key desconocida, retiro desconocido) |
| Acciones ya tomadas | Lista los pasos que ya completaste (cambio de contraseña / restablecimiento de 2FA / eliminación de Keys, etc.) |
| Solicitud | Congelamiento inmediato de la cuenta, suspensión de todos los retiros, revisión manual de las últimas 24 horas |
El soporte de Binance prioriza los tickets marcados como [URGENTE] + [sospecha de robo] y suele responder entre 30 minutos y 2 horas. Tras responder, te pedirán verificación de vida y comparación de documentos para confirmar que eres el verdadero dueño de la cuenta, y después procederán al congelamiento.
Durante el congelamiento, la cuenta no puede operar, retirar ni transferir en absoluto, pero el saldo de activos sigue mostrándose con normalidad. Cuando terminen la revisión completa, decidirán si restauran el acceso. La revisión suele tardar de 1 a 3 días.
Caso real: nuestra simulación de 7 minutos
Esta es la línea de tiempo precisa de nuestra prueba real (con una cuenta de prueba simulando el escenario de robo):
| Momento | Acción | Tiempo (acumulado) |
|---|---|---|
| 00:00 | Recibimos email de "nueva dirección agregada a la lista blanca" que no agregamos nosotros | 0 segundos |
| 00:08 | Abrimos la App y revisamos la lista blanca directamente, confirmamos dirección desconocida | 8 segundos |
| 00:30 | Entramos a [Seguridad] → cambiamos la contraseña | 30 segundos |
| 01:15 | Restablecimos el 2FA (inicia el periodo de seguridad de 24 horas) | 1 minuto 15 segundos |
| 01:50 | Eliminamos todas las API Keys (3 en total) | 1 minuto 50 segundos |
| 02:20 | Desactivamos el interruptor de lista blanca + eliminamos 5 direcciones | 2 minutos 20 segundos |
| 02:55 | [Administración de dispositivos]: expulsamos dispositivos desconocidos (encontramos 2) | 2 minutos 55 segundos |
| 04:30 | Redactamos y enviamos el ticket [congelamiento urgente] | 4 minutos 30 segundos |
| 05:00 | Revisamos el historial de transacciones de 24 horas, encontramos una pequeña transferencia de prueba (ya exitosa), pérdida de 50 USDT | 5 minutos |
| 06:15 | Cambiamos la contraseña del email + activamos el 2FA del email | 6 minutos 15 segundos |
| 07:22 | El soporte respondió automáticamente al ticket, el caso entró a la cola | 7 minutos 22 segundos |
| 35 minutos | Respuesta de primera línea del soporte, piden verificación de vida | 35 minutos |
| 1 hora 28 minutos | Cuenta completamente congelada | 1.5 horas |
| 26 horas | Cuenta pasó revisión y fue reactivada | 26 horas |
En esta simulación dejamos deliberadamente que el atacante "lograra" retirar 50 USDT, para después evaluar si era posible recuperarlos. Conclusión: los retiros on-chain no se pueden revertir (Bitcoin es descentralizado, Binance no puede revertir la transacción). Pero gracias al mecanismo de retraso de la lista blanca más el enfriamiento de 24 horas, la gran mayoría de los activos quedaron a salvo.
Por qué la lista blanca te puede salvar
Si en ese momento no hubiéramos tenido la lista blanca activada, el atacante podría haber retirado todo el saldo a su dirección de inmediato apenas obtuviera la contraseña y el 2FA, en menos de 30 minutos.
Con la lista blanca activada, el atacante primero tiene que agregar una nueva dirección a la lista blanca, lo que activa un enfriamiento de 24 horas. Esas 24 horas son la ventana que te permite ver el email de [nueva dirección agregada] → reaccionar → cambiar contraseña → eliminar la dirección → bloquear la cuenta.
En nuestro caso, por tener la lista blanca activada, la pérdida fue de solo 50 USDT (el atacante usó una dirección de prueba pequeña que ya estaba en la lista blanca, posiblemente autorizada por accidente durante algún escaneo); sin la lista blanca activada, con el saldo que había en la cuenta la pérdida habría sido del orden de 50,000 USDT. La lista blanca equivale a un aislamiento de pérdidas de 1000 veces.
