Si recibe un correo de "inicio de sesion desde un dispositivo desconocido" del Sitio Oficial de Binance o una notificacion push de la App Oficial de Binance, lo mas importante es lo que haga en los siguientes 5 minutos; si nunca ha usado la app, puede instalarla primero siguiendo la Pagina de Descarga y luego actuar. A continuacion, el proceso de respuesta en orden cronologico.

Uno. Primero determine si es una falsa alarma

Binance activa la notificacion de "inicio de sesion desde un dispositivo desconocido" en estos escenarios: cambio de telefono, uso de un navegador nuevo, conexion a una red nueva, borrado de la cache del navegador, uso de VPN que cambio su IP, o modificacion de la hora del sistema. Ninguno de estos casos implica que realmente lo hayan hackeado; solo cambio la huella digital del dispositivo.

Para determinar si es una falsa alarma: el cuerpo del correo mostrara el "dispositivo de inicio de sesion" (por ejemplo, iPhone 15 Pro / Chrome en Mac), la "IP de inicio de sesion" y la "ubicacion geografica". Compare esto con lo que usted realmente hizo hace poco.

Si piensa "acabo de iniciar sesion desde mi Mac", entonces fue usted mismo. Si aparece "Android / Moscu, Rusia" y usted esta en su pais y nunca ha estado alli, se trata de un inicio de sesion realmente sospechoso.

Mensaje de alerta Posible causa Nivel de riesgo
Dispositivo habitual Cambio en la huella digital del dispositivo Bajo
Pais habitual pero dispositivo nuevo Equipo nuevo o cambio de navegador Bajo-medio
Pais habitual con IP nueva VPN o cambio de red Bajo-medio
Pais desconocido y dispositivo desconocido Inicio de sesion realmente sospechoso Muy alto
Multiples ubicaciones en poco tiempo Cuenta comprometida Muy alto
Dispositivo desconocido con retiro grande Robo en curso Muy alto

Dos. La primera accion tras confirmar que es un inicio de sesion real

Si confirma que se trata de un inicio de sesion realmente sospechoso, vaya de inmediato a "Cuenta - Seguridad - Dispositivos con sesion iniciada" y expulse el dispositivo desconocido con un clic. Este paso no requiere contrasena; cualquier usuario con sesion iniciada puede expulsar a cualquier dispositivo.

Despues de expulsar el dispositivo, entre de inmediato a "Cuenta - Seguridad - Congelamiento de emergencia". Esto congela en su cuenta: retiros, transferencias internas, creacion de API, modificacion de ajustes de seguridad y modificacion de KYC. Pero mantiene activas las funciones de inicio de sesion, consulta y trading spot.

El congelamiento de emergencia es una medida temporal que usted mismo puede levantar despues de completar la verificacion posterior. Durante el congelamiento, sus fondos no corren ningun riesgo de robo.

Tres. Cambie la contrasena y reinicie el 2FA

Tras completar el congelamiento de emergencia, el siguiente paso es cambiar la contrasena. Requisitos de la nueva contrasena:

Despues de cambiar la contrasena, entre en "Seguridad - Google Authenticator" y reinicie el 2FA. Este paso invalida su 2FA anterior, de modo que el atacante no pueda usar el codigo de 6 digitos anterior aunque lo tenga.

Si el atacante recupero su contrasena a traves de su correo, debe confirmar que el correo mismo no fue vulnerado. Revise los "dispositivos con sesion iniciada" y los "correos enviados recientemente" en su cuenta de correo. Si tambien fue comprometido, resuelva primero el correo y despues Binance.

Cuatro. Revise los movimientos recientes de fondos

Entre en "Billetera - Historial de transacciones - Historial de retiros" y revise si en las ultimas 24 a 72 horas hay alguna solicitud de retiro que no reconozca. Si la hay, cancelela de inmediato desde la pagina de detalle de ese retiro (si todavia esta en revision).

Los nodos del proceso de retiro en Binance son estos:

Estado del retiro ¿Se puede cancelar? ¿Fondos seguros?
En revision de riesgo Si Si
Pendiente de confirmacion por correo Si (no haga clic en el enlace de confirmacion) Si
Transaccion en cadena ya iniciada No No
En confirmacion en la cadena No No
Completado No No

Los retiros en Binance requieren una segunda confirmacion por correo; aunque el atacante haya iniciado sesion en su cuenta, sin acceso a su correo no podra retirar fondos. Por eso "la seguridad del correo debe ser igual o superior a la seguridad de la cuenta de Binance". Si la contrasena de su correo es debil o coincide con la de Binance, cambielas ambas de inmediato.

