Conclusiones Clave

  • Usar un par de claves RSA al operar a través de la API de Binance hace que tus solicitudes sean significativamente más difíciles de falsificar en comparación con la firma basada en HMAC más simple.

  • La inclusión de direcciones IP en la lista blanca de tus claves API significa que cualquier intento de acceso desde una IP no reconocida es bloqueado automáticamente.

  • Configurar un código anti-phishing te permite verificar al instante si un correo electrónico o SMS que dice ser de Binance es legítimo.

  • Habilitar la autenticación de dos factores (2FA) a través de una app de autenticación o una llave de seguridad hardware protege tu cuenta incluso si tu contraseña se ve comprometida.

  • Combinar la lista blanca de direcciones de retiro con una contraseña fuerte y única y un administrador de contraseñas confiable añade capas adicionales de protección.

Binance Academy courses banner

Introducción

A medida que los activos digitales han crecido en valor y adopción, también han atraído amenazas de seguridad más sofisticadas. Proteger una cuenta de Binance requiere más que solo una contraseña fuerte. La plataforma proporciona una variedad de herramientas de seguridad integradas que, cuando se utilizan juntas, reducen sustancialmente tu exposición a accesos no autorizados, exploits de API y ataques de phishing.

Este artículo describe cinco medidas específicas que puedes tomar para mejorar la seguridad de tu cuenta de Binance, desde la autenticación API hasta la verificación por correo electrónico.

5 Medidas de Seguridad para Mantener Tu Cuenta de Binance Segura

1. Usa un Par de Claves RSA para el Trading API

Si usas la API de Binance para operar programáticamente, elegir el método de firma correcto es una decisión de seguridad importante. Un par de claves RSA (Rivest-Shamir-Adleman) consiste en dos claves matemáticamente vinculadas: una clave pública y una clave privada. Registras la clave pública en Binance, y tu sistema utiliza la clave privada para firmar cada solicitud de API. Binance luego verifica la firma utilizando tu clave pública. Debido a que solo el poseedor de la clave privada puede producir una firma válida, este método es altamente resistente a la falsificación. Para un recorrido detallado de cómo funciona esto, consulta Firmas RSA Explicadas.

RSA se considera más seguro para la firma de API que la autenticación basada en HMAC, donde se utiliza la misma clave secreta tanto para firmar como para verificar. Con RSA, tu clave privada nunca necesita salir de tu sistema. Para una visión más amplia de los tipos de claves API y sus implicaciones de seguridad, consulta Tipos de claves API y tipos de seguridad.

Puedes generar un par de claves RSA y registrarlo a través de la sección de gestión de API en la configuración de tu cuenta de Binance.

2. Configura Restricciones de Acceso IP

La lista blanca de direcciones IP en tus claves API restringe el acceso para que solo se acepten solicitudes que provengan de direcciones IP aprobadas. Cualquier llamada API desde una dirección IP que no esté en tu lista blanca se bloquea automáticamente, independientemente de si la solicitud está firmada correctamente.

Este es un control particularmente valioso para configuraciones de trading automatizado donde tu clave API se ejecuta desde un servidor fijo o un conjunto conocido de máquinas. Incluso si tus credenciales de clave API se expusieran de alguna manera, un atacante operando desde una dirección IP diferente no podría usarlas.

Puedes configurar restricciones de acceso IP a través de la configuración de gestión de API en tu cuenta de Binance. Vale la pena aplicar la lista blanca de IP a todas las claves API que crees, no solo a aquellas con permisos de retiro.

3. Configura un Código Anti-Phishing

Los ataques de phishing que apuntan a los usuarios de Binance a menudo involucran correos electrónicos fraudulentos o mensajes SMS que imitan de cerca las comunicaciones oficiales, a veces incluyendo tu nombre y detalles de cuenta. El código anti-phishing es una característica que te ayuda a distinguir los mensajes reales de Binance de los falsos. Para obtener información sobre cómo funcionan los ataques de phishing en general, la Academia tiene un explicador dedicado.

Una vez habilitado, cada correo electrónico y SMS oficial de Binance incluirá el código único que estableciste. Si un mensaje no contiene tu código, o contiene un código diferente, puedes tratarlo como fraudulento independientemente de cuán convincente se vea.

Cómo configurarlo

  • Inicia sesión en tu cuenta de Binance y ve a la configuración de seguridad.

