Por qué una checklist gana a la búsqueda en pánico
Quien busca «cómo proteger la seed phrase» o «red flags de phishing crypto» suele estar ya bajo presión: cuenta atrás, DM en Discord, token desconocido. Los logos cambian. El guion de urgencia, no.
Para profundizar (versiones EN por ahora): seed phrase safety, scams y phishing, aprobaciones de wallet.
Control de 30 segundos antes de firmar
- ¿Quién abrió la página? ¿Tú con un favorito, o un DM, anuncio, QR o token desconocido?
- ¿Piden secretos? Seed, clave privada, escritorio remoto → cierra.
- ¿Qué activo se mueve? Nombra token, cantidad y destino en una frase. Si no puedes, rechaza.
- ¿Es permiso de gasto? Approve, allowance, Permit, Permit2, setApprovalForAll, unlimited.
- ¿Es tu wallet de ahorro? App nueva → rechaza y prueba solo con un saldo pequeño.
Cómo proteger la seed phrase (respuesta corta)
12 o 24 palabras pueden recrear las claves. Quien las tenga suele poder mover los fondos. Los fabricantes oficiales nunca piden la frase por web o chat de soporte.
Guías: MetaMask y Ledger. Escríbela en papel/metal, no la fotografíes, introdúcela solo en una restauración que tú hayas iniciado.
Diez señales de alerta
- Piden seed phrase, clave privada o «código de respaldo».
- Urgencia más cuenta atrás.
- Enlace de anuncio, SMS o correo en lugar de una URL que escribiste.
- DM de «soporte» tras publicar un problema.
- «Connect and sign to claim» en un airdrop sorpresa.
- El aviso de la wallet no coincide con el botón (login ≠ transferencia/allowance).
- Dirección de destino casi igual (address poisoning).
- Token nuevo con web de claim en el campo website.
- Software no pedido: escritorio remoto, extensión falsa, robo del portapapeles.
- «Recuperación» de pago tras el susto — a menudo la segunda estafa (FTC).
Esta lección explica patrones de ataque. No recomienda coins ni wallets como inversión.
Lee el aviso de la wallet como un recibo
- Red: ¿es la cadena correcta?
- Tipo de acción: send/swap nombra activo y cantidad; sign message / Permit puede autorizar gasto después.
- Spender: ¿abriste esa app tú hoy?
- Allowance: unlimited en un sitio nuevo = alarma.
- Conectar ≠ gastar: rechaza si no puedes explicarlo en una frase.
Cómo evitar el phishing crypto
El phishing imita una marca de confianza para conseguir un secreto o una firma. Denuncia (EE. UU.): IC3.
- Favoritos en lugar de anuncios o DM.
- Revisa el dominio letra a letra.
- Si piden la seed, es el sitio equivocado.
- Firma poco clara → rechazar.
- Separa ahorro y experimentos — hot vs cold wallets.
- QR de WalletConnect solo desde una URL que hayas escrito tú.
Ejemplos 2026
Firmware falsa: un anuncio pide las palabras de recuperación para «reemparejar» el dispositivo.
Drainer como mint/claim: approvals ilimitados o Permit en cadena.
Address poisoning: microtransferencia entrante con dirección casi idéntica.
Cebo WalletConnect: QR en Discord «para el ticket de soporte».
Apps falsas: nombre casi igual en la tienda; cambio del portapapeles.
Qué hacer cuando aparece una señal
| Situación | Seguro | Peligroso |
|---|---|---|
| Piden la seed | Cerrar; si ya la escribiste, wallet comprometida | Terminar la «verificación» |
| Claim inesperado | Ignorar / wallet desechable | Conectar el ahorro |
| Aviso confuso | Rechazar | Aprobar por la cuenta atrás |
| QR WalletConnect en chat | No escanear | Escanear para «sync soporte» |
FAQ
¿Una hardware wallet hace innecesaria esta checklist?
No. Protege las claves, pero firma lo que tú apruebas.
¿Conectar la wallet la vacía?
Normalmente no. El peligro es la aprobación o la firma que no entiendes.
¿Todos los airdrops son estafas?
No, pero nunca firmes un claim desde la wallet de ahorro sin fuente verificada.
¿Cómo protejo la seed del phishing?
Fuera de línea, nunca tras un enlace/DM, restauración solo en la app o dispositivo oficial que abras tú.