Bitvavo 2FA: cómo activar y usar la autenticación en dos pasos

Activar la 2FA en Bitvavo es una de esas medidas que compensa configurar nada más abrir la cuenta: aunque alguien consiga tu contraseña, todavía necesitará un segundo factor para acceder. Bitvavo permite usar una app de autenticación, notificaciones push o ambas.

Si vas a retirar criptomonedas, la opción importante es la app de autenticación: Bitvavo la exige para las retiradas, mientras que la 2FA push por sí sola no basta. Aquí tienes la configuración paso a paso, cómo usarla y qué hacer si cambias o pierdes el móvil.
Bitvavo 2FA
Bitvavo 2FA

Qué 2FA conviene activar en Bitvavo

Bitvavo ofrece dos formas de autenticación en dos pasos. No hacen exactamente lo mismo:

MétodoCómo funciona¿Permite retirar criptomonedas?Uso más lógico
App de autenticaciónIntroduces un código de 6 dígitos que cambia cada 30 segundosSíMétodo principal
Notificación pushApruebas el intento de inicio de sesión desde la app de BitvavoNo, por sí solaComplemento cómodo
Ambas activadasMantienes disponibles los dos métodosSí, gracias a la app de autenticaciónConfiguración más completa

Para la mayoría de usuarios, yo empezaría por activar la 2FA con una app de autenticación. Puedes añadir después las notificaciones push si te resultan cómodas.

Hay dos detalles que suelen generar confusión. El primero es que el PIN de cinco dígitos de la app de Bitvavo no es la 2FA: ese PIN sirve para acceder rápidamente a la aplicación en un dispositivo donde ya has iniciado sesión. El segundo es que Bitvavo no utiliza SMS para generar los códigos 2FA de inicio de sesión.

Esto cobra especial importancia porque Bitvavo es un exchange centralizado, con la custodia y el acceso a la cuenta que ello implica. La contraseña protege una puerta; la 2FA añade otra.

Además, el programa de Garantía de Cuenta de Bitvavo establece entre sus condiciones de elegibilidad haber tenido activada la 2FA mediante app de autenticación durante al menos 30 días antes de un incidente. La garantía está sujeta a más requisitos, tiene exclusiones y no es un sistema de garantía de depósitos ni un seguro.

Cómo activar la 2FA de Bitvavo con Google Authenticator, Authy o Microsoft Authenticator

Antes de empezar, instala una aplicación compatible en tu móvil. La documentación de Bitvavo menciona expresamente opciones como Google Authenticator, Authy y Microsoft Authenticator.

No tienes que pagar por una aplicación de este tipo.

Activarla desde la app de Bitvavo

El proceso es bastante corto:

  1. Abre la aplicación de Bitvavo.
  2. Entra en Ajustes > Seguridad.
  3. Pulsa Activar 2FA.
  4. Introduce la contraseña de tu cuenta de Bitvavo.
  5. Abre tu aplicación de autenticación.
  6. Escanea el código QR que muestra Bitvavo. Si no puedes escanearlo, utiliza la clave de configuración manual.
  7. Guarda el código de recuperación que te proporciona Bitvavo.
  8. La aplicación de autenticación empezará a mostrar un código de seis dígitos.
  9. Introduce ese código en Bitvavo para confirmar la vinculación.

Cuando termine el proceso, tu cuenta quedará asociada a ese autenticador.

Activarla desde la web

Desde el navegador el procedimiento es prácticamente el mismo:

  1. Inicia sesión en Bitvavo.
  2. Abre el menú de tu perfil.
  3. Entra en Seguridad.
  4. Busca Autenticación en dos pasos (2FA) y pulsa Activar 2FA.
  5. Introduce tu contraseña.
  6. Abre Google Authenticator, Authy, Microsoft Authenticator u otra aplicación compatible.
  7. Escanea el QR de Bitvavo o introduce la clave manualmente.
  8. Guarda el código de recuperación.
  9. Escribe en Bitvavo el código de seis dígitos generado por tu autenticador.
  10. Confirma la configuración.

A partir de ese momento, tendrás que completar el segundo factor cuando Bitvavo te lo solicite. Los códigos de autenticación se renuevan aproximadamente cada 30 segundos.

Hay tres datos que no deberías compartir

Durante la configuración aparecen elementos que conviene tratar casi como una contraseña:

  • el código QR de configuración;
  • la clave de configuración manual asociada a ese QR;
  • el código de recuperación de la 2FA.

No los envíes por WhatsApp, correo o soporte, ni publiques una captura de pantalla donde aparezcan. Quien obtenga el secreto utilizado por el autenticador podría generar códigos válidos sin tener físicamente tu teléfono.

El código de recuperación merece especialmente la pena guardarlo fuera del mismo móvil donde tienes el autenticador. Tener la llave de repuesto dentro de la caja que quieres abrir sirve de bastante poco si pierdes la caja.

Análisis relacionado Bitvavo vs Kraken

Cómo usar la 2FA de Bitvavo al iniciar sesión

Una vez configurada, el funcionamiento normal es sencillo.

