¿Qué significa cada opción del menú de seguridad de Binance? Guía completa de 2FA, antiphishing y lista blanca
La página de seguridad de la cuenta de Binance incluye verificación en dos pasos (2FA), código antiphishing, lista blanca de direcciones de retiro, gestión de dispositivos, gestión de API y más de una decena de funciones. Este artículo explica, en el orden en que aparecen en la página, el propósito de cada configuración, la configuración recomendada y los errores típicos.
La página de configuración de seguridad de Binance es el "chequeo médico de la cuenta" que más suelen pasar por alto los principiantes. Al abrir una cuenta, hay al menos 8 configuraciones de seguridad que deben ajustarse una por una, o será como vivir en una casa sin puerta antirrobo. Esta vez, en el Sitio Oficial de Binance, explicamos de arriba a abajo cada elemento del menú de la página de seguridad, dejando claro qué diferencia hay entre configurarlo o no. La conclusión primero: los 4 elementos obligatorios son 2FA, código antiphishing, lista blanca de retiro y gestión de dispositivos de inicio de sesión; los 3 opcionales son gestión de API, cambio de contraseña de inicio de sesión y contacto de emergencia; los 2 de uso ocasional son congelamiento de cuenta y cierre de cuenta.
Dónde está la página de seguridad
Abre la App Oficial de Binance:
- Icono "Cuenta" en el extremo derecho inferior
- Icono "Seguridad" (forma de escudo) debajo de tu cuenta, en la parte superior
- Entra a la página principal de configuración de seguridad
También puedes acceder tocando "Cuenta y Seguridad" desde el menú "Cuenta".
Estructura general de la página principal de seguridad
La página principal de seguridad suele estar ordenada de arriba a abajo por nivel de importancia:
| Orden | Elemento | Nivel de importancia |
|---|---|---|
| 1 | 2FA (verificación en dos pasos) | Obligatorio |
| 2 | Código antiphishing | Obligatorio |
| 3 | Lista blanca de direcciones de retiro | Obligatorio |
| 4 | Gestión de dispositivos | Obligatorio |
| 5 | Contraseña de inicio de sesión | Debe cambiarse |
| 6 | Contraseña de fondos | Algunos usuarios |
| 7 | Gestión de API | Opcional |
| 8 | Contacto de emergencia | Opcional |
| 9 | Congelamiento de cuenta | Uso de emergencia |
| 10 | Cierre de cuenta | Para salir del servicio |
Cada elemento tiene un indicador de estado "activado" o "no activado".
Verificación en dos pasos (2FA)
La función de seguridad más importante, sin lugar a dudas.
Qué es el 2FA
El 2FA (Two-Factor Authentication) es exigir "contraseña + un segundo factor de verificación" al iniciar sesión o realizar operaciones sensibles. Los segundos factores más comunes son:
- Google Authenticator (contraseña de un solo uso basada en tiempo, TOTP)
- Código de verificación por SMS
- Código de verificación por correo electrónico
- Llave de hardware (YubiKey)
Binance admite estos 4 métodos.
Configuración recomendada
Se recomienda en primer lugar Google Authenticator. Motivos:
- Se genera sin conexión, no depende de la red
- No se puede secuestrar vía SIM swapping
- Cambia cada 30 segundos, una captura de pantalla pierde validez rápido
En segundo lugar, la llave de hardware (YubiKey). El máximo nivel de seguridad, pero con un costo y una barrera de entrada altos para el usuario promedio.
SMS y correo electrónico como respaldo. El secuestro de SIM es una amenaza real; no uses el SMS como único 2FA.
La configuración detallada de Google Authenticator está en las notas relacionadas de la categoría Seguridad.
Prueba real: la experiencia tras activar el 2FA
Esta vez abrimos una cuenta de prueba nueva y, tras configurar Google Authenticator:
| Operación | ¿Requiere 2FA? |
|---|---|
| Iniciar sesión | Sí |
| Modificar dirección de retiro | Sí |
| Retiro on-chain | Sí (en cada operación) |
| Transferencia | No |
| Orden spot | No |
| Modificar permisos de API | Sí |
| Desactivar 2FA | Sí (además requiere confirmación doble por correo) |
Se observa que el 2FA se activa en todas las operaciones "que puedan implicar salida de fondos". El trading diario no se ve afectado.
Código antiphishing (Anti-Phishing Code)
El código antiphishing es un mecanismo antiphishing exclusivo de Binance. El principio es simple pero efectivo.
Qué es el código antiphishing
Configuras una cadena de 4 a 20 caracteres (por ejemplo, BabianLab2026), y todos los correos y SMS oficiales que te envíe Binance incluirán esa cadena.
