Las pérdidas en autocustodia rara vez empiezan con un chip defectuoso. Empiezan con un enlace, un anuncio, una app falsa o un chat que parece útil. Haces clic. Escribes. Firmas. Luego se mueven las monedas.

Esta es una lista práctica contra el phishing: cuando alguien se hace pasar por tu wallet, exchange o soporte para que entregues la semilla o apruebes una firma dañina. Complementa la higiene de frases semilla, las aprobaciones de tokens y el envío seguro.

No es consejo financiero. Si ya ingresaste una semilla o firmaste algo que no entendías, deja de usar esa wallet para valor nuevo y sigue los pasos de recuperación al final. Practica las comprobaciones primero con wallets vacías.

Cómo se ve el phishing en cripto

En la banca tradicional, el phishing suele robar una contraseña que puedes restablecer. En autocustodia hay dos resultados frecuentes:

  1. Robo de semilla. Un sitio, app, popup o “agente de soporte” falso pide tus 12 o 24 palabras. Con la frase, controlan cada dirección derivada. No hay contracargo.
  2. Robo por firma o aprobación. Nunca escribes la semilla. Conectas una wallet real a un sitio falso y apruebas una transferencia, un permit o un allowance ilimitado. El vaciado ocurre on-chain tras Confirmar.

Ambos empiezan igual: urgencia, marca oficial y un pedido que parece de rutina. La guía de MetaMask es clara: solo dos productos reales (extensión y app), sin regalos de tokens, y casi nunca pide la Secret Recovery Phrase fuera de la configuración o la restauración.

Caminos comunes de phishing hacia una wallet de autocustodiaDescarga falsaapp / extensiónSitio clonadoURL engañosaSoporte falsochat / email / DMDapp maliciosoWalletConnectSemilla ingresadapérdida totalFirma dañinavaciado / aprobaciónCorta el camino antes de cualquiera de las dos cajas: verifica y lee

Regla cero: nunca ingreses la semilla en un sitio web

  • Ningún sitio legítimo de wallet necesita tu frase de recuperación para “verificar”, “desbloquear”, “sincronizar” o “reclamar”.
  • El soporte de Ledger repite la misma línea que el resto de fabricantes: nunca te pedirán tus 24 palabras.
  • MetaMask enumera los únicos momentos normales en que escribes la Secret Recovery Phrase: confirmar que la anotaste al crear la wallet, restaurar la wallet o restablecer la contraseña dentro de la extensión o app reales.

Si una página, email, PDF, formulario de Google o chat pide las palabras, ciérralo. No pegues “solo una palabra para revisar”. No fotografíes la tarjeta para soporte.

Descarga solo desde fuentes en las que ya confías

Los atacantes compran anuncios y posicionan páginas de descarga falsas por encima de la real. Clonan logos. Publican extensiones y apps casi idénticas.

Wallets de navegador (ejemplo: MetaMask)

  1. Escribe el dominio oficial tú mismo, o abre un marcador creado un día tranquilo.
  2. Empieza en metamask.io/download y usa solo la ruta de instalación desde ahí, o el listado oficial de Chrome / Firefox enlazado en esa página (guía de verificación de MetaMask).
  3. Ignora los resultados patrocinados encima del listado orgánico. Lee la URL carácter por carácter: metamask.io, no metamask-wallet.app ni una cadena larga de subdominios.
  4. Tras instalar, fija la extensión. Ábrela desde la barra del navegador, no desde un botón del sitio que diga “abrir wallet”.

Apps de hardware (ejemplo: Ledger)

  1. Descarga el software de escritorio solo desde el sitio del fabricante (en Ledger, rutas bajo ledger.com).
  2. En tiendas móviles, revisa el nombre del publicador, no solo el ícono. Los listados iOS reales de Ledger aparecen a nombre de Ledger SAS (o el nombre legal actual en ledger.com). Un ícono bonito de un desarrollador desconocido es un freno total.
  3. Nunca compres un dispositivo “preconfigurado” que llega con la tarjeta de semilla ya llena. Genera la semilla tú en el dispositivo.

Wallets móviles en general

  1. Abre la App Store o Play Store desde el sistema, no desde un enlace de chat.
  2. Confirma publicador, número de instalaciones, reseñas más nuevas y fecha de actualización.
  3. Prefiere la descarga oficial del proyecto solo después de que el dominio coincida con su documentación verificada.
  4. Una wallet que exige tu semilla para “importar el saldo” antes de que elijas Restaurar es una señal de alarma.

Los clones siguen apareciendo en tiendas oficiales. El reporte de Kaspersky sobre apps cripto falsas insiste en verificar el publicador, no solo el listado.

