BabianLab
Empezar

¿Qué significa cada opción del menú de seguridad de Binance? Guía completa de 2FA, antiphishing y lista blanca

La página de seguridad de la cuenta de Binance incluye verificación en dos pasos (2FA), código antiphishing, lista blanca de direcciones de retiro, gestión de dispositivos, gestión de API y más de una decena de funciones. Este artículo explica, en el orden en que aparecen en la página, el propósito de cada configuración, la configuración recomendada y los errores típicos.

Publicado 2026-05-06 · Tiempo de lectura 36 min · Mapa de UI

La página de configuración de seguridad de Binance es el "chequeo médico de la cuenta" que más suelen pasar por alto los principiantes. Al abrir una cuenta, hay al menos 8 configuraciones de seguridad que deben ajustarse una por una, o será como vivir en una casa sin puerta antirrobo. Esta vez, en el Sitio Oficial de Binance, explicamos de arriba a abajo cada elemento del menú de la página de seguridad, dejando claro qué diferencia hay entre configurarlo o no. La conclusión primero: los 4 elementos obligatorios son 2FA, código antiphishing, lista blanca de retiro y gestión de dispositivos de inicio de sesión; los 3 opcionales son gestión de API, cambio de contraseña de inicio de sesión y contacto de emergencia; los 2 de uso ocasional son congelamiento de cuenta y cierre de cuenta.

Dónde está la página de seguridad

Abre la App Oficial de Binance:

  1. Icono "Cuenta" en el extremo derecho inferior
  2. Icono "Seguridad" (forma de escudo) debajo de tu cuenta, en la parte superior
  3. Entra a la página principal de configuración de seguridad

También puedes acceder tocando "Cuenta y Seguridad" desde el menú "Cuenta".

Estructura general de la página principal de seguridad

La página principal de seguridad suele estar ordenada de arriba a abajo por nivel de importancia:

Orden Elemento Nivel de importancia
1 2FA (verificación en dos pasos) Obligatorio
2 Código antiphishing Obligatorio
3 Lista blanca de direcciones de retiro Obligatorio
4 Gestión de dispositivos Obligatorio
5 Contraseña de inicio de sesión Debe cambiarse
6 Contraseña de fondos Algunos usuarios
7 Gestión de API Opcional
8 Contacto de emergencia Opcional
9 Congelamiento de cuenta Uso de emergencia
10 Cierre de cuenta Para salir del servicio

Cada elemento tiene un indicador de estado "activado" o "no activado".

Verificación en dos pasos (2FA)

La función de seguridad más importante, sin lugar a dudas.

Qué es el 2FA

El 2FA (Two-Factor Authentication) es exigir "contraseña + un segundo factor de verificación" al iniciar sesión o realizar operaciones sensibles. Los segundos factores más comunes son:

  • Google Authenticator (contraseña de un solo uso basada en tiempo, TOTP)
  • Código de verificación por SMS
  • Código de verificación por correo electrónico
  • Llave de hardware (YubiKey)

Binance admite estos 4 métodos.

Configuración recomendada

Se recomienda en primer lugar Google Authenticator. Motivos:

  • Se genera sin conexión, no depende de la red
  • No se puede secuestrar vía SIM swapping
  • Cambia cada 30 segundos, una captura de pantalla pierde validez rápido

En segundo lugar, la llave de hardware (YubiKey). El máximo nivel de seguridad, pero con un costo y una barrera de entrada altos para el usuario promedio.

SMS y correo electrónico como respaldo. El secuestro de SIM es una amenaza real; no uses el SMS como único 2FA.

La configuración detallada de Google Authenticator está en las notas relacionadas de la categoría Seguridad.

Prueba real: la experiencia tras activar el 2FA

Esta vez abrimos una cuenta de prueba nueva y, tras configurar Google Authenticator:

Operación ¿Requiere 2FA?
Iniciar sesión
Modificar dirección de retiro
Retiro on-chain Sí (en cada operación)
Transferencia No
Orden spot No
Modificar permisos de API
Desactivar 2FA Sí (además requiere confirmación doble por correo)

Se observa que el 2FA se activa en todas las operaciones "que puedan implicar salida de fondos". El trading diario no se ve afectado.

Código antiphishing (Anti-Phishing Code)

El código antiphishing es un mecanismo antiphishing exclusivo de Binance. El principio es simple pero efectivo.

Qué es el código antiphishing

Configuras una cadena de 4 a 20 caracteres (por ejemplo, BabianLab2026), y todos los correos y SMS oficiales que te envíe Binance incluirán esa cadena.

