Qué comprobar si cambia la pantalla de acceso

Lista práctica para verificar una página de inicio de sesión distinta: dominio, certificado, flujo MFA, enlaces, avisos y pasos seguros antes de introducir tu clave.
Señales iniciales
La primera comprobación debe hacerse en la barra de direcciones: revisa el dominio completo, el subdominio y el sufijo final antes de tocar el campo de contraseña. Un cambio de idioma, diseño o colores no confirma fraude, pero una URL distinta sí exige detener el flujo.
La segunda revisión está en el certificado TLS y la ruta de acceso. Abre la información del candado del navegador y confirma que el sitio usa HTTPS sin avisos de certificado, redirecciones extrañas ni errores de conexión. Si llegaste desde un anuncio, cierra y entra mediante tu marcador guardado.
- Comprueba dominio, subdominio y terminación del sitio, no solo el nombre visible.
- No escribas la contraseña si hubo redirección inesperada o alerta de certificado.
Elementos del flujo
El formulario de acceso debe pedir solo los datos normales de ese servicio: correo o usuario, contraseña y, si procede, código MFA. Una pantalla que solicite frase semilla, clave privada, código de recuperación completo o captura del monedero fuera del proceso habitual debe tratarse como crítica.
El método de segundo factor también da pistas útiles. Verifica si tu cuenta suele usar aplicación autenticadora, llave física o correo de confirmación, y compara el orden del flujo. Un cambio real puede existir, pero debe estar explicado en el centro de ayuda oficial o en un aviso dentro de la cuenta ya autenticada.
- Una página de acceso legítima no necesita tu semilla ni tu clave privada.
- Confirma el cambio de MFA en documentación oficial, no en mensajes reenviados.
Comprobaciones externas
La verificación más segura es abrir una segunda sesión desde otro dispositivo o navegador limpio y entrar por la ruta conocida: marcador, app oficial o dominio escrito manualmente. Si el aspecto nuevo solo aparece en un equipo, revisa extensiones, autocompletado, DNS local y posibles filtros corporativos.
Los correos y SMS relacionados con el acceso deben revisarse por encabezados básicos y enlaces reales. Pasa el cursor sobre el botón, comprueba el destino y evita códigos QR no solicitados. Un mensaje urgente sobre retiros bloqueados, confirmaciones pendientes o verificación KYC no valida la autenticidad del portal.
- Contrasta la misma ruta de acceso en otro navegador o dispositivo de confianza.
- Desconfía de enlaces urgentes que mezclen acceso, retiro y verificación de identidad.
Si ya interactuaste
Si escribiste la contraseña pero no completaste el acceso, cambia esa clave desde la vía oficial y revisa sesiones activas, dispositivos autorizados y registros de seguridad. Después confirma si hay cambios en retiro, lista blanca de direcciones, API keys o reglas de 2FA dentro del panel de cuenta.
Si introdujiste una frase semilla o una clave privada, el riesgo ya no se limita al inicio de sesión. Traslada los fondos a un monedero nuevo con semilla nueva y verifica cada envío por red, activo y dirección. Un traspaso confirmado en la cadena no es automáticamente reversible, aunque abras un ticket de soporte.
- Revisa sesiones, dispositivos, whitelist de retiros y claves API tras un intento dudoso.
- Semilla o clave privada expuesta exige migrar fondos; no basta con cambiar la contraseña.