Cinco. Revise otros elementos que el atacante pudo haber modificado

Tras acceder a la cuenta, un atacante puede intentar:

Revise cada elemento y restaurelo:

Elemento a revisar Ruta Estado esperado
Lista de API Cuenta - Gestion de API Sin API desconocidas
Lista blanca de retiros Billetera - Retiro - Gestion de direcciones Solo direcciones que usted reconoce
Metodos de pago Fiat - Metodos de pago Solo sus tarjetas bancarias
Correo Cuenta - Seguridad - Correo Es su correo
Codigo antiphishing Cuenta - Seguridad - Codigo antiphishing La configuracion sigue siendo correcta
Subcuentas Cuenta - Subcuentas Sin subcuentas desconocidas

Si detecta algun elemento modificado, restaurelo uno por uno y cambie la contrasena y el 2FA. Solo despues de terminar levante el congelamiento de emergencia.

Seis. Presente un ticket de reporte

Aunque ya haya completado todo el proceso por su cuenta, se recomienda enviar un ticket al servicio al cliente de Binance para dejar constancia del incidente. Explique lo ocurrido para que el equipo marque internamente su cuenta como "recientemente atacada". Asi, durante los siguientes 30 dias, cualquier operacion inusual activara una revision mas estricta.

El contenido del ticket debe incluir: hora del incidente, IP del atacante, si hubo perdida de fondos y las medidas ya tomadas. El servicio al cliente de Binance suele responder en 1 a 3 dias habiles para confirmar el estado de la cuenta.

Si hubo perdida de fondos, Binance iniciara un "rastreo de fondos". Binance cuenta con su propio sistema antilavado y, en algunos casos, puede rastrear a que direccion el atacante retiro las monedas. Para perdidas grandes, se puede solicitar una compensacion del fondo SAFU (sujeta a condiciones especificas).

Siete. Preguntas frecuentes

P: ¿La alerta de inicio de sesion desconocido la envia Binance o es phishing?

Los correos oficiales de Binance incluyen el "codigo antiphishing" que usted configuro. Un correo sin codigo antiphishing o con uno incorrecto es phishing. Si aun no ha configurado su codigo antiphishing, hagalo de inmediato; despues sera mucho mas facil distinguir los correos reales de los falsos.

P: ¿Cambiar mi propia IP tambien activa la alerta de inicio de sesion desconocido?

Si. Si cambia de WiFi u operador y el rango de IP varia lo suficiente para superar el "umbral de anomalia" de Binance, se activara la alerta. Es un mecanismo normal; una vez que confirme que fue usted, puede ignorarla.

P: ¿Cuanto tarda en descongelarse la cuenta tras el congelamiento de emergencia?

En cualquier momento. En la pagina "Seguridad - Congelamiento de emergencia" pulse "Levantar congelamiento"; se requiere una segunda confirmacion por correo (para evitar que el atacante lo levante). Tras descongelar, todas las funciones se restablecen.

P: ¿En cuanto tiempo se puede recuperar una cuenta de Binance despues de un robo?

Si sigue el proceso de este articulo al recibir la alerta de inicio de sesion sospechoso, la cuenta en si practicamente no se "pierde". Aunque le hayan robado fondos, la cuenta sigue siendo suya. El tiempo y la probabilidad de recuperar los fondos dependen del monto perdido y del comportamiento del atacante en la cadena; el promedio es de 7 a 30 dias habiles.

P: ¿Como evito que hackeen mi correo y eso afecte tambien a Binance?

Active en su correo una contrasena fuerte, 2FA y un correo de respaldo. Los usuarios de Gmail pueden activar el "Programa de Proteccion Avanzada" (Advanced Protection Program) y anadir una llave de seguridad fisica. No use la misma contrasena de correo en sitios poco confiables.

P: Perdi 10 000 dolares tras un inicio de sesion sospechoso, ¿puedo pedirle una compensacion a Binance?

Depende del origen de la perdida. Si se debio a una falla del sistema de Binance, la empresa la compensara por completo. Si se debio a que su contrasena se filtro o usted mismo hizo clic en un enlace de phishing, en principio la perdida corre por su cuenta. El fondo SAFU puede ofrecer ayuda en algunos casos, pero no es una compensacion incondicional. Se recomienda enviar un ticket detallado para que el equipo de soporte evalue su caso.