12PALABRAS

Inicio › SIM swap: cómo protegerte

SIM swap: cómo protegerte

El SIM swap es cuando alguien convence a tu operador de mover tu número a otra tarjeta SIM y desde ahí recibe tus SMS y tus llamadas. No toca directamente tus llaves privadas: toca tu correo, tu exchange y todo lo que use el teléfono para recuperar la cuenta. La protección concreta es sacar el número de la cadena de recuperación de todas tus cuentas y pedirle a tu operador un bloqueo de portabilidad.

Qué puede y qué no puede hacer un SIM swap

Conviene ser preciso, porque el miedo suele apuntar al lugar equivocado.

Puede: recibir tus códigos por SMS, contestar llamadas de verificación, iniciar el "olvidé mi contraseña" de tu correo, entrar a tu exchange, vaciar el saldo que tengas ahí, leer tus mensajes y hacerse pasar por vos con tus contactos.

No puede: tocar directamente una wallet de autocustodia cuya llave vive en un dispositivo aparte o en una semilla que solo existe en papel o metal. Esas llaves no pasan por el teléfono ni por la red del operador. Con una salvedad importante: si usás una wallet de software en el teléfono con respaldo en la nube (iCloud, Google Drive) atado al correo que el atacante acaba de tomar, esa wallet sí queda a su alcance.

El daño real es en cadena: primero el número, después el correo, después todo lo que usa ese correo para recuperarse. Y en tercer lugar, y no menor, la información: lo que ese atacante ve en tu correo le dice cuánto tenés, dónde comprás y dónde vivís.

Cómo entran

Nada de esto depende de que vos hagas algo mal. Por eso la mitigación no es "tener más cuidado", es cambiar la arquitectura de tus cuentas para que el número deje de ser una llave.

Qué configurar hoy, en orden de impacto

Cómo saber que está pasando y qué hacer en el momento

La primera señal casi siempre es la misma: el teléfono se queda sin señal sin motivo, en un lugar donde siempre tuviste. No es un fallo de red si tus contactos alrededor siguen conectados.

En ese momento, y con minutos contando:

Por qué esto le importa a quien tiene bitcoin en autocustodia

Aunque el atacante no pueda tocar tu semilla, un SIM swap le entrega tu correo, y el correo es donde está el reconocimiento previo: cuánto compraste, en qué exchange, qué hardware wallet te enviaron y a qué domicilio. Es el paso previo a un ataque de phishing dirigido y muy creíble, y en casos extremos a un problema físico.

Por eso la recomendación práctica no termina en el teléfono: ningún servicio legítimo te va a pedir tus 12 o 24 palabras nunca, por ningún canal, ni siquiera si el mensaje llega justo después de un incidente real y menciona datos correctos tuyos. Esa es la puerta que el SIM swap intenta abrir.

Preguntas frecuentes

¿Un SIM swap puede robarme los bitcoin de mi hardware wallet?

No de forma directa. Tus llaves no están en la línea telefónica ni en el teléfono. Lo que sí puede es vaciar cuentas en exchanges y usar tu correo para un ataque de phishing posterior mucho más creíble.

¿La aplicación de códigos es suficiente o necesito una llave física?

Una aplicación de códigos ya te saca del alcance del SIM swap y es una mejora enorme. La llave física agrega protección contra phishing, que es el ataque que suele venir después. Si tenés saldo relevante, vale la inversión.

¿De qué sirve el PIN de la SIM si el ataque lo hace el operador?

Contra un SIM swap ejecutado por la operadora no sirve. Sirve contra el robo físico del teléfono, que es un escenario distinto y también frecuente. Son controles complementarios.

¿Cómo pido el bloqueo si mi operador no lo ofrece con ese nombre?

Pedí que dejen constancia escrita de que no se autorice ningún cambio de SIM ni portabilidad sin presencia física con documento. Aunque no exista un producto formal, la anotación en la cuenta le complica el trabajo a quien llame haciéndose pasar por vos.

¿Conviene usar un número virtual para el segundo factor?

Evita el SIM swap clásico, pero traslada el riesgo a la cuenta que administra ese número virtual, que suele protegerse con contraseña y correo. Si la usás, protegé esa cuenta con una llave física.

La auditoría de 12 Palabras incluye la cadena de recuperación de tus cuentas y corre entera en tu navegador, sin enviar nada a ningún servidor.

Auditar mi setup

Sin registro. Sin cuenta. Sin cookies. Nunca pedimos tu frase semilla — y técnicamente no podemos: esta web no tiene permiso para enviar datos a ningún lado.