Cómo identificar una web falsa de criptomonedas

Aprende a detectar señales de suplantación antes de iniciar sesión, aprobar una retirada o copiar una dirección en una web que imita un servicio cripto.
Revisa el dominio
El dominio revela muchas suplantaciones antes del inicio de sesión. Comprueba la barra de direcciones completa, el TLD y la ortografía exacta del nombre; cambios como guiones extra, letras duplicadas, subdominios largos o un .net en lugar del dominio habitual son fallos típicos.
El candado HTTPS no valida la identidad del servicio por sí solo. Abre el certificado solo como dato adicional y confirma la URL desde un acceso guardado, la app oficial o la página de ayuda verificada del proveedor, no desde anuncios, mensajes directos ni resultados patrocinados.
- Señal clara: dominio parecido pero no idéntico, por ejemplo una letra cambiada o un subdominio engañoso.
- Verificación útil: entrar desde un marcador guardado previamente, no desde enlaces recibidos por chat, correo o redes sociales.
Analiza el flujo
El flujo legítimo suele pedir usuario, contraseña y, si procede, código 2FA en pasos coherentes. Desconfía si la página solicita la frase semilla, la clave privada o un archivo de copia de seguridad para 'verificar' la cuenta, porque ningún inicio de sesión normal necesita esos secretos.
La pantalla de retirada también delata fraudes. Si al pegar una dirección cambia un carácter, desaparece la red elegida o se ocultan campos como activo, red, comisión de red y dirección de destino, detén la operación y compara el flujo con la app oficial o su centro de ayuda.
- Nunca introduzcas seed phrase, clave privada o archivo keystore en una web que pretende ser un exchange o monedero custodial.
- Comprueba que activo y red coinciden; USDT en Ethereum no es lo mismo que USDT en Tron u otra red compatible.
Contrasta datos externos
La prueba más útil es salir de la web y validar por otro canal. Busca en el soporte oficial cómo debe verse una retirada, qué dominios usan y qué métodos de 2FA aceptan; si esa información no coincide, trata la página como sospechosa.
Un explorador blockchain sirve después de enviar, no para legitimar una web falsa antes. Si ya copiaste un hash de transacción, revisa campos como estado, confirmaciones, entradas, salidas y comisión; si la web muestra un retiro 'completado' pero no existe hash, no confíes.
- Ruta de verificación: centro de ayuda oficial, estado del servicio y canales de soporte enlazados desde el dominio correcto.
- Dato técnico clave: una transacción real debería poder rastrearse por hash en un explorador compatible con esa red.
Errores y límites
El error más común es confundir cuenta custodial con autocustodia. Un exchange puede restablecer contraseña o bloquear una sesión, pero no necesita tu frase semilla; un monedero de autocustodia sí usa seed phrase para recuperar acceso, aunque nunca en una web de soporte o promoción.
El límite crítico llega al aprobar una firma o enviar fondos. Una transferencia confirmada en la red no es automáticamente reversible, y una seed phrase expuesta debe considerarse comprometida; la respuesta correcta es mover fondos a un monedero nuevo desde un dispositivo limpio, si aún controlas la cartera.
- No asumas recuperación automática tras un envío a red equivocada o una firma maliciosa; depende del activo, la red y el custodio receptor.
- Si ya iniciaste sesión en una web dudosa, cambia la contraseña desde el dominio correcto y revisa sesiones activas, claves API y lista de direcciones autorizadas.
