[{"data":1,"prerenderedAt":25},["ShallowReactive",2],{"blog-content-es-how-to-spot-crypto-phishing":3},{"slug":4,"title":5,"excerpt":6,"description":7,"bodyHtml":8,"faqItems":9},"how-to-spot-crypto-phishing","Cómo detectar el phishing cripto: sitios falsos, mensajes directos y avisos urgentes","El phishing cripto se detecta por el acercamiento, no por el diseño: un contacto que no pediste, un plazo fabricado y una petición de tu frase semilla o de una firma en una página a la que llegaste por un enlace. WATS es totalmente no custodial y nunca posee una clave, así que nadie de WATS necesitará jamás esas palabras. Aquí tienes la taxonomía completa de los cebos, las comprobaciones de URL que delatan a los clones y qué hacer después de hacer clic.","Cómo detectar el phishing cripto: webs clonadas en anuncios de búsqueda, airdrops falsos, estafas de «soporte» por mensaje directo, ganchos de urgencia y códigos QR envenenados, además de la lectura del dominio de derecha a izquierda, la regla de la frase semilla, qué hacer después de hacer clic y por qué WATS, al ser totalmente no custodial, nunca te pedirá tu frase de recuperación.","\u003Cblockquote>\u003Cp>El phishing cripto se detecta por el acercamiento más que por la apariencia: un contacto por un canal que no pediste —un mensaje directo, un anuncio de búsqueda de pago, un código QR, una invitación de calendario—, un plazo fabricado y una petición que ninguna parte legítima hace jamás, a saber, tu frase semilla o una firma en una página a la que llegaste por un enlace. Ninguna parte legítima necesita nunca tu frase de recuperación, y una wallet totalmente no custodial como WATS —donde tú posees las claves y WATS nunca posee una clave— no tiene ninguna cuenta que desbloquear ni motivo alguno para pedirte esas palabras. El diseño no demuestra nada, así que revisa el dominio carácter por carácter y léelo de derecha a izquierda: el nombre registrado está justo antes del dominio de primer nivel, lo que convierte a app.wallet.com.claim-rewards.io en el sitio claim-rewards.io. No entres nunca a un sitio financiero desde un anuncio, un mensaje directo o un código QR: guarda una vez la dirección real en marcadores y entra solo por ese marcador, y recuerda que HTTPS y un candado demuestran cifrado, no honestidad. Si ya hiciste clic, clasifica según lo que vino después: cerrar la pestaña suele ser inofensivo, conectarte sin firmar solo expone tu dirección, una firma significa que debes revisar la actividad reciente y revocar ahora mismo las aprobaciones de tokens que no reconozcas, y haber introducido la frase semilla significa que la wallet está comprometida de forma permanente y que todo debe moverse de inmediato a una recién generada.\u003C\u002Fp>\u003C\u002Fblockquote>\n\n\u003Ch2>¿Cómo se detecta el phishing cripto?\u003C\u002Fh2>\n\u003Cp>\u003Cstrong>El phishing cripto\u003C\u002Fstrong> se delata por tres señales: un acercamiento por un canal lateral —un mensaje directo, un anuncio o una invitación que no pediste—, un plazo fabricado («reclama en 10 minutos», «tu wallet está en riesgo») y una petición que ninguna parte legítima hace jamás: tu frase semilla o una firma en una página a la que llegaste por un enlace. Revisa el dominio carácter por carácter y verifica por un canal en el que ya confías.\u003C\u002Fp>\n\u003Cp>El phishing es la mitad social del ataque. La mitad técnica —la aprobación o la firma maliciosa que espera detrás del enlace— corresponde a los \u003Ca href=\"\u002Fblog\u002Fwhat-is-a-wallet-drainer\">wallet drainers\u003C\u002Fa>, y ese artículo cubre la mecánica on-chain. Este trata del paso anterior: reconocer el cebo mientras tus fondos siguen siendo tuyos.\u003C\u002Fp>\n\n\u003Ch2>La taxonomía de los cebos: cinco formas de llegar hasta ti\u003C\u002Fh2>\n\u003Cp>Casi todas las campañas son una variación de cinco métodos de entrega. Aprende las formas y el cebo concreto —el nombre del token, la marca suplantada— deja de importar.