Cómo detectar una web falsa de criptomonedas

Guía práctica para identificar clonaciones, dominios engañosos y flujos falsos antes de escribir contraseñas, códigos 2FA, seed phrase o direcciones de retiro.
Señales en la URL
La primera comprobación está en la barra de direcciones: revisa dominio exacto, subdominio y terminación. Un clon suele cambiar una letra, añadir un guion o usar un subdominio como acceso-seguro.ejemplo.com en lugar del dominio principal real.
La validación útil consiste en abrir la web solo desde un marcador guardado o desde la app oficial, nunca desde anuncios, mensajes directos o resultados patrocinados. Si la página pide iniciar sesión tras un redireccionamiento extraño, cierra la pestaña y verifica el certificado y el historial del dominio.
- Desconfía de letras sustituidas, guiones extra y terminaciones poco habituales.
- Comprueba el dominio desde un marcador previo o el centro de ayuda oficial.
Flujos que delatan fraude
Una plataforma legítima separa pasos: acceso, verificación 2FA, panel, retiro y confirmación. Una web falsa mezcla todo en una sola pantalla y puede pedir seed phrase, clave privada o código de respaldo para “sincronizar” una wallet, algo incompatible con una simple consulta de saldo.
El formulario también delata la suplantación cuando solicita datos fuera de contexto: frase semilla de 12 o 24 palabras, archivo de respaldo, captura del documento o código 2FA antes de mostrar la cuenta. Un custodio puede pedir contraseña y 2FA; una wallet de autocustodia nunca necesita tu seed phrase en una web ajena.
- Ningún soporte legítimo necesita tu seed phrase ni tu clave privada.
- Pedir 2FA o documento antes del acceso normal suele indicar phishing.
Comprobaciones antes de enviar
La verificación crítica antes de copiar una dirección consiste en confirmar red y activo por separado. USDT en Tron, Ethereum o BNB Smart Chain no es lo mismo, aunque el nombre del activo coincida. Si la web no muestra red, memo, tag o formato de dirección con claridad, detén el envío.
La prueba operativa más fiable es contrastar la dirección de depósito y los retiros recientes con un explorador de bloques. Busca campos como transaction hash, status, confirmations, inputs, outputs y fee. Si la web enseña un saldo pero no existe actividad verificable en cadena, probablemente simula datos.
- Confirma siempre activo, red y formato de dirección antes de transferir.
- Comprueba hash, estado y confirmaciones en un explorador independiente.
Errores frecuentes y límites
El error más común es confiar en urgencias falsas: “retira en 30 minutos”, “reactiva tu wallet” o “evita el bloqueo”. Ese patrón busca saltarse revisiones básicas como dominio, canal oficial, estado del certificado, dirección de soporte y coincidencia entre app, correo y centro de ayuda.
El límite importante es irreversible: una seed phrase expuesta permite vaciar fondos; una transferencia confirmada en la red equivocada no se revierte por defecto; y una retirada enviada a una dirección de un atacante no se cancela por cerrar sesión. Si ya introdujiste credenciales, cambia la contraseña, revoca sesiones y revisa claves API si tu servicio las usa.
- La presión temporal es una señal clásica de suplantación.
- Un envío confirmado o una seed phrase expuesta no son recuperables automáticamente.