Quién suele ser víctima de robos
Repasamos los canales de intrusión más comunes:
| Método de intrusión | Frecuencia | Defensa |
|---|---|---|
| Emails de phishing + páginas de inicio de sesión falsas | La más alta | Código antiphishing + no hacer clic en enlaces de emails |
| Extensiones maliciosas del navegador (robo de cookies) | Alta | No instalar extensiones de origen dudoso |
| Troyanos (registro de teclado, grabación de pantalla) | Media | Antivirus + dispositivo dedicado para operar |
| SIM Swap (operadora engañada) | Media | No depender del 2FA por SMS |
| Ataque de intermediario en WiFi pública | Baja | No iniciar sesión en WiFi pública |
| API Key subida a un repositorio de Git público | Baja pero común | .gitignore + escaneo de secretos |
| Dispositivo físico robado sin bloqueo de pantalla | Baja | Activar bloqueo de pantalla en el dispositivo |
El phishing es, por mucho, la causa principal; en casi todos los casos de robo que se investigan, el origen resulta ser un email de phishing. Revisa el método detallado de identificación en ¿Cómo configurar el código antiphishing de Binance? Cómo usarlo para identificar emails reales.
Preguntas frecuentes
P: ¿Puedo "congelar" mi propia cuenta antes de que lo haga el soporte? R: Sí, existe el [Modo de seguridad] que puedes activar tú mismo. Abre la App Oficial de Binance → [Seguridad] → [Modo de seguridad]; al activarlo, la cuenta queda en estado de solo lectura, sin poder operar, retirar ni transferir, pero sí puedes iniciar sesión y ver. Es un "congelamiento suave" que puedes hacer tú mismo, más rápido que esperar al soporte, y puedes activarlo mientras esperas su respuesta.
P: ¿Qué pasa con mi posición de futuros si congelan la cuenta? R: La posición de futuros no se cierra a la fuerza; evoluciona con el precio del mercado normalmente. Si durante el congelamiento se llega a la línea de liquidación, se aplican las reglas normales de liquidación. Si te preocupa, al enviar el ticket puedes pedir explícitamente "congelar spot y retiros, pero conservar la gestión de futuros"; el soporte puede hacer este tipo de congelamiento parcial.
P: ¿Se pueden recuperar los fondos robados? R: Las transferencias on-chain no se pueden revertir. Pero si el atacante movió las monedas a la dirección de depósito de algún exchange (con KYC verificado), la alianza antifraude de Binance puede contactar a ese exchange para congelar la cuenta del atacante y después iniciar un proceso legal para reclamar los fondos. Este proceso es muy lento (de meses a años) y la tasa de recuperación es baja.
P: ¿Sirve denunciarlo a la policía? R: Sirve pero no es rápido. Se puede denunciar ante las autoridades locales de delitos económicos o cibernéticos, y necesitarás: UID de la cuenta, hora del robo, monto de la pérdida, dirección del atacante (si la tienes) y el "comprobante de flujo de fondos" que emite Binance. La denuncia es la base legal necesaria para el proceso de recuperación, pero por sí sola no hace que Binance te dé un trato especial.
P: ¿Cuánto tarda el soporte en responder a un ticket de [congelamiento urgente]? R: En la práctica, respuesta de primera línea entre 30 minutos y 2 horas, congelamiento efectivo en 1-3 horas. Si tu ticket usa las palabras clave correctas ([URGENTE], [robado], [solicito congelamiento]) será identificado por la cola de prioridad.
P: ¿Se puede seguir operando la cuenta mientras ocurre el robo? R: Un segundo después de que completes el "cambio de contraseña", el atacante ya quedó fuera y no podrá seguir operando. Pero tú sí podrás seguir iniciando sesión y operando (si aún no restableciste el 2FA). Se recomienda no operar durante el tiempo entre el robo y el congelamiento por soporte, para no complicar la cadena de evidencia.
P: ¿Cuánto tiempo después del congelamiento podré volver a usar la cuenta? R: La revisión del soporte toma de 1 a 3 días, durante los cuales te pedirán verificación de vida y comparación de documentos. Tras aprobar la revisión, la cuenta se descongela, pero después normalmente hay un "periodo de seguridad" adicional de 24-72 horas, durante el cual puedes operar pero no retirar.
P: ¿Qué hago si estoy en el extranjero o no puedo hacer la verificación de vida? R: El soporte puede ofrecer una entrevista por video como alternativa a la verificación de vida, con cita disponible generalmente en 24-48 horas. Los usuarios en el extranjero deben preparar el pasaporte original + un segundo documento (licencia de conducir o identificación residencial) + comprobante de domicilio de los últimos 3 meses; esto agiliza el proceso.