Checklist para detectar una web oficial falsa

Ilustración del artículo: Checklist para detectar una web oficial falsa

Aprende a verificar dominio, certificado, diseño, flujos y mensajes antes de escribir contraseñas, códigos 2FA, datos de custodia o una frase semilla.

Dominio y ruta

Comprueba el dominio completo en la barra de direcciones antes de abrir el formulario de acceso. La referencia válida es el nombre registrable final, no el subdominio: “soporte.ejemplo.com” pertenece a ejemplo.com, pero “ejemplo.seguridad-login.com” pertenece a seguridad-login.com.

Verifica la ruta exacta después del dominio cuando llegas desde un correo, anuncio o buscador. Una copia suele usar rutas como /login, /verify o /wallet-check en un dominio ajeno, mientras la web oficial normalmente enlaza esas pantallas desde su navegación principal.

  • Revisa de derecha a izquierda el dominio registrable y la extensión, por ejemplo .com o .es.
  • Desconfía de guiones extra, letras cambiadas, dobles vocales y palabras añadidas como secure, verify, official o support.

Certificado y conexión

Abre la información del sitio desde el candado del navegador y confirma que la conexión usa HTTPS sin avisos de certificado inválido, caducado o emitido para otro nombre. El certificado solo cifra la sesión; no demuestra por sí solo que la marca sea legítima.

Contrasta el nombre del sitio con una fuente independiente antes de iniciar sesión: perfil oficial en redes, documentación, aplicación instalada o correo previo verificado. Si el navegador muestra “No seguro”, contenido mixto o redirecciones repetidas, detén el flujo y cierra la pestaña.

  • Un candado no basta: confirma también el nombre del dominio y el emisor si tu navegador lo muestra.
  • Si el certificado avisa de error de nombre, no continúes aunque la página se vea idéntica.

Lenguaje y flujo

Observa el texto del formulario y las acciones solicitadas. Una web oficial de criptomonedas puede pedir contraseña, código 2FA o confirmación por correo, pero nunca debería pedir la frase semilla, la clave privada ni un “test de recuperación” dentro de un acceso web.

Compara el flujo con el proceso normal del servicio. En custodia, el retiro suele mostrar red, activo, dirección, comisión de plataforma y estado pendiente o confirmado; en autocustodia, la firma ocurre en la wallet y luego puedes revisar hash, fee, inputs, outputs y confirmaciones en un explorador.

  • Si te piden seed phrase, clave privada o archivo de recuperación en una web, trátalo como fraude.
  • Distingue contraseña de cuenta, código 2FA y frase semilla: no cumplen la misma función ni se introducen en el mismo lugar.

Consistencia visual

Busca coherencia entre cabecera, pie, menús, política de ayuda y páginas secundarias. Las copias suelen tener un botón operativo, pero fallan en enlaces internos, selector de idioma, centro de ayuda, aviso legal o páginas de comisiones y red admitida.

Prueba una verificación cruzada sin introducir datos sensibles. Abre la página de retiros, la sección de seguridad y una ayuda sobre confirmaciones o comisiones; si cambian tipografías, estilos de botones, nombre del producto o terminología entre red y activo, la consistencia es dudosa.

  • Un diseño muy parecido puede ser falso si los enlaces de soporte, tarifas o documentación no coinciden entre sí.
  • Errores frecuentes: traducción automática, mayúsculas irregulares, logos borrosos y ventanas emergentes que bloquean la navegación normal.

Comprobaciones útiles

Preguntas frecuentes

¿Una web con HTTPS y candado puede seguir siendo fraudulenta?
Sí. HTTPS solo indica que la conexión está cifrada entre tu navegador y ese servidor. Una copia puede tener certificado válido para su propio dominio. Debes revisar el dominio exacto, la ruta, la fuente del enlace y si el flujo pide datos impropios como una frase semilla o clave privada.
¿Qué hago si ya introduje datos en una copia fraudulenta?
Cambia de inmediato la contraseña desde la web oficial escrita manualmente o desde la app instalada, revoca sesiones abiertas si existe esa opción y sustituye el 2FA si sospechas compromiso. Si expusiste una seed phrase o clave privada, considera esa wallet perdida y mueve los fondos a una nueva; una transferencia ya confirmada no se revierte automáticamente.

Más guías sobre Bitcoin y criptomonedas