  • Selecciona Código Anti-Phishing.

  • Crea un código único utilizando una mezcla de letras y números. Evita cualquier cosa obvia como tu nombre, fecha de nacimiento o secuencias simples.

  • Confirma con tu método de 2FA.

El código aparece inmediatamente en todas las comunicaciones oficiales posteriores de Binance. Si sospechas que tu código ha sido expuesto, puedes actualizarlo en cualquier momento a través de la misma página de configuración.

4. Activa la Autenticación de Dos Factores Fuerte

La autenticación de dos factores añade un segundo paso requerido más allá de tu contraseña al iniciar sesión o aprobar acciones sensibles. Incluso si un atacante obtiene tu contraseña, aún necesita tu segundo factor para proceder. No todos los métodos de 2FA ofrecen el mismo nivel de protección.

Aplicación de autenticación (recomendada)

Una aplicación de autenticación como Google Authenticator o el Autenticador de Binance genera códigos únicos basados en el tiempo directamente en tu dispositivo sin pasar por tu operador móvil. Esto las hace inmunes a ataques de intercambio de SIM, donde los estafadores convencen a un operador para transferir tu número de teléfono a una SIM que controlan, ganando acceso a tus códigos SMS. Las aplicaciones de autenticación son el estándar mínimo recomendado para cuentas de Binance.

2FA basado en SMS

Los códigos SMS son mejores que no tener 2FA, pero conllevan el riesgo de intercambio de SIM. Si actualmente usas 2FA basado en SMS, cambiar a una aplicación de autenticación es una actualización sencilla que vale la pena hacer.

Llave de seguridad hardware (YubiKey)

Una llave de seguridad hardware como una YubiKey es un dispositivo físico que debe estar presente para autenticar un inicio de sesión. Se conecta a tu dispositivo a través de USB o se conecta vía NFC. Debido a que no puede ser interceptada de forma remota, es uno de los métodos de 2FA más efectivos disponibles. Incluso si un atacante tiene tu nombre de usuario, contraseña y número de teléfono, aún no puede iniciar sesión sin acceso físico a la llave. Para más orientación sobre dispositivos de seguridad física, consulta Diez Consejos para Usar una Billetera Hardware de Forma Segura, que cubre principios relacionados para la protección basada en hardware.

5. Usa la lista blanca de direcciones de retiro y una contraseña fuerte

Lista blanca de direcciones de retiro

La lista blanca de direcciones de retiro te permite especificar qué direcciones de billetera están permitidas para recibir fondos de tu cuenta de Binance. Cualquier solicitud de retiro a una dirección que no esté en tu lista blanca se bloquea automáticamente. Esto significa que incluso en un escenario de peor caso donde un atacante accede a tu cuenta, no pueden enviar tus fondos a una dirección que controlen si no está ya en la lista blanca.

Cuando añades una nueva dirección a tu lista blanca, Binance impone un período de espera de 24 a 48 horas antes de que esa dirección se active. Este retraso te da tiempo para detectar y cancelar un cambio no autorizado antes de que se puedan mover fondos.

Higiene de contraseñas

  • Usa una contraseña única: Tu contraseña de Binance no debe ser utilizada en ningún otro servicio. Reutilizar contraseñas significa que una brecha en una plataforma puede comprometer todas las demás donde uses las mismas credenciales.

  • Hazla compleja: Combina letras mayúsculas y minúsculas, números y caracteres especiales. Apunta a al menos 12 caracteres.

  • Usa un administrador de contraseñas: Un administrador de contraseñas de buena reputación genera y almacena contraseñas fuertes y únicas para que no tengas que recordarlas. También facilita el uso de una contraseña diferente en cada lugar.

  • No la compartas: Ningún representante legítimo de soporte de Binance te pedirá jamás tu contraseña. Trata cualquier solicitud de ella como una señal de alerta.

  • Cámbiala si ha sido comprometida: La guía de seguridad actual recomienda cambiar tu contraseña cuando tengas razones para creer que puede haber sido expuesta, en lugar de en un horario fijo. Los cambios rutinarios y predecibles (como rotaciones mensuales) a menudo conducen a modificaciones incrementales menores que ofrecen poco beneficio real de seguridad.

Preguntas Frecuentes

¿Cuál es la diferencia entre RSA y HMAC para las claves API de Binance?

