Una operación con criptomonedas puede parecer rutinaria hasta que un dominio casi idéntico, una red mal elegida o una dirección sustituida convierten un clic en un problema difícil de corregir. La defensa más útil ocurre antes del envío: detenerse, contrastar la información fuera del canal que inició el contacto y repetir la revisión justo antes de confirmar.
Esta guía propone una Tarjeta de comprobación preoperativa en dos pasadas. No certifica que una plataforma sea legítima ni elimina todos los riesgos. Sirve para detectar contradicciones, separar datos verificables de instrucciones recibidas por mensajería y reducir errores antes de una acción potencialmente irreversible.
Comprobación exprés: señales para no seguir avanzando
Antes de revisar importes o direcciones, busca señales que invalidan el contexto completo. Si aparece una de las siguientes, no envíes fondos, no conectes la cartera y no firmes ninguna solicitud:
- El enlace llegó mediante un mensaje inesperado y exige actuar de inmediato.
- El dominio tiene letras cambiadas, palabras añadidas, guiones extraños o una extensión distinta de la esperada.
- La página pide una seed phrase, frase de recuperación, clave privada o código de respaldo.
- Un supuesto agente de soporte solicita instalar software de acceso remoto o compartir la pantalla durante la apertura de la cartera.
- La dirección de destino cambia al copiarla, pegarla o volver a cargar la página.
- El activo o la red mostrados en la cartera no coinciden con los indicados en la solicitud.
- Se promete rentabilidad garantizada, multiplicar el depósito, recuperar fondos a cambio de un pago previo o eliminar por completo el riesgo.
- Las condiciones cambian después de enviar fondos o solo se comunican en un chat privado.
El phishing suele imitar a una organización conocida mediante correos, mensajes, anuncios o sitios falsos diseñados para obtener datos o provocar una acción perjudicial. La apariencia profesional, el candado del navegador o una conexión cifrada no demuestran por sí solos que el operador sea auténtico. [1]
Una frase de recuperación permite controlar las cuentas derivadas de ella. No debe entregarse a soporte, intermediarios ni páginas que aparezcan durante una operación ordinaria. [2]
Cómo interpretar el resultado de la revisión
La tarjeta utiliza tres estados. Ninguno equivale a una garantía de seguridad:
| Estado | Qué significa | Acción prudente |
|---|---|---|
| Se puede continuar con la comprobación | Los datos observados coinciden con fuentes independientes, pero la operación todavía no está autorizada. | Completar todos los puntos de la segunda pasada antes de firmar o enviar. |
| Hay que aclararlo | Falta información, una condición es ambigua o una fuente no permite confirmar el dato. | Pausar la operación y consultar únicamente el canal oficial abierto de forma independiente. |
| Detenerse | Existe una contradicción crítica, una petición de secretos, una red incompatible o indicios de suplantación. | No firmar, no enviar y no reutilizar el enlace recibido. Si se expuso un secreto, iniciar el protocolo de contención. |
Primera pasada: comprobar el contexto de la operación
La primera pasada responde a una pregunta sencilla: ¿la operación que aparece en pantalla es realmente la que se pretendía realizar? Debe hacerse antes de depositar fondos, conectar una cartera o aceptar una firma.
