Cómo detectar enlaces falsos y suplantaciones en cripto

Aprende a identificar páginas clonadas, mensajes falsos y flujos de acceso manipulados antes de exponer tu contraseña, código 2FA, seed phrase o fondos.
Señales del enlace
La primera comprobación útil está en la barra de direcciones: revisa el dominio completo, no solo el nombre visible del enlace. Un subdominio largo, una letra cambiada, un guion extra o una terminación distinta pueden dirigir a una página clonada.
La acción correcta es abrir la plataforma desde tu marcador guardado o escribiendo la URL manualmente, y luego comparar el certificado del sitio y la ruta de acceso. Si llegaste desde un anuncio, un buscador o un mensaje directo, considera ese origen no verificado.
- Desconfía de dominios con variaciones visuales, como letras parecidas o terminaciones inesperadas.
- Evita iniciar sesión desde enlaces recibidos por chat, correo, SMS o anuncios patrocinados.
Flujos que roban acceso
Una señal crítica aparece cuando la página pide la seed phrase, la clave privada o el archivo de respaldo para “verificar” la wallet. Ningún inicio de sesión normal necesita esa información; solo un proceso de restauración de wallet la solicita dentro de la aplicación legítima.
Otra trampa común usa ventanas emergentes de soporte, formularios de “desbloqueo” y páginas que piden el código 2FA junto con la contraseña. Si un sitio solicita contraseña, código de autenticación y frase semilla en el mismo flujo, abandona la sesión de inmediato.
- La seed phrase sirve para restaurar autocustodia, no para soporte, airdrops ni validaciones de cuenta.
- Una cuenta custodial puede pedir contraseña y 2FA, pero no tu clave privada ni tu frase semilla.
Verificaciones antes de enviar
La comprobación final debe hacerse en la pantalla de retiro o envío: confirma red, activo, dirección de destino y, si aplica, memo o tag. Un fraude frecuente cambia la red o sustituye la dirección copiada mediante malware del portapapeles.
El control más fiable es contrastar los datos en dos puntos: la app de origen y la wallet o cuenta receptora. Si ya enviaste, verifica el transaction hash en un explorador y revisa campos como status, confirmations, inputs, outputs y fee.
- No confundas activo y red: un mismo token puede existir en varias redes incompatibles.
- Un envío confirmado no es automáticamente reversible, especialmente si la red o la dirección eran incorrectas.
Errores y límites
El error más costoso es creer que un chat con foto oficial, un canal “verificado” o una urgencia de minutos confirma autenticidad. Los atacantes copian nombres, avatares y textos de soporte, y suelen presionar con bloqueos, premios o retiros pendientes.
La respuesta adecuada tras exponer credenciales depende del dato filtrado. Si entregaste solo la contraseña, cambia contraseña y 2FA desde el sitio legítimo. Si expusiste seed phrase o clave privada, asume la wallet comprometida y migra fondos a una nueva inmediatamente.
- Un soporte legítimo suele dirigir al centro de ayuda oficial, no pedir secretos por mensaje privado.
- Una seed phrase expuesta no se “corrige”: la wallet debe sustituirse por otra nueva con respaldo nuevo.
