Una interfaz bien hecha no demuestra nada. Confía en el destino, en lo que se te pide y en tu propio procedimiento de comprobación, no en la seguridad que transmite la página.
Empieza en un sitio que el atacante no controle
El momento más peligroso suele ser el primer clic. Anuncios de búsqueda, cuentas clonadas en redes sociales, mensajes de Discord y dominios con la grafía cambiada llevan todos a copias convincentes. En lugar de seguir el enlace que tienes delante, abre un marcador que guardaste tú antes o navega desde la documentación oficial del proyecto que hayas verificado por tu cuenta.
Lo que compruebas es el nombre de host completo, no el logotipo ni el título de la página. Si el móvil recorta la dirección, toca la barra y lee desde el último punto antes de la primera barra. Un subdominio como example.com.attacker.site pertenece a attacker.site, no a example.com.
- Usa un marcador guardado o un enlace dentro de documentación oficial verificada de forma independiente.
- Lee el nombre de host hasta el final y confirma que el dominio de primer nivel es el que esperabas.
- Trata los anuncios de búsqueda y las publicaciones urgentes en redes como pistas que investigar, no como destinos fiables.
Entiende qué puede y qué no puede hacer «conectar»
Una conexión básica de billetera normalmente solo deja que el sitio vea la dirección pública que tú elijas, y nunca debería pedirte tu frase de recuperación. Las firmas y aprobaciones posteriores pueden tener consecuencias muy distintas, así que no metas todas las ventanas en la misma palabra inofensiva.
Si te piden permisos ilimitados de gasto de tokens, mensajes que no entiendes o transacciones que ocultan el destino o el importe, detente. Un plazo real sobrevive al tiempo que tardas en verificar. El atacante necesita que creas lo contrario.
Usa un procedimiento de salida de dos minutos
Si la página se comporta de forma distinta a lo que dice la documentación, ciérrala. No hagas una prueba pequeña ni preguntes a quien te envió el enlace si es auténtico. Abre una pestaña nueva, busca tú mismo los canales oficiales de soporte y compara con exactitud el dominio y la acción solicitada.
Si ya has firmado algo sospechoso, contén antes de investigar. Desconecta el sitio en tu billetera, revisa las aprobaciones de tokens, guarda los hashes de transacción y capturas de pantalla, y contacta con tu proveedor de billetera por un canal verificado. Nunca pagues a un desconocido que promete recuperar tus activos.
Fuentes y revisión
Usamos fuentes primarias siempre que es posible y revisamos esta página cuando cambian de forma sustancial las orientaciones citadas o los sistemas subyacentes.
- Ethereum security and scam prevention
- FTC: What to know about cryptocurrency and scams
- CISA phishing guidance
- Redactado por
- Crypto Academy Editorial Desk
- Revisado por
- Crypto Academy Research Desk
- Próxima revisión
- 1 dic 2026