| Qué comprobar | Dónde obtener confirmación independiente | Qué significa una discrepancia |
|---|---|---|
| Dominio y punto de entrada. Revisar el nombre completo del sitio, su escritura y la ausencia de subdominios engañosos. No basta con reconocer el logotipo. | Abrir el servicio desde un marcador creado previamente o escribir el dominio conocido en el navegador. Contrastar los canales públicos oficiales sin usar el enlace del mensaje sospechoso. | Una letra sustituida, una extensión diferente o una redirección inesperada justifican detenerse. El sitio puede ser una copia diseñada para robar credenciales o inducir una transferencia. |
| Origen de la instrucción. Identificar quién propuso la operación y por qué canal. | Confirmar la solicitud mediante un segundo canal obtenido independientemente. Si alguien afirma representar al soporte, iniciar una conversación nueva desde el sitio oficial. | Si el interlocutor evita la verificación, impone urgencia o insiste en mantener toda la comunicación en un chat privado, no debe continuarse. |
| Dirección de la operación. Verificar qué activo se entrega y cuál se recibe, sin asumir que ambas partes interpretan igual términos como “comprar”, “vender”, “depositar” o “retirar”. | Leer el resumen generado dentro de la solicitud y contrastarlo con la interfaz de la cartera o plataforma de origen. | Si el sentido está invertido o el activo de entrada no coincide con el preparado para el envío, hay riesgo de pérdida, rechazo o acreditación incorrecta. |
| Activo y disponibilidad real. Confirmar el símbolo y, cuando corresponda, el contrato del token. El nombre visible no siempre identifica de forma suficiente un activo. | Consultar la información mostrada por el servicio y la documentación oficial del proyecto. Para tokens, contrastar el contrato en un explorador compatible con la red. | Un símbolo idéntico con otro contrato puede corresponder a un token distinto o fraudulento. Si la plataforma no confirma el activo exacto, hay que aclararlo antes de crear la solicitud. |
| Par y dirección disponibles. No deducir que el soporte de una moneda implica que cualquier intercambio, red o sentido está habilitado. | Comprobar la disponibilidad actual dentro del flujo oficial antes de iniciar la operación. | El servicio admite USDT, BTC, ETH, DAI, LTC, BNB, XMR y TRX y amplía gradualmente sus activos, pero eso no confirma todas las combinaciones posibles. Una oferta externa de una pareja o red no visible debe tratarse como no verificada. |
| Funciones anunciadas. Separar las prestaciones operativas de las que solo están previstas. | Revisar qué opciones permite seleccionar realmente la interfaz oficial, sin basarse en anuncios reenviados, capturas o publicaciones de terceros. | El intercambio de rublos desde una tarjeta bancaria hacia criptomonedas y en sentido inverso está planificado, pero no debe presentarse como una función activa. Una página que ya lo ofrezca en nombre del servicio constituye una discrepancia crítica. |
| Red de envío y recepción. Confirmar que ambos extremos utilizan exactamente la misma blockchain o una ruta declarada como compatible. | Comparar el selector de red del emisor con las instrucciones de depósito del receptor. Consultar la documentación oficial de la cartera, el activo y la plataforma receptora. | Que dos redes admitan direcciones con aspecto parecido no las vuelve intercambiables. Una diferencia de red puede impedir la acreditación y no debe resolverse suponiendo equivalencias. |
| Dirección y formato esperado. Comprobar que la dirección procede del receptor correcto y corresponde a la red elegida. | Obtenerla directamente en la interfaz oficial del receptor. Si pertenece a otra persona, confirmarla por un segundo canal fiable. | Una dirección recibida únicamente por chat, un QR superpuesto o un valor que cambia entre pantallas puede indicar suplantación o manipulación. |
| Memo, Tag o identificador adicional. Determinar si el receptor exige un dato además de la dirección. | Consultar la pantalla de depósito de la plataforma receptora. Es el receptor, no el emisor, quien determina si ese campo es necesario. | Cuando se exige, omitirlo o escribirlo mal puede impedir la asignación automática del depósito, retrasarlo o provocar pérdida de fondos. [3] |
| Condiciones económicas visibles. Revisar importe de entrada, importe estimado o final de salida, comisiones indicadas, límites aplicables y posibles ajustes. | Utilizar el resumen de la propia solicitud y compararlo con la pantalla final. No tomar como fuente una cifra enviada en una imagen o mensaje. | Un cambio no explicado, campos vacíos o conceptos que aparecen solo al final exigen una aclaración. La volatilidad también puede influir cuando las condiciones no quedan fijadas de antemano. |
| Requisitos de verificación. Confirmar qué comprobaciones pueden aplicarse antes de transferir. | Leer las condiciones vigentes para la dirección concreta de intercambio y consultar el canal oficial si algo no está definido. | Los requisitos pueden depender del sentido de la operación y de los resultados de las comprobaciones de cumplimiento. Si un tercero promete que nunca habrá controles o propone eludirlos, hay que detenerse. |
| Fuente de cada dato crítico. Distinguir entre datos generados por el servicio, información de la cartera, datos on-chain y afirmaciones de un interlocutor. | Buscar confirmación en la documentación oficial del proyecto, la interfaz del receptor y un explorador de bloques apropiado. | Si todas las afirmaciones proceden de la misma persona, anuncio o conversación, no existe una verificación independiente. |
Segunda pasada: repetir la comprobación antes del punto irreversible
La segunda pasada se realiza cuando la cartera o plataforma muestra su última pantalla de confirmación. No debe reutilizarse mentalmente el resultado anterior: hay que volver a leer los valores visibles. Un dato correcto al crear la solicitud puede haber cambiado por una actualización, un error de copia, una extensión maliciosa o una manipulación del portapapeles.