Si recibes un correo de "Binance" que no incluye esa cadena, es un correo de phishing.
Proceso de configuración
- Página de seguridad → Código antiphishing → Activar
- Ingresa 4-20 caracteres (se recomienda mezclar letras y números, pero sin incluir información relacionada con tu contraseña)
- Triple verificación por SMS + correo + 2FA
- Activación completada
Una vez activado, cada correo de Binance mostrará esa cadena en el asunto o en el cuerpo del mensaje.
Prueba real: un correo de phishing al descubierto
Falsificamos deliberadamente, usando un servicio de correo de terceros, un correo de "anomalía en tu cuenta de Binance" y lo enviamos a un buzón de prueba. Este correo estaba diseñado de forma muy realista — logo, tipografía y redacción parecían auténticos, pero no tenía el código antiphishing. Se descubrió al instante.
Si no activas el código antiphishing, es muy probable que un principiante haga clic en el enlace de phishing e introduzca su usuario y contraseña, y se los roben.
Lista blanca de direcciones de retiro (Withdrawal Address Whitelist)
La función más subestimada por los principiantes.
Qué es la lista blanca
Al activar la lista blanca, solo se puede retirar a direcciones agregadas previamente. No se puede iniciar un retiro a una dirección desconocida.
Por qué esta función es importante
Supongamos que un atacante consiguió tanto tu contraseña como tu 2FA (mediante credential stuffing más secuestro de SMS) y quiere robar tus monedas — pero si tienes activada la lista blanca, primero tendría que agregar una nueva dirección, y agregar una dirección nueva requiere esperar 24 horas (el retraso de seguridad de Binance), y además se te notifica por correo. Esto te da tiempo para intervenir.
Si no tienes activada la lista blanca, un atacante que obtenga el 2FA puede transferir tus fondos en cuestión de minutos, prácticamente sin posibilidad de recuperación.
Proceso de configuración
- Página de seguridad → Lista blanca de retiro → Activar
- Agrega las direcciones habituales (tu propio hardware wallet, Trust Wallet, etc.)
- Agregar una dirección requiere verificación por 2FA
- Tras agregarla, hay que esperar 24 horas antes de poder usar la nueva dirección
Prueba real: el retraso de la lista blanca
Agregamos una dirección nueva: "periodo de enfriamiento de 24 horas". Durante esas 24 horas no se puede retirar a esa dirección. Pasadas las 24 horas, el estado cambia a "disponible" y se puede iniciar el retiro.
Este periodo de enfriamiento de 24 horas es la línea de defensa clave. Si detectas que se agregó una dirección desconocida, elimínala de inmediato.
Gestión de dispositivos (Device Management)
Muestra todos los dispositivos que alguna vez iniciaron sesión en tu cuenta.
Información mostrada en la lista de dispositivos
| Campo | Contenido |
|---|---|
| Nombre del dispositivo | iPhone 15 Pro / MacBook Pro, etc. |
| Navegador | Chrome / Safari / App de Binance |
| Dirección IP | IP de inicio de sesión |
| Ubicación geográfica | Estimada a partir de la IP |
| Última hora de inicio de sesión | Actividad más reciente |
Acciones disponibles
Junto a cada dispositivo hay un botón "Eliminar". Si detectas un dispositivo desconocido:
- "Elimínalo" de inmediato (cierre de sesión forzoso)
- Cambia tu contraseña de inicio de sesión
- Cambia tu 2FA (la clave antigua podría estar comprometida)
- Revisa tus registros recientes de retiros y operaciones
Prueba real: la alerta por inicio de sesión desde otra ubicación
Iniciamos sesión en la cuenta de prueba desde un dispositivo nuevo. La cuenta original recibió de inmediato:
- Notificación por correo (con el código antiphishing)
- Notificación por SMS
- Notificación push en la App (si había iniciado sesión antes)
Y exigió "código de verificación por correo + 2FA" doble para poder completar el inicio de sesión. Este es el efecto combinado del 2FA y la gestión de dispositivos.
Contraseña de inicio de sesión (Login Password)
Un buen hábito es cambiarla periódicamente.
Estrategia recomendada
- Al menos 12 caracteres
- Combinación de letras, números y símbolos especiales
- No repetirla con otros sitios web
- Cambiarla cada 3-6 meses
Proceso de cambio
- Página de seguridad → Contraseña de inicio de sesión → Modificar
- Ingresa la contraseña anterior
- Ingresa la nueva contraseña (dos veces)
- Verificación por correo + 2FA
- Tras el cambio, todos los dispositivos deben volver a iniciar sesión
Nota: después de cambiar la contraseña hay una restricción de retiro de 24 horas (para evitar que un atacante cambie la contraseña y transfiera los fondos de inmediato).