Si recibes un correo de "Binance" que no incluye esa cadena, es un correo de phishing.

Proceso de configuración

  1. Página de seguridad → Código antiphishing → Activar
  2. Ingresa 4-20 caracteres (se recomienda mezclar letras y números, pero sin incluir información relacionada con tu contraseña)
  3. Triple verificación por SMS + correo + 2FA
  4. Activación completada

Una vez activado, cada correo de Binance mostrará esa cadena en el asunto o en el cuerpo del mensaje.

Prueba real: un correo de phishing al descubierto

Falsificamos deliberadamente, usando un servicio de correo de terceros, un correo de "anomalía en tu cuenta de Binance" y lo enviamos a un buzón de prueba. Este correo estaba diseñado de forma muy realista — logo, tipografía y redacción parecían auténticos, pero no tenía el código antiphishing. Se descubrió al instante.

Si no activas el código antiphishing, es muy probable que un principiante haga clic en el enlace de phishing e introduzca su usuario y contraseña, y se los roben.

Lista blanca de direcciones de retiro (Withdrawal Address Whitelist)

La función más subestimada por los principiantes.

Qué es la lista blanca

Al activar la lista blanca, solo se puede retirar a direcciones agregadas previamente. No se puede iniciar un retiro a una dirección desconocida.

Por qué esta función es importante

Supongamos que un atacante consiguió tanto tu contraseña como tu 2FA (mediante credential stuffing más secuestro de SMS) y quiere robar tus monedas — pero si tienes activada la lista blanca, primero tendría que agregar una nueva dirección, y agregar una dirección nueva requiere esperar 24 horas (el retraso de seguridad de Binance), y además se te notifica por correo. Esto te da tiempo para intervenir.

Si no tienes activada la lista blanca, un atacante que obtenga el 2FA puede transferir tus fondos en cuestión de minutos, prácticamente sin posibilidad de recuperación.

Proceso de configuración

  1. Página de seguridad → Lista blanca de retiro → Activar
  2. Agrega las direcciones habituales (tu propio hardware wallet, Trust Wallet, etc.)
  3. Agregar una dirección requiere verificación por 2FA
  4. Tras agregarla, hay que esperar 24 horas antes de poder usar la nueva dirección

Prueba real: el retraso de la lista blanca

Agregamos una dirección nueva: "periodo de enfriamiento de 24 horas". Durante esas 24 horas no se puede retirar a esa dirección. Pasadas las 24 horas, el estado cambia a "disponible" y se puede iniciar el retiro.

Este periodo de enfriamiento de 24 horas es la línea de defensa clave. Si detectas que se agregó una dirección desconocida, elimínala de inmediato.

Gestión de dispositivos (Device Management)

Muestra todos los dispositivos que alguna vez iniciaron sesión en tu cuenta.

Información mostrada en la lista de dispositivos

Campo Contenido
Nombre del dispositivo iPhone 15 Pro / MacBook Pro, etc.
Navegador Chrome / Safari / App de Binance
Dirección IP IP de inicio de sesión
Ubicación geográfica Estimada a partir de la IP
Última hora de inicio de sesión Actividad más reciente

Acciones disponibles

Junto a cada dispositivo hay un botón "Eliminar". Si detectas un dispositivo desconocido:

  1. "Elimínalo" de inmediato (cierre de sesión forzoso)
  2. Cambia tu contraseña de inicio de sesión
  3. Cambia tu 2FA (la clave antigua podría estar comprometida)
  4. Revisa tus registros recientes de retiros y operaciones

Prueba real: la alerta por inicio de sesión desde otra ubicación

Iniciamos sesión en la cuenta de prueba desde un dispositivo nuevo. La cuenta original recibió de inmediato:

  • Notificación por correo (con el código antiphishing)
  • Notificación por SMS
  • Notificación push en la App (si había iniciado sesión antes)

Y exigió "código de verificación por correo + 2FA" doble para poder completar el inicio de sesión. Este es el efecto combinado del 2FA y la gestión de dispositivos.

Contraseña de inicio de sesión (Login Password)

Un buen hábito es cambiarla periódicamente.

Estrategia recomendada

  • Al menos 12 caracteres
  • Combinación de letras, números y símbolos especiales
  • No repetirla con otros sitios web
  • Cambiarla cada 3-6 meses

Proceso de cambio

  1. Página de seguridad → Contraseña de inicio de sesión → Modificar
  2. Ingresa la contraseña anterior
  3. Ingresa la nueva contraseña (dos veces)
  4. Verificación por correo + 2FA
  5. Tras el cambio, todos los dispositivos deben volver a iniciar sesión

Nota: después de cambiar la contraseña hay una restricción de retiro de 24 horas (para evitar que un atacante cambie la contraseña y transfiera los fondos de inmediato).