| Qué comprobar | Dónde obtener confirmación independiente | Qué significa una discrepancia |
|---|---|---|
| Dirección completa. Comparar el valor mostrado en la confirmación con la dirección original del receptor. | Colocar ambas versiones en pantallas separadas y revisar la cadena completa, no solo sus primeros y últimos caracteres. Bitcoin.org recomienda comprobar toda la dirección receptora antes de enviar. [4] | Una sola diferencia significa que el envío no debe autorizarse. Hay que cerrar el flujo, revisar el dispositivo y obtener una dirección nueva desde la fuente oficial. |
| Red seleccionada. Volver a leer su nombre en la pantalla final, incluso si se eligió correctamente al principio. | Compararla con la red indicada por el receptor y con el tipo de dirección generado. | Si la cartera cambia de red, muestra una red predeterminada distinta o no permite identificarla, se debe cancelar la operación. |
| Activo exacto. Revisar moneda, token y contrato cuando la interfaz lo muestre. | Contrastar el símbolo y el contrato con la fuente oficial y el explorador correspondiente. | Un token con nombre parecido no es una sustitución aceptable. Tampoco debe enviarse un activo “equivalente” sin confirmación explícita de compatibilidad. |
| Memo o Tag. Confirmar que el campo aparece cuando es obligatorio y que coincide carácter por carácter. | Compararlo con el dato generado en la pantalla de depósito del receptor, no con una copia enviada por otra persona. | Un valor ausente, truncado o diferente exige cancelar antes del envío. No debe suponerse que soporte podrá asignar o recuperar después el depósito. |
| Importe que saldrá. Revisar cantidad, unidad y posición decimal. | Compararlo con la solicitud y con el saldo que la cartera prevé descontar, incluyendo la comisión de red cuando aparezca separada. | Una diferencia puede proceder de una unidad equivocada, una comisión no contemplada o un cambio de condiciones. Debe aclararse antes de confirmar. |
| Importe o resultado esperado. Comprobar qué cifra presenta el servicio y si es definitiva, estimada o susceptible de actualización. | Leer el resumen final y las condiciones asociadas a la solicitud concreta. | Si el resultado cambió y no se entiende la causa, no debe aceptarse por inercia. Las promesas hechas fuera de la interfaz no sustituyen las condiciones visibles. |
| Tipo de autorización. Distinguir un envío normal de una firma, una aprobación de gasto o una interacción con un contrato. | Leer todos los campos que muestre la cartera y consultar su documentación oficial si la acción no resulta comprensible. | Una petición de firma diferente de la operación prevista, permisos amplios o datos ilegibles son motivos para rechazarla. |
| Destino de una prueba pequeña, si procede. Valorar una transferencia de prueba solo cuando el receptor la admita y los límites o costes no la hagan improcedente. | Confirmar primero las condiciones de depósito y verificar después la prueba en el explorador y en la cuenta receptora. | Una prueba correcta no garantiza que un segundo envío sea seguro: dirección, red, Memo y pantalla final deben volver a comprobarse. Si la prueba no se acredita, no enviar el resto. |
| Última comprobación del dispositivo. Observar si aparecieron ventanas, extensiones, alertas o comportamientos inesperados durante el proceso. | Contrastar la operación desde un dispositivo o canal confiable cuando exista una sospecha concreta. | Un cambio de dirección tras pegar, redirecciones o solicitudes de permisos inesperadas justifican detenerse y revisar la seguridad del entorno. |
Después de completar las dos pasadas, un posible siguiente paso es comprobar las condiciones actuales del intercambio. La disponibilidad del activo, la red, el sentido de la operación y los requisitos aplicables debe revisarse de nuevo dentro de la solicitud concreta.
