Checklist para detectar una web oficial falsa

Aprende a verificar dominio, certificado, diseño, flujos y mensajes antes de escribir contraseñas, códigos 2FA, datos de custodia o una frase semilla.
Dominio y ruta
Comprueba el dominio completo en la barra de direcciones antes de abrir el formulario de acceso. La referencia válida es el nombre registrable final, no el subdominio: “soporte.ejemplo.com” pertenece a ejemplo.com, pero “ejemplo.seguridad-login.com” pertenece a seguridad-login.com.
Verifica la ruta exacta después del dominio cuando llegas desde un correo, anuncio o buscador. Una copia suele usar rutas como /login, /verify o /wallet-check en un dominio ajeno, mientras la web oficial normalmente enlaza esas pantallas desde su navegación principal.
- Revisa de derecha a izquierda el dominio registrable y la extensión, por ejemplo .com o .es.
- Desconfía de guiones extra, letras cambiadas, dobles vocales y palabras añadidas como secure, verify, official o support.
Certificado y conexión
Abre la información del sitio desde el candado del navegador y confirma que la conexión usa HTTPS sin avisos de certificado inválido, caducado o emitido para otro nombre. El certificado solo cifra la sesión; no demuestra por sí solo que la marca sea legítima.
Contrasta el nombre del sitio con una fuente independiente antes de iniciar sesión: perfil oficial en redes, documentación, aplicación instalada o correo previo verificado. Si el navegador muestra “No seguro”, contenido mixto o redirecciones repetidas, detén el flujo y cierra la pestaña.
- Un candado no basta: confirma también el nombre del dominio y el emisor si tu navegador lo muestra.
- Si el certificado avisa de error de nombre, no continúes aunque la página se vea idéntica.
Lenguaje y flujo
Observa el texto del formulario y las acciones solicitadas. Una web oficial de criptomonedas puede pedir contraseña, código 2FA o confirmación por correo, pero nunca debería pedir la frase semilla, la clave privada ni un “test de recuperación” dentro de un acceso web.
Compara el flujo con el proceso normal del servicio. En custodia, el retiro suele mostrar red, activo, dirección, comisión de plataforma y estado pendiente o confirmado; en autocustodia, la firma ocurre en la wallet y luego puedes revisar hash, fee, inputs, outputs y confirmaciones en un explorador.
- Si te piden seed phrase, clave privada o archivo de recuperación en una web, trátalo como fraude.
- Distingue contraseña de cuenta, código 2FA y frase semilla: no cumplen la misma función ni se introducen en el mismo lugar.
Consistencia visual
Busca coherencia entre cabecera, pie, menús, política de ayuda y páginas secundarias. Las copias suelen tener un botón operativo, pero fallan en enlaces internos, selector de idioma, centro de ayuda, aviso legal o páginas de comisiones y red admitida.
Prueba una verificación cruzada sin introducir datos sensibles. Abre la página de retiros, la sección de seguridad y una ayuda sobre confirmaciones o comisiones; si cambian tipografías, estilos de botones, nombre del producto o terminología entre red y activo, la consistencia es dudosa.
- Un diseño muy parecido puede ser falso si los enlaces de soporte, tarifas o documentación no coinciden entre sí.
- Errores frecuentes: traducción automática, mayúsculas irregulares, logos borrosos y ventanas emergentes que bloquean la navegación normal.
