Cómo identificar una web falsa de criptomonedas

Ilustración del artículo: Cómo identificar una web falsa de criptomonedas

Aprende a detectar señales de suplantación antes de iniciar sesión, aprobar una retirada o copiar una dirección en una web que imita un servicio cripto.

Revisa el dominio

El dominio revela muchas suplantaciones antes del inicio de sesión. Comprueba la barra de direcciones completa, el TLD y la ortografía exacta del nombre; cambios como guiones extra, letras duplicadas, subdominios largos o un .net en lugar del dominio habitual son fallos típicos.

El candado HTTPS no valida la identidad del servicio por sí solo. Abre el certificado solo como dato adicional y confirma la URL desde un acceso guardado, la app oficial o la página de ayuda verificada del proveedor, no desde anuncios, mensajes directos ni resultados patrocinados.

  • Señal clara: dominio parecido pero no idéntico, por ejemplo una letra cambiada o un subdominio engañoso.
  • Verificación útil: entrar desde un marcador guardado previamente, no desde enlaces recibidos por chat, correo o redes sociales.

Analiza el flujo

El flujo legítimo suele pedir usuario, contraseña y, si procede, código 2FA en pasos coherentes. Desconfía si la página solicita la frase semilla, la clave privada o un archivo de copia de seguridad para 'verificar' la cuenta, porque ningún inicio de sesión normal necesita esos secretos.

La pantalla de retirada también delata fraudes. Si al pegar una dirección cambia un carácter, desaparece la red elegida o se ocultan campos como activo, red, comisión de red y dirección de destino, detén la operación y compara el flujo con la app oficial o su centro de ayuda.

  • Nunca introduzcas seed phrase, clave privada o archivo keystore en una web que pretende ser un exchange o monedero custodial.
  • Comprueba que activo y red coinciden; USDT en Ethereum no es lo mismo que USDT en Tron u otra red compatible.

Contrasta datos externos

La prueba más útil es salir de la web y validar por otro canal. Busca en el soporte oficial cómo debe verse una retirada, qué dominios usan y qué métodos de 2FA aceptan; si esa información no coincide, trata la página como sospechosa.

Un explorador blockchain sirve después de enviar, no para legitimar una web falsa antes. Si ya copiaste un hash de transacción, revisa campos como estado, confirmaciones, entradas, salidas y comisión; si la web muestra un retiro 'completado' pero no existe hash, no confíes.

  • Ruta de verificación: centro de ayuda oficial, estado del servicio y canales de soporte enlazados desde el dominio correcto.
  • Dato técnico clave: una transacción real debería poder rastrearse por hash en un explorador compatible con esa red.

Errores y límites

El error más común es confundir cuenta custodial con autocustodia. Un exchange puede restablecer contraseña o bloquear una sesión, pero no necesita tu frase semilla; un monedero de autocustodia sí usa seed phrase para recuperar acceso, aunque nunca en una web de soporte o promoción.

El límite crítico llega al aprobar una firma o enviar fondos. Una transferencia confirmada en la red no es automáticamente reversible, y una seed phrase expuesta debe considerarse comprometida; la respuesta correcta es mover fondos a un monedero nuevo desde un dispositivo limpio, si aún controlas la cartera.

  • No asumas recuperación automática tras un envío a red equivocada o una firma maliciosa; depende del activo, la red y el custodio receptor.
  • Si ya iniciaste sesión en una web dudosa, cambia la contraseña desde el dominio correcto y revisa sesiones activas, claves API y lista de direcciones autorizadas.

Recursos útiles

Preguntas frecuentes

¿Una web con HTTPS y candado puede ser falsa?
Sí. HTTPS solo cifra la conexión entre tu navegador y ese dominio; no demuestra que el operador sea el servicio auténtico. Verifica la URL exacta, el flujo de acceso, los canales oficiales y, si tienes dudas, entra desde un marcador guardado o desde la app oficial.
¿Qué hago si copié una dirección o aprobé una retirada en una página sospechosa?
Comprueba inmediatamente si llegó a emitirse una transacción real buscando el hash en un explorador de la red correcta. Si no has enviado fondos, cambia la contraseña desde el dominio legítimo, revoca sesiones y revisa 2FA, direcciones guardadas y claves API. Si expusiste la seed phrase, considérala comprometida y migra a una cartera nueva.

Más guías sobre Bitcoin y criptomonedas