Las amenazas que esta tarjeta intenta cortar
Phishing y copias de criptoservicios
Una página falsa puede reproducir colores, logotipos, textos, gráficos e incluso un área de usuario aparentemente funcional. El fraude no siempre intenta robar una contraseña: a veces muestra directamente una dirección controlada por el atacante y espera una transferencia válida hacia el destino equivocado.
No abras el servicio desde publicidad, enlaces patrocinados, mensajes privados o resultados reenviados si puedes acceder mediante un marcador ya verificado. Ante una duda, cierra la pestaña y comienza de nuevo. La urgencia artificial —“la dirección caduca”, “la cuenta será bloqueada” o “solo queda una plaza”— busca impedir esa pausa.
Substitución de la dirección
La dirección debe comprobarse después de pegarla y otra vez en la pantalla de confirmación. Revisar únicamente cuatro caracteres al principio y cuatro al final deja espacio para engaños más elaborados; la comprobación completa es más lenta, pero protege el campo que decide el destino real.
Si el valor cambia, no basta con corregirlo y volver a pegar. Hay que cancelar el proceso, dejar de usar temporalmente ese dispositivo para transferencias y revisar el sistema, el navegador y sus extensiones. Copiar repetidamente desde la misma página comprometida solo reproduce el riesgo.
Red equivocada
El símbolo del activo no identifica necesariamente la blockchain utilizada. Un token puede existir en varias redes y una plataforma puede admitir solo algunas de ellas. La coincidencia visual del formato de dirección tampoco demuestra compatibilidad.
La red debe coincidir en el emisor y el receptor. Si ya se produjo un envío por una red no admitida, no conviene iniciar intentos improvisados con claves, puentes o supuestos servicios de recuperación. Se necesita el txid, la red utilizada y una consulta al receptor mediante su canal oficial, sin asumir que la recuperación sea técnica u operativamente posible.
Exposición de la seed phrase
La frase de recuperación no es un dato de identificación ni un código que soporte necesite para “sincronizar”, “validar” o “desbloquear” una transferencia. Quien la obtiene puede controlar los activos de las cuentas asociadas. [5]
Si se introdujo en una página sospechosa, cerrar esa página no neutraliza la exposición. Desde un entorno confiable debe considerarse la migración a una cartera nueva con una frase distinta, siguiendo la documentación oficial de la cartera utilizada. No se debe volver a usar la frase comprometida ni compartirla durante la búsqueda de ayuda.
Rentabilidad garantizada y falsas recuperaciones
Una operación de intercambio no necesita prometer ganancias futuras. Las ofertas que garantizan beneficios, aseguran rendimientos sin riesgo o exigen enviar criptomonedas para recibir una cantidad mayor encajan en patrones de fraude descritos por organismos de protección al consumidor. [6]
Después de una pérdida puede aparecer una segunda estafa: alguien contacta a la víctima y promete recuperar los fondos a cambio de una tarifa, otro depósito o información de la cuenta. No se debe pagar ni entregar datos a una persona que se presenta de forma inesperada como recuperador, investigador o soporte. [7]
Ruta de control: antes, durante y después de la operación
Antes de enviar
- Abrir el dominio por una ruta independiente.
- Confirmar sentido, activo, red y disponibilidad actual.
- Leer las condiciones y los posibles requisitos de verificación.
- Obtener la dirección y el Memo o Tag directamente del receptor.
- Guardar el identificador no secreto de la solicitud si ya fue generado.
- Completar la primera pasada sin saltarse las discrepancias menores.
- En la pantalla final, repetir la dirección completa, la red, el activo y el importe.
