Cómo detectar una web o app falsa

Aprende a identificar dominios, permisos, flujos y señales de suplantación antes de iniciar sesión, conectar una wallet o compartir datos sensibles.
Dominio y acceso
El dominio real se comprueba antes de tocar “Iniciar sesión” o “Connect Wallet”. Revisa la barra de direcciones completa, el subdominio, la extensión final y si la ruta coincide con el flujo esperado, por ejemplo acceso, soporte o retiro.
La entrada más segura empieza desde un marcador guardado o desde la app oficial descargada desde la tienda correcta. Evita abrir enlaces recibidos por anuncio, mensaje directo, correo de urgencia o resultado patrocinado que imite el nombre del servicio.
- Desconfía de letras sustituidas, guiones extra, dobles palabras y extensiones poco habituales.
- El candado HTTPS no confirma legitimidad; solo indica cifrado de la conexión.
Pantallas que delatan
Una pantalla falsa suele pedir demasiado pronto la frase semilla, la clave privada o un código de respaldo. Ningún inicio de sesión normal necesita una seed phrase; eso solo pertenece al proceso de recuperación dentro de una wallet compatible.
El flujo auténtico suele separar tareas: correo y contraseña para cuenta custodial, o firma desde wallet para conexión Web3. Si una página mezcla recuperación, verificación KYC, retiro y soporte en una sola ventana, hay una condición de fraude probable.
- Nunca introduzcas seed phrase, private key o archivo keystore en un formulario web improvisado.
- Una wallet legítima pide firmar o confirmar; no suele pedir credenciales de un exchange externo.
Permisos y datos
Antes de conectar una wallet, abre el aviso de permisos y busca qué solicita exactamente: ver saldo, firmar mensaje o aprobar un gasto. Una solicitud de aprobación ilimitada o un cambio de red inesperado exige salir y verificar el sitio desde cero.
Antes de enviar fondos o copiar una dirección, compara red y activo como dos campos distintos. USDT en Tron no es lo mismo que USDT en Ethereum, y una transferencia confirmada en red equivocada no es automáticamente recuperable.
- Comprueba nombre de red, activo, dirección de recepción y memo o tag si el servicio lo exige.
- Si ves una firma ciega, un token desconocido o un gasto amplio, cancela y revisa la documentación oficial.
Verificación práctica
Un ejemplo común es una falsa página de soporte que muestra un chat y luego pide “verificar wallet” pegando la seed phrase. El paso correcto es abrir el centro de ayuda oficial, buscar el artículo del problema y usar solo el formulario enlazado desde allí.
Otro ejemplo es una app clonada que enseña un saldo inventado y presiona para depositar. Verifica actividad en un explorador de bloques con transaction hash, status, confirmations, inputs, outputs y fee; si no existe hash válido, no asumas que hubo depósito real.
- Contrasta el canal de soporte, la URL y el flujo con dos fuentes oficiales independientes.
- Un saldo visible en una app no sustituye la comprobación on-chain cuando el servicio promete recepción o retiro.