\u003C\u002Fp>\n\u003Ctable>\u003Cthead>\u003Ctr>\u003Cth>Cebo\u003C\u002Fth>\u003Cth>Cómo funciona\u003C\u002Fth>\u003Cth>La señal\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd>Web clonada en un anuncio de búsqueda\u003C\u002Ftd>\u003Ctd>Un anuncio de pago por encima del resultado real te lleva a una copia idéntica alojada en un dominio parecido\u003C\u002Ftd>\u003Ctd>El dominio, nunca el diseño\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd>Reclamación de airdrop falsa\u003C\u002Ftd>\u003Ctd>«Eres elegible» para un token que recuerdas vagamente; la página de reclamación quiere una conexión y una firma\u003C\u002Ftd>\u003Ctd>Elegibilidad no solicitada más una cuenta atrás\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd>«Soporte» por mensaje directo\u003C\u002Ftd>\u003Ctd>Minutos después de quejarte en público, una cuenta con pinta oficial te ofrece ayuda mediante un formulario de «validación»\u003C\u002Ftd>\u003Ctd>El soporte real nunca escribe primero por privado\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd>Ganchos de urgencia y miedo\u003C\u002Ftd>\u003Ctd>«Tu wallet será suspendida», «la migración cierra esta noche»: el pánico es el producto\u003C\u002Ftd>\u003Ctd>Un plazo que no encuentras en ningún canal oficial\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd>Códigos QR envenenados e invitaciones de calendario\u003C\u002Ftd>\u003Ctd>Eventos de calendario añadidos automáticamente o pegatinas con QR en conferencias te llevan directo al clon\u003C\u002Ftd>\u003Ctd>Nunca lo pediste\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\n\n\u003Ch2>¿Cómo engañan a la gente las webs cripto falsas?\u003C\u002Fh2>\n\u003Cp>Las webs clonadas funcionan porque copiar un diseño sale gratis. Un atacante replica en minutos el sitio de una dApp o de una wallet reales —logotipo, maquetación, botón de conectar—, lo aloja en un dominio parecido y luego compra un anuncio de búsqueda para que la copia quede \u003Cem>por encima\u003C\u002Fem> del original en los resultados, o siembra el enlace en respuestas, mensajes directos y publicaciones de airdrops falsos. Los clones servidos por anuncios son eficaces precisamente porque pulsar el primer resultado de búsqueda se siente como diligencia y no como riesgo. La página se comporta a la perfección hasta el momento en que te pide firmar o «verificar»: el aspecto de un sitio no te dice nada sobre lo que es. Solo el dominio lo hace.\u003C\u002Fp>\n\n\u003Ch2>¿Cómo saber si una URL es falsa?\u003C\u002Fh2>\n\u003Cp>El dominio es lo único que un atacante no puede copiar exactamente, así que se acerca todo lo posible y cuenta con que no mires. Cuatro comprobaciones detectan casi todo:\u003C\u002Fp>\n\u003Cul>\n\u003Cli>\u003Cstrong>Lee de derecha a izquierda.\u003C\u002Fstrong> El nombre registrado está justo antes del dominio de primer nivel (o del sufijo público: en dominios de país como .co.uk, es la parte anterior a .co.uk). En app.wallet.com.claim-rewards.io, el sitio real es claim-rewards.io; todo lo que queda a su izquierda es decoración.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Busca caracteres cambiados.\u003C\u002Fstrong> Un rn haciendo de m, un 1 haciendo de l, un 0 haciendo de o, o una letra parecida tomada de otro alfabeto: a un clon le basta con un solo carácter. Los nombres de dominio no distinguen mayúsculas de minúsculas, así que el truco nunca está en la capitalización: está en las formas. Los navegadores suelen delatar la variante tomada de otro alfabeto mostrando la dirección en su forma punycode xn--… en bruto en lugar de la palabra que esperabas, lo cual ya es motivo suficiente para detenerte.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Desconfía de la ruta, no solo de la dirección.\u003C\u002Fstrong> No entres nunca a un sitio financiero desde un anuncio, un mensaje directo, un código QR o una invitación de calendario. Guarda una vez en marcadores los sitios oficiales, desde una fuente en la que confíes, y llega siempre por el marcador.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Ignora el candado.\u003C\u002Fstrong> HTTPS demuestra que la conexión está cifrada, no que el sitio sea honesto: las webs de phishing también tienen certificados válidos.\u003C\u002Fli>\n\u003C\u002Ful>\n\n\u003Ch2>La única regla que derrota casi todo\u003C\u002Fh2>\n\u003Cp>Sea cual sea el envoltorio, casi todas las campañas convergen en las mismas dos peticiones: escribe tu frase de recuperación o firma algo en una página a la que no navegaste por tu cuenta. Por eso una sola regla hace la mayor parte del trabajo defensivo: \u003Cem>ninguna parte legítima te pedirá jamás tu frase semilla\u003C\u002Fem>. Ni un equipo de wallet, ni un exchange, ni una herramienta de «sincronización» o «validación», ni una reclamación de airdrop. Como explica \u003Ca href=\"\u002Fblog\u002Fwhat-is-a-seed-phrase\">qué es una frase semilla\u003C\u002Fa>, la frase \u003Cem>es\u003C\u002Fem> las claves: quien posee esas palabras posee la wallet, de forma permanente e irreversible. En el instante en que te las piden, no estás en una conversación de soporte; estás en un robo.