Introduces tu correo y contraseña y, cuando Bitvavo solicita el segundo factor, abres tu aplicación de autenticación y copias el código de seis dígitos que aparece en la entrada correspondiente a Bitvavo.

No necesitas recibir un SMS. En aplicaciones como Google Authenticator, los códigos pueden generarse incluso sin conexión a Internet o cobertura móvil.

Si el código está a punto de caducar, suele ser más cómodo esperar unos segundos a que aparezca el siguiente antes de escribirlo.

Y recuerda: Face ID, la huella o el PIN con el que abres la app de Bitvavo no sustituyen esta autenticación. Son mecanismos distintos.

Por qué necesitas la 2FA con autenticador para retirar criptomonedas

Esta es probablemente la diferencia más importante frente a guías antiguas sobre Bitvavo.

La plataforma permite utilizar la 2FA mediante notificaciones push para iniciar sesión, pero una cuenta con únicamente 2FA push no puede retirar criptomonedas. Para habilitar las retiradas necesitas tener activada la 2FA mediante aplicación de autenticación.

Tiene sentido desde el punto de vista del riesgo: iniciar una retirada implica sacar los criptoactivos del entorno custodial del exchange y enviarlos a una dirección externa.

Eso tampoco significa que activar 2FA convierta la custodia en riesgo cero. Si quieres entender mejor esta diferencia, en nuestra comparativa entre DEX y CEX explicamos cómo cambia el control de los fondos y de las claves.

Análisis relacionado Binance opiniones

Cómo activar también las notificaciones push

La 2FA push puede resultar cómoda como método adicional. En lugar de abrir el autenticador y copiar seis números, recibes en tu dispositivo registrado una solicitud para aprobar el inicio de sesión.

Desde la aplicación:

  1. Entra en Ajustes > Seguridad.
  2. Busca la sección de autenticación en dos pasos.
  3. Activa Notificación push.
  4. Sigue el proceso para registrar el teléfono.
  5. Aprueba la solicitud de prueba.
  6. Guarda también el código de recuperación que se muestre.

Necesitas tener instalada la aplicación de Bitvavo, haber iniciado sesión y permitir sus notificaciones en los ajustes del teléfono. Bitvavo permite mantener activas simultáneamente la 2FA push y la app de autenticación.

Hay una regla sencilla que merece la pena interiorizar: si recibes una solicitud push que tú no has provocado al intentar iniciar sesión, no la apruebes.

Una solicitud inesperada no es algo que debas aceptar para conseguir que desaparezca.

Análisis relacionado Bitvavo vs OKX

El código de recuperación es casi tan importante como activar la 2FA

La pantalla que merece más atención durante todo el proceso no es la del QR: es la que te muestra el código de recuperación.

Ese código existe precisamente para evitar que perder el teléfono signifique perder también el acceso a tu cuenta.

Una configuración razonable sería:

  • autenticador en tu teléfono habitual;
  • código de recuperación guardado en un lugar independiente y protegido;
  • contraseña de Bitvavo larga y exclusiva;
  • 2FA activada también en el correo electrónico asociado a Bitvavo.

Este último punto se olvida bastante. Proteger Bitvavo con 2FA mientras tu correo sigue protegido únicamente por una contraseña débil deja abierto un camino alternativo para distintos procesos de recuperación de cuenta.

También puedes configurar el código antiphishing de Bitvavo, que aparece en los correos legítimos de la plataforma y ayuda a detectar mensajes falsos. Bitvavo lo incluye entre sus funciones de protección de cuenta.

Si quieres profundizar en este riesgo, tenemos una guía específica sobre phishing en criptomonedas y otra sobre las señales habituales de las estafas cripto.

Análisis relacionado Staking en Bitvavo

Qué hacer si el código 2FA de Bitvavo no funciona

Antes de restablecer nada, revisaría estas dos cosas.

Comprueba que estás usando el código correcto

Si tienes varias cuentas en Google Authenticator o has configurado Bitvavo más de una vez, puedes estar copiando el código de una entrada antigua o de otro servicio.

Mira bien el nombre de la cuenta antes de introducir los seis dígitos.

Pon la fecha y hora del móvil en automático

Los códigos TOTP dependen del tiempo. Una hora incorrecta en el teléfono puede hacer que el código generado no coincida con el que Bitvavo espera.

Bitvavo recomienda comprobar que fecha, hora y zona horaria estén configuradas correctamente y de forma automática cuando los códigos dejan de funcionar.

Si el código está a punto de cambiar, espera al siguiente y vuelve a probar.

Análisis relacionado Comisiones de Kraken

He perdido el móvil: cómo recuperar la 2FA

Aquí es donde haber guardado bien el código de recuperación ahorra bastantes problemas.

Si todavía puedes utilizarlo, sigue la opción de recuperación que Bitvavo presenta durante el inicio de sesión y, una vez dentro de la cuenta, configura de nuevo la 2FA en tu nuevo dispositivo.

Si no tienes acceso al autenticador ni al código de recuperación, Bitvavo dispone de un proceso para restablecer la 2FA. Según su Centro de ayuda, el flujo puede requerir confirmación mediante correo electrónico y un código enviado al teléfono registrado. Si tampoco tienes acceso a ese número, tendrás que pasar por el procedimiento de reverificación de Bitvavo.