Tanto RSA como HMAC son métodos para firmar solicitudes API para probar que vienen de ti. Con HMAC, se utiliza la misma clave secreta para firmar y verificar, lo que significa que necesitas compartirla en una forma que Binance pueda verificar. Con RSA, mantienes la clave privada completamente para ti y solo compartes la clave pública con Binance. RSA se considera generalmente más seguro porque tu clave de firma nunca tiene que salir de tus propios sistemas.

¿Dónde puedo encontrar la configuración de lista blanca de IP en mi cuenta de Binance?

La lista blanca de IP para claves API se encuentra en la Gestión de API en la configuración de tu cuenta de Binance. Puedes agregar direcciones IP aprobadas al crear o editar una clave API. Ten en cuenta que esto se aplica por cada clave API, por lo que vale la pena configurarlo en cada clave que uses, no solo en las de permisos altos.

¿El código anti-phishing aparece en cada mensaje de Binance?

Una vez habilitado, tu código anti-phishing debería aparecer en todos los correos electrónicos y mensajes SMS oficiales de Binance. Si recibes un mensaje que afirma ser de Binance pero no incluye tu código, o incluye un código incorrecto, trátalo como un intento de phishing y no hagas clic en ningún enlace ni proporciones información.

¿Es una YubiKey mejor que una aplicación de autenticación para el 2FA de Binance?

Una llave de seguridad hardware como una YubiKey se considera generalmente más segura que una aplicación de autenticación porque requiere presencia física y no puede ser interceptada de forma remota. Sin embargo, las aplicaciones de autenticación son una gran mejora sobre el 2FA basado en SMS y son una opción práctica y ampliamente disponible. La mejor elección depende de tu modelo de amenaza y cómo accedes a tu cuenta. Ambas son significativamente mejores que el 2FA basado en SMS.

¿Qué pasa si intento retirar a una dirección que no está en mi lista blanca?

El retiro será bloqueado automáticamente. Para enviar fondos a una nueva dirección, primero necesitarás añadirla a tu lista blanca, lo que activa un retraso de seguridad de 24 a 48 horas antes de que la dirección se vuelva activa. Este retraso es intencional: te da tiempo para revisar y cancelar el cambio si no lo hiciste tú.

Reflexiones Finales

Las cinco medidas cubiertas aquí, la firma API RSA, las restricciones de acceso por IP, el código anti-phishing, el 2FA fuerte y la lista blanca de retiros con una práctica sólida de contraseñas, funcionan mejor cuando se utilizan juntas. Cada una cierra un vector de ataque diferente: robo de credenciales API, acceso remoto no autorizado, phishing, toma de cuenta y retiros no autorizados. Para una base más amplia de hábitos de seguridad digital, consulta los Principios Generales de Seguridad.

A medida que las amenazas evolucionan, vale la pena revisar tus configuraciones de seguridad periódicamente para asegurarte de que todo esté configurado como se pretende y que no hayas dejado configuraciones más antiguas y débiles en su lugar.

Lectura Adicional

  • ¿Qué es la Autenticación de Dos Factores (2FA)?

  • Firmas RSA Explicadas: Cómo Asegurar las Comunicaciones API de Binance

  • Diez Consejos para Usar una Billetera Hardware de Forma Segura

  • ¿Qué es el Phishing y Cómo Funciona?

  • Principios Generales de Seguridad

Descargo de responsabilidad: Este contenido se presenta a ti en una base "tal cual" para información general y/o fines educativos únicamente, sin representación ni garantía de ningún tipo. No debe interpretarse como asesoría financiera, legal u otra asesoría profesional, ni está destinado a recomendar la compra de ningún producto o servicio específico. Debes buscar tu propia asesoría de asesores profesionales apropiados. Cuando el contenido es aportado por un contribuyente de terceros, ten en cuenta que las opiniones expresadas pertenecen al contribuyente de terceros y no reflejan necesariamente las de Binance Academy. Los precios de los activos digitales pueden ser volátiles. El valor de tu inversión puede bajar o subir y es posible que no recuperes la cantidad invertida. Eres el único responsable de tus decisiones de inversión y Binance Academy no es responsable de ninguna pérdida que puedas incurrir. Para más información, consulta nuestros Términos de Uso, Advertencia de Riesgo y Términos de Binance Academy.