Señales claras de phishing en mensajes sobre criptomonedas

Aprende a detectar correos, SMS y chats falsos sobre wallets, retiros y verificación de cuenta antes de entregar datos, firmar acciones o abrir accesos inseguros.
Patrones del engaño
La urgencia es una señal clásica cuando el mensaje exige una acción en minutos: “retira ahora”, “verifica tu wallet” o “evita el bloqueo”. Ese guion intenta saltarse la comprobación de dominio, remitente real, canal oficial y sesión iniciada desde tu propia app.
La petición de secretos nunca es legítima si pide frase semilla, clave privada, código 2FA, QR de recuperación o firma de un mensaje fuera del flujo normal. En autocustodia, la seed phrase solo sirve para restaurar; en custodia, el soporte no la necesita nunca.
- Desconfía de cuentas bloqueadas, airdrops, reembolsos o retiros pendientes con plazo inmediato.
- Ningún correo válido debe pedir frase semilla, clave privada ni códigos temporales.
Verificaciones antes del clic
La comprobación útil empieza fuera del mensaje: abre la app o escribe manualmente la URL que ya usas, y revisa en Seguridad, Centro de ayuda o Notificaciones si existe la alerta. Un enlace puede mostrar un texto correcto y llevar a un dominio distinto.
La coincidencia parcial no basta si cambia una letra, un subdominio o el final del dominio. Revisa también el certificado del navegador, el historial de inicios de sesión, la lista de dispositivos y los retiros autorizados antes de introducir contraseña o 2FA.
- Verifica la incidencia desde la app oficial o una URL escrita manualmente.
- Comprueba dominio completo, dispositivos activos y registros de seguridad.
Casos frecuentes cripto
El falso problema de transacción suele citar un hash inexistente o un retiro “pendiente” sin detalles. Una verificación real pasa por copiar el transaction hash en un explorador y revisar status, confirmations, inputs, outputs y fee; si no aparece, el mensaje no prueba nada.
La falsa actualización de red mezcla activo y red para forzarte a reconectar una wallet o revelar permisos. Antes de actuar, confirma en la pantalla de retiro el activo exacto, la red seleccionada, la dirección de destino y si la comisión mostrada es network fee o platform fee.
- Un hash válido debe poder consultarse en un explorador con estado y confirmaciones.
- No confundas activo con red ni comisión de red con comisión de plataforma.
Errores y límites
El error más costoso es firmar una conexión o aprobar un permiso desde un enlace recibido por chat. En wallets con navegador integrado o WalletConnect, revisa el dominio, la acción solicitada y el contrato antes de pulsar Approve o Sign.
El límite importante es irreversible: una frase semilla expuesta, una transferencia confirmada o un envío por red equivocada no se recuperan automáticamente. Si ya interactuaste, cambia contraseña, revoca sesiones, pausa retiros si tu proveedor lo permite y contacta soporte desde el centro oficial.
- No firmes mensajes ni permisos desde enlaces no verificados o chats privados.
- Una transferencia confirmada o una seed phrase expuesta no garantizan recuperación.
