Señales claras de phishing en mensajes sobre criptomonedas

Ilustración del artículo: Señales claras de phishing en mensajes sobre criptomonedas

Aprende a detectar correos, SMS y chats falsos sobre wallets, retiros y verificación de cuenta antes de entregar datos, firmar acciones o abrir accesos inseguros.

Patrones del engaño

La urgencia es una señal clásica cuando el mensaje exige una acción en minutos: “retira ahora”, “verifica tu wallet” o “evita el bloqueo”. Ese guion intenta saltarse la comprobación de dominio, remitente real, canal oficial y sesión iniciada desde tu propia app.

La petición de secretos nunca es legítima si pide frase semilla, clave privada, código 2FA, QR de recuperación o firma de un mensaje fuera del flujo normal. En autocustodia, la seed phrase solo sirve para restaurar; en custodia, el soporte no la necesita nunca.

  • Desconfía de cuentas bloqueadas, airdrops, reembolsos o retiros pendientes con plazo inmediato.
  • Ningún correo válido debe pedir frase semilla, clave privada ni códigos temporales.

Verificaciones antes del clic

La comprobación útil empieza fuera del mensaje: abre la app o escribe manualmente la URL que ya usas, y revisa en Seguridad, Centro de ayuda o Notificaciones si existe la alerta. Un enlace puede mostrar un texto correcto y llevar a un dominio distinto.

La coincidencia parcial no basta si cambia una letra, un subdominio o el final del dominio. Revisa también el certificado del navegador, el historial de inicios de sesión, la lista de dispositivos y los retiros autorizados antes de introducir contraseña o 2FA.

  • Verifica la incidencia desde la app oficial o una URL escrita manualmente.
  • Comprueba dominio completo, dispositivos activos y registros de seguridad.

Casos frecuentes cripto

El falso problema de transacción suele citar un hash inexistente o un retiro “pendiente” sin detalles. Una verificación real pasa por copiar el transaction hash en un explorador y revisar status, confirmations, inputs, outputs y fee; si no aparece, el mensaje no prueba nada.

La falsa actualización de red mezcla activo y red para forzarte a reconectar una wallet o revelar permisos. Antes de actuar, confirma en la pantalla de retiro el activo exacto, la red seleccionada, la dirección de destino y si la comisión mostrada es network fee o platform fee.

  • Un hash válido debe poder consultarse en un explorador con estado y confirmaciones.
  • No confundas activo con red ni comisión de red con comisión de plataforma.

Errores y límites

El error más costoso es firmar una conexión o aprobar un permiso desde un enlace recibido por chat. En wallets con navegador integrado o WalletConnect, revisa el dominio, la acción solicitada y el contrato antes de pulsar Approve o Sign.

El límite importante es irreversible: una frase semilla expuesta, una transferencia confirmada o un envío por red equivocada no se recuperan automáticamente. Si ya interactuaste, cambia contraseña, revoca sesiones, pausa retiros si tu proveedor lo permite y contacta soporte desde el centro oficial.

  • No firmes mensajes ni permisos desde enlaces no verificados o chats privados.
  • Una transferencia confirmada o una seed phrase expuesta no garantizan recuperación.

Recursos útiles

Preguntas frecuentes

¿Cómo compruebo si un correo sobre un retiro pendiente es falso?
Abre tu cuenta desde la app o web que usas normalmente, sin tocar el enlace del correo, y revisa Historial, Retiros, Notificaciones y Seguridad. Si el supuesto retiro no aparece, o el hash no existe en un explorador con status y confirmations, el mensaje no es una prueba válida.
¿Qué hago si ya introduje mi contraseña en una página falsa de criptomonedas?
Cambia la contraseña desde el canal oficial, cierra todas las sesiones activas, revisa dispositivos vinculados y sustituye el método 2FA si sospechas compromiso. Si además compartiste frase semilla o clave privada de una wallet de autocustodia, considera esa wallet expuesta y mueve los fondos con un dispositivo seguro si todavía conservas control.

Más guías sobre Bitcoin y criptomonedas