Cómo detectar mensajes falsos de plataformas cripto

Ilustración del artículo: Cómo detectar mensajes falsos de plataformas cripto

Aprende a revisar remitentes, dominios, enlaces y solicitudes sospechosas para evitar suplantaciones por correo, SMS o mensajería en cuentas y monederos cripto.

Señales de suplantación

El primer indicio suele estar en el remitente real, no en el nombre visible. Revisa el dominio completo del correo, la dirección de respuesta y el encabezado "Reply-To"; una plataforma legítima no te escribe desde variantes extrañas ni desde dominios recién creados.

La urgencia artificial aparece en asuntos como "retiro bloqueado", "KYC vencido" o "confirma ahora". Si el mensaje mezcla acceso a cuenta, verificación de identidad, seed phrase y suspensión inmediata, está uniendo flujos distintos para presionarte y saltarse tus comprobaciones normales.

  • Comprueba si el dominio del remitente coincide exactamente con el sitio oficial que abres manualmente.
  • Desconfía de mensajes que pidan seed phrase, clave privada o código 2FA por correo o chat.

Verifica enlaces y destino

La acción segura es no tocar el enlace del mensaje. Abre la app o escribe tú mismo la URL oficial, entra en el centro de notificaciones de la cuenta y compara si existe la misma alerta dentro de la sesión autenticada.

El enlace peligroso suele ocultar un dominio distinto, un subdominio engañoso o una página intermedia de redirección. Mantén pulsado en móvil o pasa el cursor en escritorio para ver la URL completa; si usa acortadores, parámetros extraños o faltas mínimas, descártalo.

  • Verifica la alerta dentro del panel oficial o la app, no desde el mensaje recibido.
  • Un candado del navegador no prueba legitimidad; solo indica conexión cifrada con ese sitio.

Peticiones que delatan fraude

Una plataforma custodial puede pedir inicio de sesión, confirmación de retiro o documentos KYC dentro de su flujo oficial, pero no necesita tu seed phrase. En autocustodia, ninguna incidencia real se resuelve entregando frase semilla, clave privada o archivo de respaldo.

El fraude también imita incidencias de transacción con términos técnicos reales. Si te dicen que una transferencia está "pendiente" o "retenida por tarifa", verifica el hash en un explorador y revisa campos como status, confirmations, inputs, outputs y fee antes de responder.

  • Distingue contraseña ordinaria de seed phrase: la primera puede restablecerse; la segunda da control total del monedero.
  • Una transferencia confirmada en cadena no es automáticamente reversible aunque el mensaje prometa cancelarla.

Qué hacer si dudas

Si ya abriste el enlace pero no firmaste ni enviaste datos, cierra la página, borra la sesión si hubo inicio de sesión y cambia la contraseña desde la web oficial. Revisa también dispositivos activos, claves API, direcciones autorizadas y eventos de seguridad recientes.

Si enviaste fondos, compartiste una seed phrase o firmaste una aprobación, actúa según el daño. En cuenta custodial, congela retiros y abre soporte desde el portal oficial; en autocustodia, mueve los activos restantes a un monedero nuevo porque una seed expuesta no vuelve a ser segura.

  • Contacta soporte solo desde la URL oficial o la app; no respondas al mismo hilo sospechoso.
  • Guarda capturas, remitente, URL y hash de transacción para documentar el incidente sin compartir secretos.

Recursos útiles

Preguntas frecuentes

¿Un mensaje puede ser legítimo si menciona una retirada pendiente y muestra un hash?
Sí, un atacante puede copiar un hash real desde un explorador o desde otro correo. Verifica el hash por tu cuenta en el explorador correcto de esa red y compara status, confirmations, dirección de salida y activo. Después entra manualmente en la plataforma oficial para comprobar si existe esa misma incidencia en tu historial.
¿Qué diferencia hay entre un aviso falso de cuenta custodial y uno dirigido a autocustodia?
En una cuenta custodial, el fraude suele buscar tu contraseña, código 2FA o aprobación de retiro dentro de una página clonada. En autocustodia, la señal más grave es cualquier petición de seed phrase, clave privada o firma de una aprobación que no entiendes. Son flujos distintos y no deben mezclarse en un soporte legítimo.

Más guías sobre Bitcoin y criptomonedas