Inicio › SIM swap: cómo protegerte
SIM swap: cómo protegerte
El SIM swap es cuando alguien convence a tu operador de mover tu número a otra tarjeta SIM y desde ahí recibe tus SMS y tus llamadas. No toca directamente tus llaves privadas: toca tu correo, tu exchange y todo lo que use el teléfono para recuperar la cuenta. La protección concreta es sacar el número de la cadena de recuperación de todas tus cuentas y pedirle a tu operador un bloqueo de portabilidad.
Qué puede y qué no puede hacer un SIM swap
Conviene ser preciso, porque el miedo suele apuntar al lugar equivocado.
Puede: recibir tus códigos por SMS, contestar llamadas de verificación, iniciar el "olvidé mi contraseña" de tu correo, entrar a tu exchange, vaciar el saldo que tengas ahí, leer tus mensajes y hacerse pasar por vos con tus contactos.
No puede: tocar directamente una wallet de autocustodia cuya llave vive en un dispositivo aparte o en una semilla que solo existe en papel o metal. Esas llaves no pasan por el teléfono ni por la red del operador. Con una salvedad importante: si usás una wallet de software en el teléfono con respaldo en la nube (iCloud, Google Drive) atado al correo que el atacante acaba de tomar, esa wallet sí queda a su alcance.
El daño real es en cadena: primero el número, después el correo, después todo lo que usa ese correo para recuperarse. Y en tercer lugar, y no menor, la información: lo que ese atacante ve en tu correo le dice cuánto tenés, dónde comprás y dónde vivís.
Cómo entran
- Ingeniería social en atención al cliente. Llaman con tus datos personales, muchos de los cuales están en filtraciones públicas: nombre completo, documento, domicilio, últimos consumos.
- Empleados comprados. Está documentado judicialmente en varios países que hubo empleados de operadoras pagados para ejecutar cambios de SIM.
- Portabilidad fraudulenta. En vez de cambiar la SIM, se llevan el número a otra compañía.
- Tiendas físicas. Con un documento falsificado y un poco de aplomo.
Nada de esto depende de que vos hagas algo mal. Por eso la mitigación no es "tener más cuidado", es cambiar la arquitectura de tus cuentas para que el número deje de ser una llave.
Qué configurar hoy, en orden de impacto
- Sacá el SMS como segundo factor de tu correo, tu exchange y tus bancos, allí donde se pueda. Reemplazalo por una aplicación de códigos temporales y, mejor todavía, por una llave física de seguridad (FIDO2/U2F). La llave física es el único segundo factor que además te protege del phishing, porque no funciona en un dominio falso.
- Sacá el teléfono como método de recuperación. Este es el punto que más gente olvida: podés tener una llave física perfecta y seguir siendo vulnerable si la opción "recuperar cuenta por SMS" sigue habilitada abajo de todo.
- Pedí bloqueo de portabilidad y de cambio de SIM a tu operador. En Estados Unidos la FCC aprobó en noviembre de 2023 reglas que obligan a las compañías a autenticar al solicitante, notificar los cambios de SIM y ofrecer un bloqueo de cuenta. La fecha de cumplimiento estaba prevista para el 8 de julio de 2024, pero la FCC la suspendió tres días antes y todavía no publicó la fecha definitiva: en la práctica cada operadora aplica lo que quiere. No des por hecho que la tuya está obligada, pedí el bloqueo igual y por escrito. En otros países no siempre es obligatorio, pero muchas operadoras lo ofrecen igual: preguntá por "bloqueo de portabilidad", "NIP de portabilidad" o "candado de línea".
- Poné PIN a la SIM o al eSIM desde la configuración del teléfono. No frena al operador, pero sí frena a quien te roba el aparato.
- Usá un correo dedicado para exchanges y servicios financieros, distinto del que usás para todo lo demás y sin tu nombre real en la dirección.
- Separá números. Un número que no publicás en ningún lado para los servicios sensibles, y otro para la vida normal.
- Bajá el saldo expuesto. Lo que está en un exchange es lo más fácil de robar con un SIM swap. Retirar a autocustodia es, en este caso, un control de seguridad.
Cómo saber que está pasando y qué hacer en el momento
La primera señal casi siempre es la misma: el teléfono se queda sin señal sin motivo, en un lugar donde siempre tuviste. No es un fallo de red si tus contactos alrededor siguen conectados.
En ese momento, y con minutos contando:
- Desde otro dispositivo con Wi-Fi, cambiá la contraseña de tu correo principal y cerrá todas las sesiones activas.
- Bloqueá los retiros en los exchanges donde tengas saldo, o cambiá la contraseña y revocá las llaves de API.
- Llamá a tu operador desde otra línea y pedí que reviertan el cambio de SIM. Anotá hora, nombre del operador y número de reclamo.
- Avisá a tus contactos cercanos: mientras tenga el número, puede pedirles dinero haciéndose pasar por vos.
- Hacé la denuncia formal. Sirve para el reclamo civil posterior y para que la operadora conserve los registros.
Por qué esto le importa a quien tiene bitcoin en autocustodia
Aunque el atacante no pueda tocar tu semilla, un SIM swap le entrega tu correo, y el correo es donde está el reconocimiento previo: cuánto compraste, en qué exchange, qué hardware wallet te enviaron y a qué domicilio. Es el paso previo a un ataque de phishing dirigido y muy creíble, y en casos extremos a un problema físico.
Por eso la recomendación práctica no termina en el teléfono: ningún servicio legítimo te va a pedir tus 12 o 24 palabras nunca, por ningún canal, ni siquiera si el mensaje llega justo después de un incidente real y menciona datos correctos tuyos. Esa es la puerta que el SIM swap intenta abrir.
Preguntas frecuentes
¿Un SIM swap puede robarme los bitcoin de mi hardware wallet?
No de forma directa. Tus llaves no están en la línea telefónica ni en el teléfono. Lo que sí puede es vaciar cuentas en exchanges y usar tu correo para un ataque de phishing posterior mucho más creíble.
¿La aplicación de códigos es suficiente o necesito una llave física?
Una aplicación de códigos ya te saca del alcance del SIM swap y es una mejora enorme. La llave física agrega protección contra phishing, que es el ataque que suele venir después. Si tenés saldo relevante, vale la inversión.
¿De qué sirve el PIN de la SIM si el ataque lo hace el operador?
Contra un SIM swap ejecutado por la operadora no sirve. Sirve contra el robo físico del teléfono, que es un escenario distinto y también frecuente. Son controles complementarios.
¿Cómo pido el bloqueo si mi operador no lo ofrece con ese nombre?
Pedí que dejen constancia escrita de que no se autorice ningún cambio de SIM ni portabilidad sin presencia física con documento. Aunque no exista un producto formal, la anotación en la cuenta le complica el trabajo a quien llame haciéndose pasar por vos.
¿Conviene usar un número virtual para el segundo factor?
Evita el SIM swap clásico, pero traslada el riesgo a la cuenta que administra ese número virtual, que suele protegerse con contraseña y correo. Si la usás, protegé esa cuenta con una llave física.
La auditoría de 12 Palabras incluye la cadena de recuperación de tus cuentas y corre entera en tu navegador, sin enviar nada a ningún servidor.
Auditar mi setupSin registro. Sin cuenta. Sin cookies. Nunca pedimos tu frase semilla — y técnicamente no podemos: esta web no tiene permiso para enviar datos a ningún lado.