Contraseña de fondos (Withdrawal Password)

Un concepto usado en versiones antiguas de Binance. En la versión actual, esta función ha sido reemplazada por el 2FA. Si tu cuenta todavía muestra esta opción, puedes mantenerla o desactivarla según prefieras.

Gestión de API (API Management)

Si haces trading cuantitativo o usas herramientas de terceros (como trading automático con TradingView), necesitarás una API.

Niveles de permisos de la API

Permiso Significado
Lectura Solo puede consultar datos de la cuenta
Trading spot Puede colocar órdenes spot
Trading de futuros Puede colocar órdenes de futuros
Retiro Puede iniciar retiros

Advertencia grave: nunca actives el permiso de retiro en una API. La gran mayoría de las estrategias cuantitativas solo necesitan "lectura + trading", no necesitan retiro. Si una API key con permiso de retiro se filtra, los activos pueden vaciarse en cuestión de minutos.

Prueba real: proceso de creación de una API

  1. Página de seguridad → Gestión de API → Crear API
  2. Nómbrala (por ejemplo, "TradingView Bot")
  3. Completa la verificación 2FA
  4. Se genera la API Key y la Secret Key (¡la Secret solo se muestra una vez!)
  5. Por defecto solo tiene permiso de "lectura", hay que marcar manualmente "trading spot"
  6. Restringir por IP (muy recomendado) — permitir que solo IPs específicas llamen a esta API

Una vez configurada la API, guarda bien la Secret Key. Si la Key se filtra, elimínala de inmediato y crea una nueva.

Contacto de emergencia (Emergency Contact)

Función nueva, visible para algunos usuarios. Configura un correo de contacto de emergencia; si tu cuenta se congela o no inicias sesión durante mucho tiempo, Binance puede contactarte a través de ese correo.

Los principiantes normalmente no lo necesitan, pero se recomienda configurarlo para cuentas con activos importantes.

Congelamiento de cuenta (Account Freeze)

Si sospechas que tu cuenta fue vulnerada, puedes congelarla de emergencia.

Estado tras el congelamiento

  • No se puede iniciar sesión
  • No se puede operar
  • No se puede retirar
  • Las órdenes abiertas existentes se mantienen pero no se pueden cancelar
  • Los activos se conservan

El periodo de congelamiento es de al menos 24 horas, durante las cuales ninguna acción puede revertirlo. Pasadas las 24 horas se puede solicitar el descongelamiento, que requiere verificación de identidad por parte del soporte.

Vía de congelamiento de emergencia

La página de inicio de sesión de Binance tiene un botón de "Congelar cuenta de emergencia" (requiere verificación por correo + 2FA). Si no puedes acceder a la cuenta, también puedes contactar al soporte para solicitar el congelamiento. La vía de contacto detallada está en la categoría Soporte.

Cierre de cuenta (Close Account)

Si ya no quieres usar Binance, puedes cerrar tu cuenta.

Requisitos previos para cerrar la cuenta

  • Saldo en cero en todas las monedas
  • Sin órdenes pendientes
  • Sin productos de Earn sin vencer
  • Sin retiros en proceso

Proceso de cierre

  1. Página de seguridad → Cerrar cuenta
  2. Confirma que no quedan activos
  3. Ingresa el motivo del cierre
  4. Verificación por correo + 2FA
  5. Espera un periodo de reflexión de 7 días
  6. Pasados los 7 días, el cierre se hace oficial

Cualquier inicio de sesión dentro de esos 7 días cancela el proceso de cierre.

¿Se puede recuperar después de cerrarla?

No. Después del cierre, los datos de la cuenta se conservan durante un periodo según la normativa local (generalmente para auditorías de cumplimiento), pero el usuario ya no puede iniciar sesión ni volver a usar la cuenta.

Configuración de seguridad recomendada

Para los principiantes que recién abren su cuenta, se recomienda esta configuración:

Elemento Recomendación
2FA Google Authenticator + respaldo por SMS
Código antiphishing Activado (4-12 caracteres mixtos)
Lista blanca de retiro Activada, con las direcciones habituales agregadas
Gestión de dispositivos Revisión periódica
Contraseña de inicio de sesión 12 caracteres o más, actualización periódica
Gestión de API Activar solo cuando se use, sin permiso de retiro
Contacto de emergencia Activarlo si los activos son considerables

Completar esta configuración durante la primera semana tras abrir la cuenta te da un nivel de seguridad suficiente para hacer frente a la gran mayoría de los ataques. La configuración práctica detallada del 2FA está en las notas relacionadas de la categoría Seguridad.