\u003C\u002Fp>\n\n\u003Ch2>Verifica el canal, no el mensaje\u003C\u002Fh2>\n\u003Cp>El phishing triunfa tomando prestado por un momento un canal en el que confías: una bandeja de entrada, un feed, una página de resultados. El hábito contrario es sencillo: \u003Cem>nunca actúes en el canal por el que llegó el mensaje\u003C\u002Fem>. Si el «soporte» te escribe por privado, cierra el mensaje y abre un ticket desde el sitio oficial del proyecto. Si un correo dice que tu wallet necesita migrar, ve a tu marcador y busca allí el anuncio. Si un airdrop es real, se publicará en los canales que ya sigues, no en los que te encontraron a ti.\u003C\u002Fp>\n\u003Cp>La urgencia existe precisamente para impedir esa comprobación. Un plazo real sobrevive a una verificación de diez minutos; uno falso está diseñado para no sobrevivir. Estos hábitos encajan en una rutina más amplia —disciplina al firmar, higiene de aprobaciones, custodia de claves— que cubrimos en las \u003Ca href=\"\u002Fblog\u002Fcrypto-wallet-security-best-practices\">buenas prácticas de seguridad para wallets cripto\u003C\u002Fa>.\u003C\u002Fp>\n\n\u003Ch2>¿Qué hacer si has hecho clic en un enlace de phishing?\u003C\u002Fh2>\n\u003Cp>Clasifica según lo que pasó \u003Cem>después\u003C\u002Fem> del clic: el clic por sí solo rara vez es el daño.\u003C\u002Fp>\n\u003Col>\n\u003Cli>\u003Cstrong>Hiciste clic y nada más.\u003C\u002Fstrong> Cierra la pestaña. Que un navegador moderno visite una página no expone, por sí solo, tus claves.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Conectaste tu wallet pero no firmaste nada.\u003C\u002Fstrong> Conectar revela tu dirección y permite al sitio proponer transacciones; no concede acceso a los fondos. Desconecta el sitio en los ajustes de tu wallet y sigue con lo tuyo.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Firmaste una transacción o un mensaje.\u003C\u002Fstrong> Da por hecho que concediste algo: revisa la actividad reciente de tu wallet y revoca cualquier aprobación de tokens que no reconozcas. Ten en cuenta que una firma off-chain —un mensaje de tipo Permit— no deja rastro en tu historial de transacciones hasta que el atacante la usa de verdad, así que un historial vacío no prueba que no se haya autorizado nada; si la wallet guarda algo que no puedas permitirte perder, mueve también esos activos a una wallet nueva. El artículo sobre drainers enlazado más arriba explica exactamente qué autorizan esas firmas.\u003C\u002Fli>\n\u003Cli>\u003Cstrong>Introdujiste tu frase semilla.\u003C\u002Fstrong> La wallet está comprometida y no tiene arreglo: genera una wallet nueva en un dispositivo limpio y muévelo todo allí de inmediato. Los atacantes automatizan el barrido de las frases recién obtenidas por phishing; la velocidad es la única palanca que te queda.\u003C\u002Fli>\n\u003C\u002Fol>\n\n\u003Ch2>Dónde encaja WATS\u003C\u002Fh2>\n\u003Cp>\u003Ca href=\"\u002Fsecurity\">WATS\u003C\u002Fa> es totalmente no custodial en sus cuatro productos: la extensión de Chrome, la aplicación móvil, el Hot Wallet y la NFC Metal Card. Tú posees las claves y WATS nunca posee una clave. Eso es lo que hace trivial aplicar la única regla: no existe ninguna cuenta del lado de WATS que un falso «agente de soporte» pueda desbloquear, ni ninguna copia de tu frase de recuperación del lado de WATS que haya que «volver a verificar», ni situación alguna en la que WATS necesite esas palabras. Cualquier mensaje que las pida vistiendo la marca WATS es phishing por definición, por bien copiado que esté el logotipo.\u003C\u002Fp>\n\u003Cp>Conviene ser preciso sobre lo que eso te da y lo que no, porque exagerarlo es justo lo que acaba haciendo daño a la gente. La no custodia no es una función antiphishing: la autocustodia significa que la defensa son tus hábitos, y una frase escrita en una web clonada está perdida sin importar qué wallet la generó. Lo que elimina la no custodia es toda una superficie de ingeniería social —la «recuperación de cuenta», el «desbloqueo por cumplimiento normativo», el cuento del «saldo congelado»—, porque esos pretextos solo funcionan allí donde una empresa guarda algo en tu nombre. La \u003Ca href=\"\u002Fnfc-card\">NFC Metal Card\u003C\u002Fa> de WATS entra en la misma aclaración: no almacena ninguna clave privada ni ninguna frase semilla, autentica por contacto claves que permanecen dentro de las aplicaciones de WATS y cada tarjeta lleva un ID único emparejado con exactamente un dispositivo. Así que quien te pida «activar», «registrar» o «validar» una tarjeta escribiendo tu frase de recuperación en una página está montando una estafa, no un paso de configuración.