Contraseña de fondos (Withdrawal Password)
Un concepto usado en versiones antiguas de Binance. En la versión actual, esta función ha sido reemplazada por el 2FA. Si tu cuenta todavía muestra esta opción, puedes mantenerla o desactivarla según prefieras.
Gestión de API (API Management)
Si haces trading cuantitativo o usas herramientas de terceros (como trading automático con TradingView), necesitarás una API.
Niveles de permisos de la API
| Permiso | Significado |
|---|---|
| Lectura | Solo puede consultar datos de la cuenta |
| Trading spot | Puede colocar órdenes spot |
| Trading de futuros | Puede colocar órdenes de futuros |
| Retiro | Puede iniciar retiros |
Advertencia grave: nunca actives el permiso de retiro en una API. La gran mayoría de las estrategias cuantitativas solo necesitan "lectura + trading", no necesitan retiro. Si una API key con permiso de retiro se filtra, los activos pueden vaciarse en cuestión de minutos.
Prueba real: proceso de creación de una API
- Página de seguridad → Gestión de API → Crear API
- Nómbrala (por ejemplo, "TradingView Bot")
- Completa la verificación 2FA
- Se genera la API Key y la Secret Key (¡la Secret solo se muestra una vez!)
- Por defecto solo tiene permiso de "lectura", hay que marcar manualmente "trading spot"
- Restringir por IP (muy recomendado) — permitir que solo IPs específicas llamen a esta API
Una vez configurada la API, guarda bien la Secret Key. Si la Key se filtra, elimínala de inmediato y crea una nueva.
Contacto de emergencia (Emergency Contact)
Función nueva, visible para algunos usuarios. Configura un correo de contacto de emergencia; si tu cuenta se congela o no inicias sesión durante mucho tiempo, Binance puede contactarte a través de ese correo.
Los principiantes normalmente no lo necesitan, pero se recomienda configurarlo para cuentas con activos importantes.
Congelamiento de cuenta (Account Freeze)
Si sospechas que tu cuenta fue vulnerada, puedes congelarla de emergencia.
Estado tras el congelamiento
- No se puede iniciar sesión
- No se puede operar
- No se puede retirar
- Las órdenes abiertas existentes se mantienen pero no se pueden cancelar
- Los activos se conservan
El periodo de congelamiento es de al menos 24 horas, durante las cuales ninguna acción puede revertirlo. Pasadas las 24 horas se puede solicitar el descongelamiento, que requiere verificación de identidad por parte del soporte.
Vía de congelamiento de emergencia
La página de inicio de sesión de Binance tiene un botón de "Congelar cuenta de emergencia" (requiere verificación por correo + 2FA). Si no puedes acceder a la cuenta, también puedes contactar al soporte para solicitar el congelamiento. La vía de contacto detallada está en la categoría Soporte.
Cierre de cuenta (Close Account)
Si ya no quieres usar Binance, puedes cerrar tu cuenta.
Requisitos previos para cerrar la cuenta
- Saldo en cero en todas las monedas
- Sin órdenes pendientes
- Sin productos de Earn sin vencer
- Sin retiros en proceso
Proceso de cierre
- Página de seguridad → Cerrar cuenta
- Confirma que no quedan activos
- Ingresa el motivo del cierre
- Verificación por correo + 2FA
- Espera un periodo de reflexión de 7 días
- Pasados los 7 días, el cierre se hace oficial
Cualquier inicio de sesión dentro de esos 7 días cancela el proceso de cierre.
¿Se puede recuperar después de cerrarla?
No. Después del cierre, los datos de la cuenta se conservan durante un periodo según la normativa local (generalmente para auditorías de cumplimiento), pero el usuario ya no puede iniciar sesión ni volver a usar la cuenta.
Configuración de seguridad recomendada
Para los principiantes que recién abren su cuenta, se recomienda esta configuración:
| Elemento | Recomendación |
|---|---|
| 2FA | Google Authenticator + respaldo por SMS |
| Código antiphishing | Activado (4-12 caracteres mixtos) |
| Lista blanca de retiro | Activada, con las direcciones habituales agregadas |
| Gestión de dispositivos | Revisión periódica |
| Contraseña de inicio de sesión | 12 caracteres o más, actualización periódica |
| Gestión de API | Activar solo cuando se use, sin permiso de retiro |
| Contacto de emergencia | Activarlo si los activos son considerables |
Completar esta configuración durante la primera semana tras abrir la cuenta te da un nivel de seguridad suficiente para hacer frente a la gran mayoría de los ataques. La configuración práctica detallada del 2FA está en las notas relacionadas de la categoría Seguridad.
