El phishing intenta que confíes en una identidad falsa para entregar información o autorizar una acción. En criptomonedas, el objetivo puede ser tu frase semilla, el acceso a un exchange o una firma que permita mover activos. Un mensaje convincente no demuestra que proceda del servicio que menciona.
Primera señal: te obligan a actuar con urgencia
Ejemplo ficticio: «Tu wallet quedará bloqueada en diez minutos. Valida la copia de seguridad para conservar tus fondos». La amenaza te empuja a actuar antes de comprobar. No sigas el enlace ni respondas con datos: abre por tu cuenta el canal oficial que ya conozcas y verifica si existe realmente ese aviso.
El nombre, el logotipo y una redacción correcta son fáciles de imitar. Una cuenta conocida también puede estar comprometida. Trata las peticiones inesperadas como algo pendiente de verificar, incluso cuando parecen venir de un contacto habitual.
Segunda señal: piden secretos que no necesitan
Un supuesto soporte no necesita tu frase semilla o clave privada para estudiar una incidencia. Tampoco deberías compartir códigos de acceso ni instalar una herramienta de control remoto porque alguien te contacte por privado. Recibir una transferencia ordinaria no requiere entregar tu copia de seguridad al remitente.
La recuperación legítima de una wallet es un procedimiento específico que tú inicias siguiendo instrucciones oficiales verificadas. No es lo mismo que rellenar una página recibida por correo para «sincronizar» el dispositivo. Si la solicitud te ha llegado de forma inesperada, detente.
Comprueba el sitio y la aplicación
Lee el dominio completo y accede desde una dirección oficial contrastada o un marcador que hayas guardado tras verificarla. No tomes un resultado patrocinado como prueba de autenticidad. Que una dirección incluya el nombre de una marca no significa que pertenezca a ella.
HTTPS cifra la conexión, pero no certifica que el negocio o el contenido sean honestos. Una web fraudulenta también puede utilizarlo. INCIBE advierte de esta limitación del certificado digital.
Para descargar una wallet, parte de la web oficial y revisa el desarrollador y el enlace a la tienda. El icono, las valoraciones y aparecer en una tienda oficial no son garantía suficiente: existen aplicaciones suplantadas. Ledger documenta este tipo de aplicaciones falsas.
No todo el phishing te pide la frase semilla
Algunas trampas solicitan conectar la wallet y firmar para reclamar un premio. La autorización puede permitir a un tercero mover ciertos tokens o una colección de NFT. Tener una hardware wallet no convierte esa firma en segura. Qué es el phishing de autorizaciones o ice phishing.
Antes de aprobar, identifica qué operación es, quién recibe el permiso y qué alcance tiene. Si el texto no se entiende, cancela. Una firma sin comisión también puede tener consecuencias; no utilices la ausencia de gas como filtro de seguridad.
Si ya has interactuado, distingue qué ocurrió
Solo abriste la página: ciérrala y no continúes. Comprueba si descargaste o instalaste algo. Visitar una web no equivale automáticamente a haber entregado tu frase o firmado una autorización.
Compartiste una contraseña: accede al servicio desde un dispositivo fiable y cambia esa contraseña; revisa sesiones y autenticación adicional. Si la reutilizabas, revisa las otras cuentas afectadas. No envíes códigos a quien ofreció ayudarte por privado.
Firmaste o diste permisos: desconectar la web no equivale a revocar autorizaciones ya registradas. Consulta la guía oficial de respuesta a incidentes y revisa los permisos de la red afectada con herramientas verificadas. Revocar no recupera activos ya transferidos. Documentación sobre incidentes y autorizaciones.
Revelaste la frase semilla: considera comprometido el acceso. Cambiar el PIN o revocar un permiso no elimina el riesgo de que el atacante recupere la wallet. Evita seguir operando desde un equipo sospechoso y busca instrucciones oficiales para proteger lo que quede mediante credenciales nuevas.
Conserva pruebas, no aceptes promesas
Guarda mensajes, direcciones y referencias de transacciones sin incluir secretos. Desconfía de los «recuperadores» que garantizan recuperar todo o exigen tu frase semilla. Esta guía ayuda a reconocer riesgos, pero no garantiza la recuperación ni sustituye una evaluación del incidente.
Ejercicio: identifica la petición peligrosa
Ejemplo ficticio: recibes un mensaje que dice: «Somos el soporte de tu wallet. Hemos detectado un fallo. Entra en nuestro enlace e introduce tu copia de seguridad para repararlo». Aunque el mensaje use tu nombre y el logotipo correcto, la petición de revelar el respaldo es la señal decisiva. No necesitas abrir el enlace para decidir que no debes entregar ese secreto.
Otro ejemplo ficticio: una página ofrece un premio y afirma que solo necesitas firmar, sin pagar comisión. La ausencia de un pago visible no demuestra que la firma sea inocua. Antes de continuar tendrías que entender su contenido y alcance; si no puedes comprobarlos, cancela.
La pauta común: separa lo que el mensaje promete de lo que realmente te pide hacer. La seguridad no se decide por el aspecto del anuncio, sino por la identidad verificada del origen y las consecuencias de la acción.
Sigue aprendiendo
Repasa cómo proteger tu frase semilla y qué riesgos no evita una hardware wallet. Estas dos piezas ayudan a entender por qué un dispositivo seguro no sustituye revisar cada solicitud.
