Cómo identificar páginas falsas de servicios cripto

Ilustración del artículo: Cómo identificar páginas falsas de servicios cripto

Aprende a revisar dominio, certificado, flujos de acceso y señales de suplantación antes de introducir contraseña, código 2FA, frase semilla o datos de retiro.

Dominio y acceso

El dominio revela muchas copias antes de abrir sesión. Revisa la barra de direcciones completa, el TLD y la ruta: cambios como guiones extra, letras sustituidas, subdominios largos o un “login” fuera del dominio principal son señales frecuentes.

La ruta segura empieza fuera del anuncio y del mensaje privado. Entra desde un marcador guardado, la app oficial o una URL escrita por ti; después compara la página de acceso, el centro de ayuda y la política de retiros dentro del mismo dominio.

  • Desconfía de variantes visuales: l por I, rn por m, o subdominios tipo soporte.ejemplo-seguro.com.
  • El candado TLS no valida la legitimidad del servicio; solo indica conexión cifrada con ese dominio.

Pantallas que delatan

La solicitud equivocada suele aparecer en el momento crítico. Una página falsa puede pedir frase semilla, clave privada o código de respaldo para “verificar” una cuenta; un exchange custodial legítimo no necesita tu semilla para iniciar sesión.

El flujo también importa: comprueba si la pantalla muestra pasos coherentes como contraseña, 2FA, confirmación por correo y lista de dispositivos. Si aparece una ventana emergente que salta directo a “desbloquear wallet” o “sincronizar” con semilla, corta el proceso.

  • Contraseña normal y frase semilla no son lo mismo; si te piden ambas para una sola acción, hay una anomalía.
  • Errores de idioma, botones inconsistentes y formularios que no permiten volver atrás son patrones comunes de clonación.

Comprobaciones operativas

La prueba más útil es no enviar nada en caliente. Abre el centro de seguridad oficial y verifica nombres de controles como 2FA, lista blanca de direcciones, historial de dispositivos y correos de confirmación antes de tocar fondos o claves.

La retirada real debe encajar con la red y el activo. Si una web te empuja a copiar una dirección sin mostrar red, comisión de red, estado pendiente o hash de transacción, falta información básica que un servicio legítimo suele exponer.

  • Antes de retirar, confirma activo y red por separado: no es lo mismo USDT en Ethereum que USDT en Tron.
  • Tras un envío legítimo, deberías poder localizar hash, estado, confirmaciones, inputs, outputs o fee en un explorador compatible.

Errores y ejemplos

El error más caro es actuar por urgencia fabricada. Mensajes de “suspensión en 30 minutos”, “airdrop retenido” o “reembolso bloqueado” buscan que ignores el dominio y entregues 2FA, semilla o autorización de wallet sin revisar el origen.

Un ejemplo realista: recibes un correo de soporte, pulsas un enlace y ves un retiro pendiente cancelado. Verifica primero en tu cuenta abierta desde marcador; si allí no existe ese ticket, ese retiro o ese hash, la alerta era falsa.

  • No apruebes firmas o permisos de wallet si la ventana no identifica claramente la acción y el sitio correcto.
  • Una transferencia confirmada en cadena, una semilla expuesta o un envío por red equivocada no son recuperables automáticamente.

Puntos de verificación

Preguntas frecuentes

¿Una página con HTTPS y candado puede seguir siendo falsa?
Sí. El certificado TLS confirma que la conexión está cifrada con ese dominio, no que el dominio pertenezca al servicio auténtico. Verifica la URL completa, entra desde marcador o app oficial y compara secciones internas como ayuda, seguridad y retiros.
¿Qué hago si ya introduje mi frase semilla en una página sospechosa?
Trátala como comprometida. Si era una wallet de autocustodia, crea una wallet nueva con una semilla nueva en un entorno limpio y mueve los activos cuanto antes si todavía controlas las claves. Cambia también contraseñas relacionadas y revisa permisos de conexión o firma; una semilla expuesta no debe seguir usándose.

Más guías sobre Bitcoin y criptomonedas