Hay una consecuencia importante: las retiradas de criptomonedas quedan bloqueadas durante 24 horas después de restablecer o desactivar la 2FA, según la documentación de Bitvavo.

Ese bloqueo puede resultar incómodo cuando realmente eres tú quien está cambiando de teléfono, pero dificulta que alguien que consiga restablecer tu segundo factor pueda retirar inmediatamente los activos.

Cómo pasar la 2FA de Bitvavo a un móvil nuevo

Si todavía tienes el móvil antiguo, no lo borres ni desinstales el autenticador antes de comprobar que el nuevo funciona.

Con Google Authenticator puedes utilizar la función Transferir cuentas para exportar las entradas desde el dispositivo antiguo e importarlas en el nuevo mediante QR. Bitvavo confirma que es posible tener temporalmente el mismo autenticador configurado en dos teléfonos y recomienda probar el nuevo antes de retirar el acceso del anterior.

Otra posibilidad es desactivar la 2FA desde la configuración de seguridad de Bitvavo y volver a configurarla con el nuevo teléfono. Es válida, pero implica tocar una protección que ya funciona y puede provocar el bloqueo temporal de retiradas mencionado antes.

Por eso, si puedes hacer una transferencia controlada entre dispositivos y comprobar primero el móvil nuevo, me parece la opción menos propensa a terminar bloqueándote accidentalmente.

¿Es mejor sincronizar Google Authenticator en la nube?

Aquí hay un pequeño trade-off que rara vez explican las guías rápidas.

Google Authenticator permite sincronizar actualmente los códigos entre dispositivos utilizando tu cuenta de Google. Google afirma que estos códigos se almacenan cifrados en tránsito y en reposo y que la sincronización facilita recuperar el acceso al cambiar de teléfono.

Bitvavo, por su parte, recomienda utilizar Google Authenticator sin sincronización con Google Cloud para reducir la exposición asociada a que otra cuenta dé acceso a los códigos de autenticación.

No hay magia aquí: sincronizar facilita la recuperación, mientras que mantener los secretos únicamente en el dispositivo reduce dependencias externas pero te obliga a cuidar mucho mejor tu recuperación.

Si optas por no sincronizar, el código de recuperación de Bitvavo y una buena estrategia para migrar de móvil pasan a ser todavía más importantes.

La 2FA mejora mucho la seguridad, pero no hace imposible el phishing

Este matiz merece una sección porque “tengo 2FA” puede producir una falsa sensación de seguridad.

Los códigos temporales de una app de autenticación protegen frente al escenario clásico en el que alguien consigue únicamente tu contraseña. Pero un atacante podría crear una web falsa que imite a Bitvavo y tratar de engañarte para que introduzcas también el código temporal.

CISA y NIST advierten precisamente de que los códigos OTP de los autenticadores no son técnicamente resistentes al phishing. Las tecnologías FIDO/WebAuthn pueden ofrecer esa resistencia, pero no son uno de los métodos 2FA que Bitvavo documenta para el usuario en su configuración actual.

En la práctica:

  • entra en Bitvavo desde la app o escribiendo tú mismo la dirección, no desde un enlace sospechoso;
  • nunca comuniques un código 2FA a alguien que te llame o escriba;
  • no apruebes notificaciones push que no hayas iniciado tú;
  • no compartas el QR, la clave de configuración ni el código de recuperación;
  • protege también tu correo electrónico con 2FA.

El contrato de usuario de Bitvavo indica además que la plataforma no debería pedirte contraseñas o información 2FA fuera de los procesos legítimos de acceso o modificación de credenciales.

La 2FA protege el acceso a tu cuenta. No evita que autorices tú mismo una transferencia fraudulenta, que compres un activo extremadamente volátil o que envíes criptomonedas a una dirección incorrecta. Son riesgos distintos; nuestra guía sobre los riesgos de invertir en criptomonedas entra en esas diferencias.

La configuración que usaría en Bitvavo

Si utilizas Bitvavo, dejaría la 2FA con aplicación de autenticación como mínimo imprescindible. Es la que necesitas para retirar criptomonedas y evita depender únicamente de tu contraseña.

Después añadiría la 2FA push si te resulta cómoda, guardaría el código de recuperación fuera del teléfono y protegería también el correo asociado a la cuenta. Para mí, esa última parte es tan importante como elegir entre Google Authenticator, Authy o Microsoft Authenticator.

Si todavía estás decidiendo si la plataforma encaja contigo, puedes revisar primero nuestro análisis completo de Bitvavo y las comisiones de Bitvavo. Si después quieres abrir una cuenta, puedes consultar la promoción vigente de Bitvavo para nuevos usuarios; conviene leer sus condiciones antes de registrarte.

Sobre el autor
Alejandro Borja, CEO de Finantres

Alejandro Borja

CEO de Finantres, economista e inversor

Más artículos de Alejandro

Su objetivo es ayudar al lector a entender qué ocurre, qué riesgos existen y cómo puede afectar cada noticia a sus activos y decisiones.

Más análisis de exchanges de criptomonedas