Señales de alerta al registrarte o iniciar sesión

Guía práctica para detectar campos extraños, permisos excesivos y flujos inseguros en pantallas de alta o acceso de servicios cripto y billeteras.
Campos que no encajan
Un formulario de alta sospechoso mezcla campos impropios para el primer paso: clave privada, frase semilla, código de recuperación completo o foto del documento antes de crear la cuenta. En un registro normal suele bastar correo, contraseña, país y, según el servicio, verificación posterior.
Un inicio de sesión dudoso pide demasiados datos a la vez: contraseña, código 2FA, copia del pasaporte y frase semilla en la misma pantalla. En un flujo legítimo, la autenticación en dos pasos aparece después de validar usuario y contraseña, no junto a credenciales de custodia.
- Nunca introduzcas una frase semilla en un formulario web de acceso.
- Desconfía si el campo solicita “private key”, “secret recovery phrase” o archivo de respaldo para entrar.
Controles y permisos extraños
Una pantalla de acceso insegura intenta forzar acciones fuera del objetivo del paso actual: descargar un archivo, habilitar macros, instalar una extensión desconocida o conectar una billetera sin explicar si el flujo es custodial o de autocustodia. El control debe coincidir con la tarea exacta.
Un permiso excesivo se nota cuando el botón de conectar billetera solicita firma ciega, acceso permanente o cambio automático de red sin contexto. Antes de aceptar, revisa el nombre de la red, la cuenta seleccionada y si la acción es solo lectura, firma o aprobación.
- Verifica si el acceso requiere contraseña de cuenta o firma desde billetera; no son el mismo flujo.
- Un cambio de red inesperado puede terminar en envíos por red equivocada, que no siempre son recuperables.
Textos poco claros
Un aviso peligroso usa mensajes vagos como “verificación urgente”, “sesión bloqueada” o “recupera fondos ahora” sin indicar expediente, dispositivo, hora de acceso o canal oficial de soporte. Un sistema serio identifica el evento y permite contrastarlo desde el panel principal o el correo firmado del servicio.
Una pantalla confusa oculta diferencias críticas entre cuenta custodial y autocustodia, o entre dirección y clave privada. Si el texto no aclara qué guardas tú, qué custodia el proveedor y qué credencial sirve solo para acceder, detén el proceso y busca la documentación oficial del flujo.
- Comprueba si el aviso menciona sesión, dispositivo, ubicación aproximada o método 2FA concreto.
- La palabra “wallet” sola no basta: verifica si habla de cuenta, dirección, seed phrase o hardware wallet.
Comprobaciones antes de seguir
La revisión útil empieza por la URL, el candado del navegador y el dominio exacto, pero no termina ahí. Confirma también si el correo de verificación llega desde el dominio principal, si el botón de soporte abre el centro de ayuda esperado y si el flujo respeta los pasos habituales del servicio.
Un ejemplo realista aparece al retirar cripto tras iniciar sesión: la plataforma pide 2FA, código por correo y confirmación de dirección, pero nunca la seed phrase. Antes de enviar, revisa red, activo, dirección, etiqueta o memo si aplica, y luego contrasta el hash de transacción, estado y confirmaciones en un explorador.
- Si ya revelaste una seed phrase, transfiere los fondos a una nueva billetera segura; una frase expuesta no vuelve a ser segura.
- Si el retiro quedó pendiente, verifica transaction hash, status, fee, inputs, outputs y confirmations en el explorador de la red correcta.