Algunos errores comunes
Error 1: perder los códigos de respaldo del 2FA
Al activar Google Authenticator, Binance muestra una serie de códigos de respaldo (recovery codes). Esos códigos deben guardarse — si pierdes el teléfono o desinstalas la app de autenticación, solo podrás recuperar el 2FA con esos códigos de respaldo.
Muchos principiantes cierran esa pantalla sin guardarlos. La consecuencia es que, si se pierde el teléfono, la cuenta queda inaccesible y hay que pasar por un largo proceso de verificación de identidad con el soporte.
Error 2: agregar una dirección equivocada a la lista blanca
Al agregar una dirección a la lista blanca, escribir mal un carácter y no darse cuenta hasta 24 horas después. Eliminarla y volver a agregarla implica esperar otras 24 horas. Se recomienda revisar cuidadosamente al agregar y usar copiar y pegar en lugar de escribir a mano.
Error 3: subir la API key a GitHub
Muchos principiantes, al escribir código cuantitativo, ponen la API key directamente en el código fuente y lo suben a un repositorio público de GitHub. Un bot rastreador la detecta en minutos y la cuenta queda saqueada. Guarda siempre la key en variables de entorno o en un archivo .env, y añádelo a .gitignore.
Error 4: activar el permiso de retiro en la API
Por defecto, la API no tiene permiso de retiro. Pero algunos, "por comodidad", marcan el permiso de retiro. Esto es regalarle dinero a un atacante. Ninguna estrategia cuantitativa necesita retiro por API; el retiro debe hacerse siempre manualmente.
Preguntas frecuentes
P: ¿Se puede restablecer el código antiphishing si lo olvido? R: Sí. Entra a la configuración del código antiphishing en la página de seguridad, donde se muestra el código actualmente configurado (algunas versiones solo muestran los primeros y últimos caracteres). Para modificarlo se requiere verificación por 2FA y correo.
P: ¿Es obligatorio esperar 24 horas al agregar una dirección nueva a la lista blanca? R: Sí. Es un mecanismo de seguridad de Binance, con una regla unificada para todos los usuarios a nivel global, y no se puede omitir. Algunos niveles VIP tienen configuraciones especiales, pero los usuarios normales siempre deben esperar.
P: ¿Se pueden activar varios 2FA al mismo tiempo? R: El 2FA principal de Binance solo permite elegir uno (Authenticator / SMS / llave de hardware, entre los tres). Pero se puede activar simultáneamente la "verificación adicional por correo" como seguro extra.
P: ¿Qué hago si olvidé la contraseña de inicio de sesión? R: En la página de inicio de sesión, toca "Olvidé mi contraseña" → enlace de restablecimiento por correo → configura una nueva contraseña. Si también olvidaste el correo, tendrás que pasar por la verificación de identidad del soporte (aportando información de KYC para confirmarla).
P: ¿Se puede revocar una API key? R: Sí. En la página de gestión de API, cada API tiene un botón de "Eliminar". Al eliminarla, la key queda inválida de inmediato, y cualquier programa en ejecución se detendrá por fallo de autenticación.
P: ¿Se pueden eliminar las direcciones de la lista blanca? R: Sí, se pueden eliminar al instante, sin necesidad de esperar. Pero la próxima vez que agregues esa misma dirección, tendrás que esperar de nuevo las 24 horas.
P: Me robaron el teléfono, ¿qué hago con el 2FA? R: Sigue este orden:
- Inicia sesión con los códigos de respaldo (si los tienes)
- Desactiva de inmediato el 2FA anterior y vincula un dispositivo nuevo
- Cambia la contraseña de inicio de sesión
- Revisa los registros recientes de inicio de sesión y de retiros Si también perdiste los códigos de respaldo, solo queda contactar al soporte para pasar por la verificación de identidad.
P: ¿Se puede ver la IP en la gestión de dispositivos? R: Se puede ver parte de la IP (normalmente mostrada de forma parcial, ocultando algunos segmentos) y la ubicación geográfica (estimada a partir de la IP). Si detectas un inicio de sesión desde una ubicación desconocida, actúa de inmediato.
P: ¿Hay un límite de frecuencia de llamadas a la API? R: Sí. Cada API key tiene un límite de frecuencia independiente (por ejemplo, 1200 solicitudes por minuto). Superarlo provoca un bloqueo temporal. Los usuarios profesionales pueden solicitar un aumento de ese límite.