Revisa la URL antes de conectar

  1. Marca los dominios oficiales de cada wallet, exchange y dapp que uses cada mes. La próxima vez, abre el marcador. No vuelvas a buscar.
  2. Lee el host completo. app.uniswap.org no es la misma familia que uniswap-app.org o uniiswap.com. Guiones extra, letras intercambiadas y TLDs raros son clásicos.
  3. Prefiere HTTPS, pero trata el candado como necesario, no suficiente. Los sitios de phishing también usan certificados válidos.
  4. Atiende las alertas de phishing de MetaMask. MetaMask mantiene una lista de bloqueo comunitaria (eth-phishing-detect) y muestra avisos de sitio engañoso. Si la wallet se pone en rojo, sal.
  5. Nunca confíes en un enlace de contacto en frío. Emails, DMs de Telegram, grupos de WhatsApp y posts de “reclama el airdrop” son el canal de entrega. Chainalysis sigue tratando el phishing de semillas como una vía principal de pérdida.

En América Latina, mucho de esto llega por WhatsApp y Telegram: “soporte del exchange”, “transferencia trabada”, “verifica o se congelan los fondos”. Aplica el mismo reflejo bancario: el soporte urgente por chat puede ser falso. El soporte real no te escribe primero y nunca necesita tu semilla.

Soporte falso: el guion que se repite

SeñalQué hacer
Te escribieron primeroIgnora. Abre el sitio oficial tú y usa solo el soporte del producto.
Quieren compartir pantallaRechaza. Observan cómo abres la wallet y te guían al vaciado.
Piden la semilla “para restaurar el acceso”Termina el chat. Eso es robo.
Envían un formulario de Google / PDF / “informe de seguridad”Ciérralo. No ingreses nada.
Crean urgencia (“bloqueado en 1 hora”)Baja la velocidad. La urgencia es el producto.

WalletConnect y avisos de conexión

WalletConnect permite que muchas wallets móviles hablen con un sitio. No es automáticamente seguro: una wallet real puede conectarse a un dominio falso.

  1. Lee el dominio del prompt. Compáralo con la barra de direcciones del sitio que pretendías.
  2. Muchas wallets muestran estados de WalletConnect Verify: Domain match, Unverified, Mismatch o Threat. Rechaza Mismatch y Threat. Trata Unverified como “frena y verifica por otro medio”.
  3. Rechaza sesiones con permisos amplios que no iniciaste.
  4. Al terminar, desconecta la sesión. No es lo mismo que revocar aprobaciones de tokens, pero cierra el puente en vivo.

Nunca escanees un QR de WalletConnect de un DM o un flyer no solicitado.

Lee la firma antes de confirmar

  1. Los popups genuinos siguen tu clic. MetaMask indica que una extensión real no aparece sola al cargar una página. Un formulario a pantalla completa de “verificar wallet” no es tu extensión.
  2. Exige contexto. Destino, activo, monto, red y fee deben ser legibles. Un “Firmar” sin detalles es un no.
  3. Cuidado con aprobaciones ilimitadas. Prefiere un monto limitado cuando la UI lo permita. Limpia allowances viejos con la guía de aprobaciones.
  4. Las hardware wallets ayudan solo si lees la pantalla del dispositivo. Si no coinciden con la PC, aborta.
  5. Ningún mint gratis necesita tu semilla. Los airdrops que piden palabras de recuperación son falsos.

Lista de 5 minutos antes de firmar

  1. ¿Abrí este sitio o app desde un marcador o una URL oficial que escribí yo?
  2. ¿El publicador / dominio es el que ya conozco y en el que confío?
  3. ¿Alguien pide mi frase semilla? Si sí, para.
  4. ¿La wallet muestra un dominio claro y un estado Verify que acepto?
  5. ¿Puedo explicar, en una frase, qué hace esta firma?
  6. ¿Me van apurando un chat o un anuncio? Si sí, espera hasta mañana.

Si alguna respuesta falla, cierra la pestaña. La blockchain seguirá ahí; tus monedas pueden no.

Si ya escribiste una semilla o firmaste algo malo

Actúa en orden. No esperes al “soporte” que te contactó.

  1. Asume que la semilla está quemada si la ingresaste en algo con red: sitio, formulario, chat, foto en la nube o pantalla compartida. Crea una wallet nueva en hardware limpio o app oficial recién instalada. Genera una semilla nueva. Nunca reutilices la frase comprometida.
  2. Mueve el saldo restante a la nueva wallet desde una máquina en la que confíes. Prefiere envíos de prueba pequeños primero (envío seguro).
  3. Revoca aprobaciones de tokens en la dirección vieja si quedan activos, y aun así migra. Revocar no repara una semilla robada.
  4. Desconecta sesiones de WalletConnect y quita extensiones de navegador desconocidas.
  5. Documenta la URL, la hora y los hashes de tx; reporta el dominio por tu wallet cuando sea posible.
  6. Si los fondos ya salieron, trata a las empresas de “recuperación” que te contactan en frío como una segunda ola de estafa. El robo on-chain suele ser definitivo.

Hábitos que aguantan una semana ajetreada

  • Mantén una lista corta de dominios oficiales (wallet, dos exchanges, un explorador por cadena).
  • Actualiza las apps de wallet solo por esos mismos caminos.
  • Practica una restauración de semilla en un dispositivo de repuesto antes de necesitarla (guía de frases semilla).
  • Enseña en casa: nadie legítimo pide las palabras.

La autocustodia quita al banco como intermediario y como mesa de fraude. Verifica la fuente primero. Lee el prompt después. Firma al final, o no firmes.