Cómo detectar una web o app falsa

Ilustración del artículo: Cómo detectar una web o app falsa

Aprende a identificar dominios, permisos, flujos y señales de suplantación antes de iniciar sesión, conectar una wallet o compartir datos sensibles.

Dominio y acceso

El dominio real se comprueba antes de tocar “Iniciar sesión” o “Connect Wallet”. Revisa la barra de direcciones completa, el subdominio, la extensión final y si la ruta coincide con el flujo esperado, por ejemplo acceso, soporte o retiro.

La entrada más segura empieza desde un marcador guardado o desde la app oficial descargada desde la tienda correcta. Evita abrir enlaces recibidos por anuncio, mensaje directo, correo de urgencia o resultado patrocinado que imite el nombre del servicio.

  • Desconfía de letras sustituidas, guiones extra, dobles palabras y extensiones poco habituales.
  • El candado HTTPS no confirma legitimidad; solo indica cifrado de la conexión.

Pantallas que delatan

Una pantalla falsa suele pedir demasiado pronto la frase semilla, la clave privada o un código de respaldo. Ningún inicio de sesión normal necesita una seed phrase; eso solo pertenece al proceso de recuperación dentro de una wallet compatible.

El flujo auténtico suele separar tareas: correo y contraseña para cuenta custodial, o firma desde wallet para conexión Web3. Si una página mezcla recuperación, verificación KYC, retiro y soporte en una sola ventana, hay una condición de fraude probable.

  • Nunca introduzcas seed phrase, private key o archivo keystore en un formulario web improvisado.
  • Una wallet legítima pide firmar o confirmar; no suele pedir credenciales de un exchange externo.

Permisos y datos

Antes de conectar una wallet, abre el aviso de permisos y busca qué solicita exactamente: ver saldo, firmar mensaje o aprobar un gasto. Una solicitud de aprobación ilimitada o un cambio de red inesperado exige salir y verificar el sitio desde cero.

Antes de enviar fondos o copiar una dirección, compara red y activo como dos campos distintos. USDT en Tron no es lo mismo que USDT en Ethereum, y una transferencia confirmada en red equivocada no es automáticamente recuperable.

  • Comprueba nombre de red, activo, dirección de recepción y memo o tag si el servicio lo exige.
  • Si ves una firma ciega, un token desconocido o un gasto amplio, cancela y revisa la documentación oficial.

Verificación práctica

Un ejemplo común es una falsa página de soporte que muestra un chat y luego pide “verificar wallet” pegando la seed phrase. El paso correcto es abrir el centro de ayuda oficial, buscar el artículo del problema y usar solo el formulario enlazado desde allí.

Otro ejemplo es una app clonada que enseña un saldo inventado y presiona para depositar. Verifica actividad en un explorador de bloques con transaction hash, status, confirmations, inputs, outputs y fee; si no existe hash válido, no asumas que hubo depósito real.

  • Contrasta el canal de soporte, la URL y el flujo con dos fuentes oficiales independientes.
  • Un saldo visible en una app no sustituye la comprobación on-chain cuando el servicio promete recepción o retiro.

Puntos de control

Preguntas frecuentes

¿Una web puede ser falsa aunque tenga HTTPS y diseño profesional?
Sí. El certificado HTTPS solo cifra la conexión y un diseño pulido puede copiarse. La comprobación útil es el dominio exacto, el flujo esperado, los permisos solicitados y si pide datos incompatibles con la tarea, como una seed phrase para iniciar sesión.
¿Qué hago si ya conecté la wallet a una web sospechosa?
Depende de lo que autorizaste. Si solo conectaste la wallet, revisa de inmediato las aprobaciones de tokens y los permisos de firma desde una herramienta o panel oficial compatible con tu red. Si expusiste la seed phrase o la clave privada, considera comprometida esa wallet y migra los fondos a una nueva sin reutilizar la frase.

Más guías sobre Bitcoin y criptomonedas