Las operaciones con BTC y las realizadas en Ethereum ilustran por qué esta pausa es necesaria: sus respectivas fuentes oficiales advierten que una transferencia enviada al destino equivocado no puede ser simplemente anulada por una entidad central. [8]
Mientras la operación está pendiente
No envíes una segunda transferencia solo porque el saldo todavía no aparece. Primero comprueba si se generó un txid y búscalo en un explorador adecuado para la red utilizada. En Ethereum, por ejemplo, un explorador permite consultar el estado, el bloque, la marca temporal y las direcciones de una transacción. [9]
Distingue entre tres capas:
- Estado en la cartera emisora: indica si la transacción fue creada o difundida.
- Estado en la blockchain: muestra si está pendiente, falló o fue incluida según los criterios de esa red.
- Estado interno del receptor: refleja si el servicio identificó y acreditó la operación.
Una transacción confirmada on-chain no implica automáticamente que el receptor ya la haya asignado a la solicitud. Puede existir una diferencia de red, activo, Memo, importe o proceso interno que deba diagnosticarse.
Después de la confirmación
Compara el txid, el destino, el activo y la cantidad registrada en la cadena con los datos de la solicitud. Después revisa el resultado acreditado por el receptor. Si coinciden, conserva únicamente la información necesaria para poder identificar la operación.
No publiques capturas completas de la cuenta, documentos de identidad, saldos generales ni historiales ajenos a la incidencia. Los exploradores muestran información pública de la blockchain, por lo que asociar innecesariamente una dirección con datos personales reduce la privacidad.
Si el estado se retrasa, el importe no coincide o los datos cambiaron
Una incidencia no demuestra por sí sola que exista fraude. Tampoco debe resolverse mediante pagos adicionales improvisados. El objetivo inicial es localizar en qué punto se produjo la diferencia.
- No repitas el envío. Una segunda transferencia puede duplicar la exposición sin resolver la primera.
- Localiza el txid. Si no existe, comprueba en la cartera si la transacción llegó a difundirse o si quedó sin firmar.
- Consulta la red correcta. Busca el txid en un explorador correspondiente a la blockchain seleccionada, no en uno elegido solo por el nombre del activo.
- Revisa el estado on-chain. Distingue entre pendiente, fallida y confirmada. Una transacción fallida no debe confundirse con una transferencia completada.
- Compara los campos. Verifica origen, destino, activo o contrato, cantidad y, si resulta visible y pertinente, Memo o datos asociados.
- Contrasta la solicitud. Comprueba si el identificador sigue activo y si sus condiciones o datos fueron modificados.
- Contacta por el canal oficial. Proporciona solo el identificador de la solicitud, el txid, la red, el activo y una descripción concreta de la diferencia.
- Rechaza pagos de “desbloqueo” no documentados. No envíes más criptomonedas por instrucciones recibidas mediante cuentas nuevas, mensajes privados o supuestos agentes de recuperación.
Si la dirección on-chain no coincide con la que debía recibir los fondos, conserva las pruebas disponibles y evita afirmar que el receptor correcto controla ese destino. En redes con transferencias irreversibles, la ayuda posible depende de quién controle la dirección, de las capacidades técnicas del receptor y de sus procedimientos; no existe una promesa general de devolución.
Si la suma recibida difiere de la esperada, separa la cantidad enviada, la comisión de red, la cantidad registrada on-chain y la cantidad acreditada. Esa comparación permite formular una consulta verificable sin asumir de antemano que la causa fue volatilidad, comisión o fraude.
Protocolo mínimo de registro sin guardar secretos
Una trazabilidad útil no requiere acumular datos sensibles. Conserva, cuando existan y sean necesarios:
- identificador de la solicitud;
- txid o hash de la transacción;
- fecha y hora aproximadas;
- activo y red utilizados;
- importe enviado y resultado mostrado;
- estado observado en el explorador;
- capturas limitadas a los campos relevantes, ocultando información personal innecesaria;
- referencia del caso de soporte abierto por el canal oficial.
No guardes en este registro la seed phrase, claves privadas, contraseñas, códigos de autenticación, copias completas de documentos ni datos bancarios innecesarios. El cierre correcto de la comprobación no es “todo parece normal”, sino una cadena concreta de coincidencias: dominio obtenido de forma independiente, operación disponible, red compatible, dirección completa verificada, campos adicionales correctos y evidencia on-chain coherente con la solicitud.
