Cómo detectar phishing en correos y webs cripto

Aprende a reconocer dominios falsos, mensajes urgentes, formularios trampa y señales técnicas para evitar robos de credenciales, seed phrase y fondos.
Señales del mensaje
Un correo fraudulento suele pedir una acción inmediata con asuntos como “verifica tu cuenta”, “retiro bloqueado” o “actividad inusual”. Revisa el campo del remitente, la ruta de respuesta (Reply-To) y si el enlace visible coincide con la URL real al mantener el cursor encima.
Una suplantación creíble mezcla términos correctos como wallet, red, retiro o confirmación, pero falla en el flujo real. Un exchange custodial nunca necesita tu seed phrase, y una wallet de autocustodia no puede “restablecer” fondos solo con usuario y contraseña.
- Desconfía si piden seed phrase, clave privada o código 2FA fuera del inicio de sesión normal.
- Verifica si el remitente usa un subdominio extraño, una letra cambiada o un dominio recién creado.
Pruebas en la web
Una web falsa suele copiar colores y botones, pero delata fallos en el dominio, el certificado y la navegación. Comprueba la barra de direcciones completa, abre la política de ayuda y revisa si el flujo de login redirige siempre al mismo dominio principal.
Un formulario malicioso pide más datos de los necesarios para una tarea simple. Para consultar un depósito o retiro basta normalmente con iniciar sesión y revisar historial, hash de transacción (txid), estado, red, comisión y confirmaciones; no hace falta revelar la frase semilla.
- Es una señal clara si el portal de “soporte” abre un chat externo y luego solicita pantalla compartida o archivo de respaldo.
- Comprueba que la red y el activo coincidan; una página falsa suele confundir USDT con la red concreta o mezcla direcciones incompatibles.
Verificaciones útiles
Una alerta auténtica se contrasta entrando manualmente en la plataforma desde un marcador guardado, no desde el enlace recibido. Luego busca en Seguridad, Dispositivos, Historial de acceso o Notificaciones si existe realmente el evento mencionado en el correo.
Una supuesta incidencia de transacción se verifica en un explorador de bloques con el hash. Revisa campos como status, confirmations, inputs, outputs y fee. Si el correo afirma “depósito pendiente” pero no existe txid válido o la red no coincide, es una señal de fraude.
- Usa el centro de ayuda oficial desde la web escrita manualmente y abre un ticket desde tu sesión, no por respuesta al correo.
- Si el aviso habla de retiro, confirma en el historial la dirección de destino, la red usada y si el estado figura como pending o confirmed.
Errores y límites
El error más costoso es introducir la seed phrase en una web para “sincronizar”, “recuperar” o “validar” la wallet. Una seed expuesta compromete la autocustodia completa y no debe considerarse recuperable por defecto; la respuesta correcta es mover fondos a una wallet nueva cuanto antes.
Otra confusión frecuente es creer que toda transferencia puede revertirse por soporte. Un envío confirmado en blockchain no se deshace automáticamente, y un envío por red equivocada depende del control real de la dirección de destino y de la compatibilidad entre redes, no del texto del correo.
- No confundas contraseña de cuenta con seed phrase: la primera se cambia; la segunda da acceso directo a las claves.
- No uses teléfonos, chats o formularios recibidos en el mensaje; busca los canales oficiales desde la web principal.
