Cómo detectar una web o app cripto falsa

Aprende a verificar dominio, app, permisos y flujos de acceso para reconocer phishing cripto, copias falsas y mensajes que buscan robar claves o instalar malware.
Dominio y acceso
El primer filtro es la URL exacta en la barra de direcciones y no el nombre visible del sitio. Revisa dominio principal, subdominio, candado TLS y ruta de acceso; una letra cambiada, un guion extra o un TLD distinto suele delatar una copia.
La acción más segura es entrar desde un marcador guardado o escribiendo la dirección manualmente, no desde anuncios, resultados patrocinados ni enlaces de chat. Si el servicio ofrece estado, ayuda o retirada, compáralos desde su centro oficial y no desde una ventana emergente.
- Comprueba dominio, subdominio y TLD antes de iniciar sesión.
- Evita enlaces de anuncios, mensajes directos y acortadores.
Señales en la app
La tienda oficial no basta si el nombre del desarrollador, los permisos y el historial de actualizaciones no coinciden. Verifica editor, versión, sistema operativo compatible y sitio enlazado desde la ficha; una app que pide accesibilidad, SMS o instalación externa sin motivo merece bloqueo inmediato.
La copia maliciosa suele desviar el flujo normal de cartera o cuenta custodiada. Desconfía si la app exige introducir la frase semilla para 'sincronizar', promete recuperar una transferencia confirmada o mezcla red, activo y dirección como si fueran equivalentes.
- Revisa editor, permisos y enlace oficial en la tienda.
- Una seed phrase nunca se usa para soporte ni verificación rutinaria.
Mensajes y soporte
El phishing entra a menudo por correo, Telegram, Discord o SMS con urgencia artificial. Frases como 'suspensión inmediata', 'verifica tu wallet' o 'comisión pendiente' buscan que abras un formulario falso; confirma siempre el caso entrando por el panel oficial de soporte.
El soporte legítimo no necesita tu clave privada, código 2FA ni frase semilla para revisar un problema. Si te piden capturas del balance, hash de transacción o dirección pública, envía solo esos datos y contrasta el estado en un explorador por status, confirmations, inputs y outputs.
- Nunca compartas clave privada, seed phrase ni código 2FA.
- Verifica incidencias con hash y explorador, no con enlaces del mensaje.
Pruebas y límites
La comprobación final consiste en comparar el flujo esperado antes de firmar o enviar. En una retirada revisa red, activo, dirección de destino, memo o tag si aplica, comisión de red y pantalla de confirmación; si algo cambia tras pulsar continuar, cancela el proceso.
El error común es confiar porque el diseño parece idéntico o porque una prueba pequeña 'llegó'. Un sitio falso puede dejar pasar un depósito inicial y luego capturar credenciales; además, una transferencia confirmada, una seed expuesta o un envío por red equivocada no son recuperables automáticamente.
- Antes de enviar, valida red, activo, dirección y memo/tag.
- Un diseño idéntico no prueba legitimidad ni custodia segura.