\u003C\u002Fp>\n\u003Cp>La versión práctica de todo esto es corta. Instala WATS desde la \u003Ca href=\"\u002Fdownload\">página de descarga\u003C\u002Fa> oficial y no desde un anuncio, un mensaje directo o un código QR que te hayan dado; guarda esa dirección en marcadores la primera vez y entra por el marcador todas las demás. Anota la frase que genera WATS, mantenla offline y trata cada petición de esa frase —en cualquier canal, con cualquier redacción, venga de quien venga— como el ataque que es. Esos tres hábitos, más la lectura del dominio de derecha a izquierda, son lo que de verdad mantiene intacta una wallet de autocustodia.\u003C\u002Fp>",[10,13,16,19,22],{"q":11,"a":12},"¿Alguna vez una empresa cripto legítima me pedirá mi frase semilla?","No, nunca, bajo ninguna circunstancia. La frase semilla es la clave maestra que regenera cada clave privada de tu wallet, y ningún equipo de wallet, exchange, agente de soporte ni airdrop la necesita para nada: los problemas de soporte se resuelven en el software, no tomando la custodia de tus claves. Cualquier formulario, mensaje directo, ventana emergente o «herramienta de validación» que pida esas palabras es un intento de phishing, punto, por muy oficial que parezca.",{"q":14,"a":15},"¿WATS me pedirá alguna vez mi frase semilla?","No. WATS nunca te pedirá tu frase semilla, por ningún canal ni por ningún motivo. WATS es totalmente no custodial —tú posees las claves y WATS nunca posee una clave—, así que no hay ninguna cuenta que desbloquear, ningún saldo que liberar ni ninguna acción de soporte que pudiera requerir esas palabras. Tu frase solo se introduce alguna vez en tu propia aplicación de WATS durante la configuración o la recuperación. Quien te contacte haciéndose pasar por WATS y te pida la frase, o te dirija a una página que la pida, está ejecutando un ataque de phishing, y la respuesta correcta es parar y navegar tú mismo hasta el sitio oficial en lugar de responder.",{"q":17,"a":18},"¿Cómo compruebo si una web cripto es auténtica?","Lee el dominio de derecha a izquierda: el nombre registrado está justo antes del dominio de primer nivel (o del sufijo público: en dominios de país como .co.uk, es la parte anterior a .co.uk), así que app.wallet.com.claim-site.io es claim-site.io, no wallet.com. Busca caracteres cambiados, como un rn haciendo de m. No llegues nunca desde un anuncio, un mensaje directo o un código QR: navega desde un marcador que guardaste a partir de una fuente oficial. Un candado solo demuestra cifrado; las webs de phishing también tienen certificados válidos.",{"q":20,"a":21},"¿Usar una wallet no custodial como WATS me protege del phishing?","En parte, y conviene saber en qué parte. Que WATS sea totalmente no custodial elimina los pretextos en los que más se apoya el phishing —no hay ninguna cuenta en manos de WATS que «recuperar», «desbloquear» o «verificar», y WATS nunca posee una clave ni necesita tu frase de recuperación—, así que cualquier mensaje que use ese guion se identifica al instante como falso. Lo que no hace es impedir que escribas tu frase en una web clonada o que firmes una transacción maliciosa; en autocustodia, esas decisiones son solo tuyas. La wallet elimina la mentira; tus hábitos —marcadores, comprobación del dominio, leer lo que firmas— detienen el robo.",{"q":23,"a":24},"¿Qué hago si he introducido mi frase semilla en una web de phishing?","Trata la wallet como comprometida de forma permanente: la frase no se puede «descompartir» y cambiar una contraseña no sirve de nada porque la frase es las claves. Crea una wallet completamente nueva con una frase semilla recién generada en un dispositivo limpio, instalando la aplicación desde una fuente oficial a la que hayas navegado tú mismo y no desde ningún enlace del mensaje que te atrapó; después, mueve de inmediato todos los activos a las nuevas direcciones, porque los atacantes automatizan el barrido de las frases obtenidas por phishing y la velocidad importa. Luego revisa qué más protegía la frase antigua y retírala de todas partes.",1786059303994]