Cómo identificar una web falsa antes de poner tu seed

Aprende a detectar señales de phishing en webs de criptomonedas con comprobaciones concretas de dominio, flujo, certificados y pantallas de recuperación.
Señales del dominio
El dominio se comprueba antes de tocar cualquier campo de texto. Revisa la barra de direcciones completa, el subdominio, la extensión final y posibles cambios mínimos como letras duplicadas, guiones extra, o una terminación distinta de la web oficial.
La página auténtica suele llegar desde un marcador guardado o desde la documentación oficial del proveedor. Verifica el dominio en la sección de ayuda, soporte o centro de seguridad y compáralo carácter por carácter antes de abrir el flujo de acceso.
- Desconfía de subdominios largos como wallet.seguridad-ejemplo.tld cuando la marca usa un dominio corto y directo.
- El candado HTTPS no confirma legitimidad; solo indica conexión cifrada con ese dominio.
Pantallas que delatan
La petición de seed phrase en una web normal es una señal crítica. En autocustodia, la frase semilla se introduce en la app oficial o en el hardware wallet durante recuperación, no en un formulario web de soporte, verificación o premio.
El flujo falso suele crear urgencia con ventanas de 'sincronización', 'validación de cartera' o 'actualización de seguridad'. Si aparece un cuadro con 12 o 24 casillas, un botón Import Wallet o un campo Private Key dentro del navegador, detén el proceso.
- Un exchange custodial legítimo no necesita tu seed phrase para restaurar una cuenta con correo, contraseña y 2FA.
- Pedir captura del saldo, seed phrase y código 2FA en la misma secuencia es un patrón clásico de robo.
Comprobaciones operativas
La verificación útil se hace fuera de la pestaña sospechosa. Cierra el enlace recibido por chat o buscador, abre tu marcador habitual y confirma si existe el mismo flujo en la app oficial, la documentación y el estado del servicio.
El soporte real se valida con canales publicados en la web oficial. Busca el centro de ayuda, el dominio de correo, y si procede el estado de incidencias; no uses teléfonos, formularios o bots incrustados en la página dudosa.
- Si la web promete recuperar fondos tras una transacción confirmada introduciendo la seed, es casi seguro phishing.
- Comprueba la dirección de envío y el hash de transacción en un explorador por separado; inputs, outputs, fee, status y confirmations no requieren revelar claves.
Errores y límites
El error más grave es confundir contraseña con seed phrase. Una contraseña puede restablecerse según el servicio; una seed phrase expuesta compromete la autocustodia y permite vaciar la wallet sin revertir una transferencia ya confirmada.
El ejemplo típico empieza con un anuncio, mensaje privado o resultado patrocinado que imita una marca. Aunque el diseño, favicon o ruta /support/recover parezcan reales, basta un dominio alterado o un formulario de recuperación web para descartarlo.
- No pegues la seed en notas temporales, gestores de portapapeles ni extensiones del navegador para 'probar' la web.
- Si ya la introdujiste, la medida prudente es crear una wallet nueva y mover fondos restantes cuanto antes desde una app o dispositivo legítimo.