Algunos errores comunes

Error 1: perder los códigos de respaldo del 2FA

Al activar Google Authenticator, Binance muestra una serie de códigos de respaldo (recovery codes). Esos códigos deben guardarse — si pierdes el teléfono o desinstalas la app de autenticación, solo podrás recuperar el 2FA con esos códigos de respaldo.

Muchos principiantes cierran esa pantalla sin guardarlos. La consecuencia es que, si se pierde el teléfono, la cuenta queda inaccesible y hay que pasar por un largo proceso de verificación de identidad con el soporte.

Error 2: agregar una dirección equivocada a la lista blanca

Al agregar una dirección a la lista blanca, escribir mal un carácter y no darse cuenta hasta 24 horas después. Eliminarla y volver a agregarla implica esperar otras 24 horas. Se recomienda revisar cuidadosamente al agregar y usar copiar y pegar en lugar de escribir a mano.

Error 3: subir la API key a GitHub

Muchos principiantes, al escribir código cuantitativo, ponen la API key directamente en el código fuente y lo suben a un repositorio público de GitHub. Un bot rastreador la detecta en minutos y la cuenta queda saqueada. Guarda siempre la key en variables de entorno o en un archivo .env, y añádelo a .gitignore.

Error 4: activar el permiso de retiro en la API

Por defecto, la API no tiene permiso de retiro. Pero algunos, "por comodidad", marcan el permiso de retiro. Esto es regalarle dinero a un atacante. Ninguna estrategia cuantitativa necesita retiro por API; el retiro debe hacerse siempre manualmente.

Preguntas frecuentes

P: ¿Se puede restablecer el código antiphishing si lo olvido? R: Sí. Entra a la configuración del código antiphishing en la página de seguridad, donde se muestra el código actualmente configurado (algunas versiones solo muestran los primeros y últimos caracteres). Para modificarlo se requiere verificación por 2FA y correo.

P: ¿Es obligatorio esperar 24 horas al agregar una dirección nueva a la lista blanca? R: Sí. Es un mecanismo de seguridad de Binance, con una regla unificada para todos los usuarios a nivel global, y no se puede omitir. Algunos niveles VIP tienen configuraciones especiales, pero los usuarios normales siempre deben esperar.

P: ¿Se pueden activar varios 2FA al mismo tiempo? R: El 2FA principal de Binance solo permite elegir uno (Authenticator / SMS / llave de hardware, entre los tres). Pero se puede activar simultáneamente la "verificación adicional por correo" como seguro extra.

P: ¿Qué hago si olvidé la contraseña de inicio de sesión? R: En la página de inicio de sesión, toca "Olvidé mi contraseña" → enlace de restablecimiento por correo → configura una nueva contraseña. Si también olvidaste el correo, tendrás que pasar por la verificación de identidad del soporte (aportando información de KYC para confirmarla).

P: ¿Se puede revocar una API key? R: Sí. En la página de gestión de API, cada API tiene un botón de "Eliminar". Al eliminarla, la key queda inválida de inmediato, y cualquier programa en ejecución se detendrá por fallo de autenticación.

P: ¿Se pueden eliminar las direcciones de la lista blanca? R: Sí, se pueden eliminar al instante, sin necesidad de esperar. Pero la próxima vez que agregues esa misma dirección, tendrás que esperar de nuevo las 24 horas.

P: Me robaron el teléfono, ¿qué hago con el 2FA? R: Sigue este orden:

  1. Inicia sesión con los códigos de respaldo (si los tienes)
  2. Desactiva de inmediato el 2FA anterior y vincula un dispositivo nuevo
  3. Cambia la contraseña de inicio de sesión
  4. Revisa los registros recientes de inicio de sesión y de retiros Si también perdiste los códigos de respaldo, solo queda contactar al soporte para pasar por la verificación de identidad.

P: ¿Se puede ver la IP en la gestión de dispositivos? R: Se puede ver parte de la IP (normalmente mostrada de forma parcial, ocultando algunos segmentos) y la ubicación geográfica (estimada a partir de la IP). Si detectas un inicio de sesión desde una ubicación desconocida, actúa de inmediato.

P: ¿Hay un límite de frecuencia de llamadas a la API? R: Sí. Cada API key tiene un límite de frecuencia independiente (por ejemplo, 1200 solicitudes por minuto). Superarlo provoca un bloqueo temporal. Los usuarios profesionales pueden solicitar un aumento de ese límite.

Pregúntale a la IA… Ctrl I