Cómo detectar una web falsa de criptomonedas

Ilustración del artículo: Cómo detectar una web falsa de criptomonedas

Guía práctica para identificar clonaciones, dominios engañosos y flujos falsos antes de escribir contraseñas, códigos 2FA, seed phrase o direcciones de retiro.

Señales en la URL

La primera comprobación está en la barra de direcciones: revisa dominio exacto, subdominio y terminación. Un clon suele cambiar una letra, añadir un guion o usar un subdominio como acceso-seguro.ejemplo.com en lugar del dominio principal real.

La validación útil consiste en abrir la web solo desde un marcador guardado o desde la app oficial, nunca desde anuncios, mensajes directos o resultados patrocinados. Si la página pide iniciar sesión tras un redireccionamiento extraño, cierra la pestaña y verifica el certificado y el historial del dominio.

  • Desconfía de letras sustituidas, guiones extra y terminaciones poco habituales.
  • Comprueba el dominio desde un marcador previo o el centro de ayuda oficial.

Flujos que delatan fraude

Una plataforma legítima separa pasos: acceso, verificación 2FA, panel, retiro y confirmación. Una web falsa mezcla todo en una sola pantalla y puede pedir seed phrase, clave privada o código de respaldo para “sincronizar” una wallet, algo incompatible con una simple consulta de saldo.

El formulario también delata la suplantación cuando solicita datos fuera de contexto: frase semilla de 12 o 24 palabras, archivo de respaldo, captura del documento o código 2FA antes de mostrar la cuenta. Un custodio puede pedir contraseña y 2FA; una wallet de autocustodia nunca necesita tu seed phrase en una web ajena.

  • Ningún soporte legítimo necesita tu seed phrase ni tu clave privada.
  • Pedir 2FA o documento antes del acceso normal suele indicar phishing.

Comprobaciones antes de enviar

La verificación crítica antes de copiar una dirección consiste en confirmar red y activo por separado. USDT en Tron, Ethereum o BNB Smart Chain no es lo mismo, aunque el nombre del activo coincida. Si la web no muestra red, memo, tag o formato de dirección con claridad, detén el envío.

La prueba operativa más fiable es contrastar la dirección de depósito y los retiros recientes con un explorador de bloques. Busca campos como transaction hash, status, confirmations, inputs, outputs y fee. Si la web enseña un saldo pero no existe actividad verificable en cadena, probablemente simula datos.

  • Confirma siempre activo, red y formato de dirección antes de transferir.
  • Comprueba hash, estado y confirmaciones en un explorador independiente.

Errores frecuentes y límites

El error más común es confiar en urgencias falsas: “retira en 30 minutos”, “reactiva tu wallet” o “evita el bloqueo”. Ese patrón busca saltarse revisiones básicas como dominio, canal oficial, estado del certificado, dirección de soporte y coincidencia entre app, correo y centro de ayuda.

El límite importante es irreversible: una seed phrase expuesta permite vaciar fondos; una transferencia confirmada en la red equivocada no se revierte por defecto; y una retirada enviada a una dirección de un atacante no se cancela por cerrar sesión. Si ya introdujiste credenciales, cambia la contraseña, revoca sesiones y revisa claves API si tu servicio las usa.

  • La presión temporal es una señal clásica de suplantación.
  • Un envío confirmado o una seed phrase expuesta no son recuperables automáticamente.

Recursos útiles

Preguntas frecuentes

¿Basta con ver el candado del navegador para saber que una web es legítima?
No. El candado solo indica que la conexión usa HTTPS, no que el operador sea auténtico. Un sitio clonado puede tener certificado válido. Verifica además el dominio exacto, el flujo de acceso, la procedencia del enlace y la coincidencia con canales oficiales.
¿Qué hago si introduje mi contraseña o mi código 2FA en una web falsa?
Actúa desde la web oficial o la app legítima: cambia la contraseña, cierra sesiones activas, renueva el método 2FA si es posible y revisa direcciones autorizadas, claves API y retiros pendientes. Si además expusiste la seed phrase de una wallet de autocustodia, considera comprometidos esos fondos y migra a una nueva wallet.

Más guías sobre Bitcoin y criptomonedas