Cómo detectar phishing en correos y mensajes cripto

Aprende a reconocer suplantaciones en cripto por tono, enlaces, urgencia y peticiones anómalas antes de exponer tu contraseña, semilla o una transferencia irreversible.
Tono y urgencia
Un mensaje fraudulento suele usar un gatillo concreto: “verifica ahora”, “retiro suspendido” o “último aviso”. Si el correo exige abrir un enlace para desbloquear una cuenta custodial o evitar una supuesta congelación, detén el flujo y entra manualmente desde tu marcador.
Una suplantación también mezcla autoridad y prisa con fallos operativos. Si mencionan una transferencia pendiente sin aportar hash de transacción, red exacta, estado en explorador o identificador de ticket, el mensaje no está aportando las pruebas mínimas que sí tendría un soporte real.
- Desconfía de plazos inmediatos como “en minutos” o “hoy expira” si no puedes verificar el estado desde la app oficial.
- Un soporte legítimo no necesita que reveles tu frase semilla para “cancelar” una retirada ni para “sincronizar” una wallet.
Enlaces y dominios
El control más útil es inspeccionar el dominio completo antes de tocar nada. Un enlace puede imitar una plataforma cambiando una letra, añadiendo un subdominio engañoso o usando una ruta como /support/kyc que parece normal pero vive fuera del dominio oficial.
La comprobación correcta se hace fuera del mensaje. Abre la web desde un favorito guardado, entra en Seguridad, Centro de ayuda o Historial de actividad, y compara si existe realmente la alerta; no confirmes nada desde botones incrustados en correo, SMS o mensajería.
- Revisa el remitente real y el dominio final, no solo el nombre visible del contacto.
- Si el enlace abre un formulario para clave, código 2FA o frase semilla, ciérralo y verifica desde la ruta oficial de inicio de sesión.
Solicitudes inusuales
La señal más clara es la petición de datos que no corresponden al flujo normal. Una plataforma puede pedir contraseña en su pantalla oficial de acceso y quizá un código 2FA, pero no por chat una clave privada, una seed phrase ni una foto del código de recuperación.
Otra trampa común pide una “prueba” enviando una pequeña cantidad a una dirección nueva. Antes de enviar, comprueba activo y red, compara la dirección completa, y valida en el explorador campos como status, confirmations, inputs, outputs y fee si te muestran un supuesto movimiento previo.
- Dirección pública no es lo mismo que clave privada; compartir la segunda expone el control total de los fondos.
- Red y activo no son intercambiables: una dirección copiada para una red distinta puede causar una pérdida no recuperable.
Errores y respuesta
El error más frecuente es seguir el hilo del mensaje en lugar del flujo oficial. Si ya pulsaste un enlace, cambia la contraseña desde la web auténtica, revisa sesiones activas, dispositivos, lista anti-phishing si la plataforma la ofrece y regenera códigos de respaldo según la política del servicio.
La limitación importante es la irreversibilidad. Si firmaste una transacción en una wallet propia o una retirada ya figura como confirmed en el explorador, no asumas recuperación automática; reúne hash, hora, red, dirección de destino y capturas del aviso, y abre un ticket formal desde soporte oficial.
- Una transacción pending aún requiere revisar el estado real en explorador; confirmed marca un límite operativo mucho más difícil de revertir.
- No respondas al remitente sospechoso para “aclarar”; usa únicamente el formulario o canal de soporte publicado en la web oficial.
