Cómo detectar phishing cripto antes de caer

Aprende a identificar correos, SMS y páginas falsas de criptomonedas revisando remitente, dominio, red, permisos y pasos de verificación antes de introducir datos.
Señales del mensaje
Un correo fraudulento suele pedir una acción inmediata con botones como “verify”, “unlock” o “claim”. Revisa el campo del remitente completo, el dominio después de la @ y la ruta real del enlace al mantener el cursor encima antes de pulsar.
Un SMS falso suele usar excusas operativas concretas: retiro bloqueado, KYC vencido, tarifa pendiente o actividad sospechosa. Desconfía si pide abrir un acortador, instalar una app fuera de la tienda oficial o responder con códigos de verificación.
- Comprueba si el dominio cambia una letra, añade un guion o usa un subdominio engañoso.
- No trates como legítimo un mensaje solo porque incluya tu nombre, correo o últimos dígitos del teléfono.
Señales de la página
Una web falsa imita el acceso de un exchange o wallet, pero suele fallar en la URL, el certificado o el flujo. Verifica la barra de direcciones completa, abre la página desde tu marcador guardado y compara el dominio con el centro de ayuda oficial.
Una pantalla maliciosa puede pedir la frase semilla, la clave privada o una firma de mensaje sin contexto. Un servicio custodial legítimo normalmente solicita contraseña, 2FA o confirmación por correo; no necesita tu seed phrase para “sincronizar” fondos.
- Si aparece un formulario para 12 o 24 palabras, trátalo como intento de robo salvo que estés restaurando tu propia wallet en la app correcta.
- Lee el texto de firma o aprobación en la wallet; si no indica el dApp, contrato o permiso, cancela.
Verificaciones útiles
Antes de iniciar sesión, abre la app oficial desde la tienda conocida o escribe manualmente la dirección. Dentro de la cuenta, comprueba el historial, el estado de retiros y las alertas de seguridad en la sección Seguridad o Actividad reciente.
Si el mensaje menciona una transacción, verifica el hash en un explorador de la red correcta. Revisa campos como status, confirmations, inputs, outputs y fee; un phishing suele inventar “retenciones” aunque la transacción ya figure como confirmada.
- Confirma primero la red y el activo: no es lo mismo USDT en Ethereum que USDT en Tron.
- Distingue comisión de red de comisión de plataforma; un aviso ambiguo sobre “fees” suele buscar que envíes fondos extra.
Errores y límites
El error más costoso es introducir la frase semilla o firmar una aprobación ilimitada por prisa. Si ya expusiste la seed phrase, no asumas recuperación automática: crea una wallet nueva, mueve fondos si aún controlas las claves y revisa permisos activos.
Otro fallo común es creer que soporte técnico contacta por mensajes directos para pedir códigos 2FA, captura del QR o transferencia de “desbloqueo”. Un retiro confirmado en cadena o un envío por red equivocada no se revierte por defecto.
- Usa canales de soporte iniciados desde la web oficial y conserva el ID del ticket, no enlaces recibidos por chat.
- Si dudaste y no enviaste datos, cierra la pestaña, borra el enlace y cambia la contraseña solo desde el acceso verificado.
