Cómo detectar una web o app cripto falsa

Ilustración del artículo: Cómo detectar una web o app cripto falsa

Aprende a verificar dominio, app, permisos y flujos de acceso para reconocer phishing cripto, copias falsas y mensajes que buscan robar claves o instalar malware.

Dominio y acceso

El primer filtro es la URL exacta en la barra de direcciones y no el nombre visible del sitio. Revisa dominio principal, subdominio, candado TLS y ruta de acceso; una letra cambiada, un guion extra o un TLD distinto suele delatar una copia.

La acción más segura es entrar desde un marcador guardado o escribiendo la dirección manualmente, no desde anuncios, resultados patrocinados ni enlaces de chat. Si el servicio ofrece estado, ayuda o retirada, compáralos desde su centro oficial y no desde una ventana emergente.

  • Comprueba dominio, subdominio y TLD antes de iniciar sesión.
  • Evita enlaces de anuncios, mensajes directos y acortadores.

Señales en la app

La tienda oficial no basta si el nombre del desarrollador, los permisos y el historial de actualizaciones no coinciden. Verifica editor, versión, sistema operativo compatible y sitio enlazado desde la ficha; una app que pide accesibilidad, SMS o instalación externa sin motivo merece bloqueo inmediato.

La copia maliciosa suele desviar el flujo normal de cartera o cuenta custodiada. Desconfía si la app exige introducir la frase semilla para 'sincronizar', promete recuperar una transferencia confirmada o mezcla red, activo y dirección como si fueran equivalentes.

  • Revisa editor, permisos y enlace oficial en la tienda.
  • Una seed phrase nunca se usa para soporte ni verificación rutinaria.

Mensajes y soporte

El phishing entra a menudo por correo, Telegram, Discord o SMS con urgencia artificial. Frases como 'suspensión inmediata', 'verifica tu wallet' o 'comisión pendiente' buscan que abras un formulario falso; confirma siempre el caso entrando por el panel oficial de soporte.

El soporte legítimo no necesita tu clave privada, código 2FA ni frase semilla para revisar un problema. Si te piden capturas del balance, hash de transacción o dirección pública, envía solo esos datos y contrasta el estado en un explorador por status, confirmations, inputs y outputs.

  • Nunca compartas clave privada, seed phrase ni código 2FA.
  • Verifica incidencias con hash y explorador, no con enlaces del mensaje.

Pruebas y límites

La comprobación final consiste en comparar el flujo esperado antes de firmar o enviar. En una retirada revisa red, activo, dirección de destino, memo o tag si aplica, comisión de red y pantalla de confirmación; si algo cambia tras pulsar continuar, cancela el proceso.

El error común es confiar porque el diseño parece idéntico o porque una prueba pequeña 'llegó'. Un sitio falso puede dejar pasar un depósito inicial y luego capturar credenciales; además, una transferencia confirmada, una seed expuesta o un envío por red equivocada no son recuperables automáticamente.

  • Antes de enviar, valida red, activo, dirección y memo/tag.
  • Un diseño idéntico no prueba legitimidad ni custodia segura.

Verificaciones útiles

Preguntas frecuentes

¿Si una web tiene candado HTTPS ya es auténtica?
No. El candado solo indica que la conexión está cifrada entre tu navegador y ese dominio. Un atacante puede obtener HTTPS para una copia convincente. Debes comprobar dominio exacto, subdominio, ruta de acceso y que el enlace provenga de un marcador o canal oficial verificado.
¿Qué hago si introduje mi frase semilla en una app o web sospechosa?
Da por comprometida esa cartera. Crea una nueva cartera limpia, preferiblemente en un dispositivo confiable o hardware wallet, genera una frase semilla nueva y mueve los fondos cuanto antes si aún controlas las claves. No reutilices la seed expuesta y verifica cada envío por red, dirección, fee y estado en el explorador.

Más guías sobre Bitcoin y criptomonedas