En resumen

Una interfaz bien hecha no demuestra nada. Confía en el destino, en lo que se te pide y en tu propio procedimiento de comprobación, no en la seguridad que transmite la página.

01

Empieza en un sitio que el atacante no controle

El momento más peligroso suele ser el primer clic. Anuncios de búsqueda, cuentas clonadas en redes sociales, mensajes de Discord y dominios con la grafía cambiada llevan todos a copias convincentes. En lugar de seguir el enlace que tienes delante, abre un marcador que guardaste tú antes o navega desde la documentación oficial del proyecto que hayas verificado por tu cuenta.

Lo que compruebas es el nombre de host completo, no el logotipo ni el título de la página. Si el móvil recorta la dirección, toca la barra y lee desde el último punto antes de la primera barra. Un subdominio como example.com.attacker.site pertenece a attacker.site, no a example.com.

  • Usa un marcador guardado o un enlace dentro de documentación oficial verificada de forma independiente.
  • Lee el nombre de host hasta el final y confirma que el dominio de primer nivel es el que esperabas.
  • Trata los anuncios de búsqueda y las publicaciones urgentes en redes como pistas que investigar, no como destinos fiables.
02

Entiende qué puede y qué no puede hacer «conectar»

Una conexión básica de billetera normalmente solo deja que el sitio vea la dirección pública que tú elijas, y nunca debería pedirte tu frase de recuperación. Las firmas y aprobaciones posteriores pueden tener consecuencias muy distintas, así que no metas todas las ventanas en la misma palabra inofensiva.

Si te piden permisos ilimitados de gasto de tokens, mensajes que no entiendes o transacciones que ocultan el destino o el importe, detente. Un plazo real sobrevive al tiempo que tardas en verificar. El atacante necesita que creas lo contrario.

03

Usa un procedimiento de salida de dos minutos

Si la página se comporta de forma distinta a lo que dice la documentación, ciérrala. No hagas una prueba pequeña ni preguntes a quien te envió el enlace si es auténtico. Abre una pestaña nueva, busca tú mismo los canales oficiales de soporte y compara con exactitud el dominio y la acción solicitada.

Si ya has firmado algo sospechoso, contén antes de investigar. Desconecta el sitio en tu billetera, revisa las aprobaciones de tokens, guarda los hashes de transacción y capturas de pantalla, y contacta con tu proveedor de billetera por un canal verificado. Nunca pagues a un desconocido que promete recuperar tus activos.

Fuentes y revisión

Usamos fuentes primarias siempre que es posible y revisamos esta página cuando cambian de forma sustancial las orientaciones citadas o los sistemas subyacentes.

Redactado por
Crypto Academy Editorial Desk
Revisado por
Crypto Academy Research Desk
Próxima revisión
1 dic 2026
¿Has terminado esta guía?Se guarda solo en este navegador.