Cómo identificar páginas falsas de servicios cripto

Aprende a revisar dominio, certificado, flujos de acceso y señales de suplantación antes de introducir contraseña, código 2FA, frase semilla o datos de retiro.
Dominio y acceso
El dominio revela muchas copias antes de abrir sesión. Revisa la barra de direcciones completa, el TLD y la ruta: cambios como guiones extra, letras sustituidas, subdominios largos o un “login” fuera del dominio principal son señales frecuentes.
La ruta segura empieza fuera del anuncio y del mensaje privado. Entra desde un marcador guardado, la app oficial o una URL escrita por ti; después compara la página de acceso, el centro de ayuda y la política de retiros dentro del mismo dominio.
- Desconfía de variantes visuales: l por I, rn por m, o subdominios tipo soporte.ejemplo-seguro.com.
- El candado TLS no valida la legitimidad del servicio; solo indica conexión cifrada con ese dominio.
Pantallas que delatan
La solicitud equivocada suele aparecer en el momento crítico. Una página falsa puede pedir frase semilla, clave privada o código de respaldo para “verificar” una cuenta; un exchange custodial legítimo no necesita tu semilla para iniciar sesión.
El flujo también importa: comprueba si la pantalla muestra pasos coherentes como contraseña, 2FA, confirmación por correo y lista de dispositivos. Si aparece una ventana emergente que salta directo a “desbloquear wallet” o “sincronizar” con semilla, corta el proceso.
- Contraseña normal y frase semilla no son lo mismo; si te piden ambas para una sola acción, hay una anomalía.
- Errores de idioma, botones inconsistentes y formularios que no permiten volver atrás son patrones comunes de clonación.
Comprobaciones operativas
La prueba más útil es no enviar nada en caliente. Abre el centro de seguridad oficial y verifica nombres de controles como 2FA, lista blanca de direcciones, historial de dispositivos y correos de confirmación antes de tocar fondos o claves.
La retirada real debe encajar con la red y el activo. Si una web te empuja a copiar una dirección sin mostrar red, comisión de red, estado pendiente o hash de transacción, falta información básica que un servicio legítimo suele exponer.
- Antes de retirar, confirma activo y red por separado: no es lo mismo USDT en Ethereum que USDT en Tron.
- Tras un envío legítimo, deberías poder localizar hash, estado, confirmaciones, inputs, outputs o fee en un explorador compatible.
Errores y ejemplos
El error más caro es actuar por urgencia fabricada. Mensajes de “suspensión en 30 minutos”, “airdrop retenido” o “reembolso bloqueado” buscan que ignores el dominio y entregues 2FA, semilla o autorización de wallet sin revisar el origen.
Un ejemplo realista: recibes un correo de soporte, pulsas un enlace y ves un retiro pendiente cancelado. Verifica primero en tu cuenta abierta desde marcador; si allí no existe ese ticket, ese retiro o ese hash, la alerta era falsa.
- No apruebes firmas o permisos de wallet si la ventana no identifica claramente la acción y el sitio correcto.
- Una transferencia confirmada en cadena, una semilla expuesta o un envío por red equivocada no son recuperables automáticamente.
