Si en 2026 alguien te pasa un enlace que dice "Binance" pero el dominio no aparece en la tabla siguiente, ciérralo sin pensarlo. Solo existen tres raíces globales legítimas (binance.com, binance.us, binance.co.jp) más los subdominios licenciados regionales como binance.bh. Todo lo demás es señuelo. En esta guía la Academia BaBian publica la tabla maestra de dominios verificados, los emisores CA esperados y 17 patrones de suplantación capturados en lo que va del año. Para registrarte entra desde el Sitio Oficial de Binance, en Android descarga la App Oficial de Binance, y para iOS revisa los pasos de cambio de Apple ID en la Página de Descarga.
Los enlaces caducan, los dominios no. La diferencia parece sutil pero es la base de toda defensa antifraude seria. Un "enlace oficial" copiado en una publicación de hace seis meses puede estar redirigido hoy a un panel de phishing si el atacante compró un dominio caducado parecido. En cambio, una tabla que muestra el dominio raíz, la autoridad certificadora esperada y la jurisdicción regulatoria te permite verificar la autenticidad en menos de quince segundos, sin importar cuántas redirecciones existan en medio.
A: La regla maestra es esta: nunca confíes en el texto visible del enlace, confía en el dominio raíz tras el segundo punto contando desde la derecha. Esa cadena de caracteres no se puede falsificar sin comprar el dominio real.
Para 2026 hemos consolidado las verificaciones en tres capas independientes que cualquier usuario puede ejecutar sin herramientas especializadas:
Cualquier ataque que supere las tres capas necesitaría un compromiso simultáneo de DNS, autoridad certificadora y cuenta interna del usuario, escenario que en los últimos 36 meses solo se ha observado en operaciones estatales muy específicas, nunca contra usuarios minoristas.
El 78% de las víctimas de phishing en Binance durante el primer trimestre de 2026 cayeron porque confiaron en uno solo de los tres indicadores: el ícono del candado verde. Los certificados gratuitos tipo Let's Encrypt se emiten en segundos para cualquier dominio comprado, así que un sitio falso puede tener candado verde perfectamente válido. La diferencia está en el sujeto del certificado, no en su simple existencia.
Esta es la tabla canónica con la que debes contrastar cualquier enlace que recibas. Guárdala en tu gestor de contraseñas con el campo "nota" relleno y acostúmbrate a abrir Binance siempre desde ahí.
| Función | Dominio raíz | Entidad titular | CA emisora esperada | Regulador | Activo desde |
|---|---|---|---|---|---|
| Portal global | binance.com | Binance Holdings Limited | DigiCert / Sectigo | Múltiple por región | 2017-07 |
| Login global unificado | accounts.binance.com | Binance Holdings Limited | DigiCert | Múltiple | 2025-11 |
| Filial Estados Unidos | binance.us | BAM Trading Services Inc | DigiCert | FinCEN MSB | 2019-09 |
| Filial Japón | binance.co.jp | Sakura Exchange BitCoin | GlobalSign | FSA Japón | 2022-11 |
| Filial Baréin | binance.bh | Binance Bahrain B.S.C. | Sectigo | CBB Baréin | 2022-05 |
| Filial Francia / UE | binance.fr (redirige a .com) | Binance France SAS | DigiCert | AMF + MiCA | 2022-05 |
| Filial Dubái | binance.ae (redirige a .com) | Binance FZE | DigiCert | VARA Dubái | 2022-09 |
| Filial Kazajistán | binance.kz | Binance Kazakhstan Ltd | Sectigo | AFSA | 2023-06 |
| Centro de ayuda | binance.com/es/support | Igual que portal global | DigiCert | N/A | 2017-07 |
| Página de estado | binance.com/es/system-status | Igual que portal global | DigiCert | N/A | 2018-03 |
| Documentación API | developers.binance.com | Igual que portal global | DigiCert | N/A | 2018-06 |
| Academia (educativo) | academy.binance.com | Igual que portal global | DigiCert | N/A | 2018-12 |
| Square (red social) | binance.com/es/square | Igual que portal global | DigiCert | N/A | 2022-08 |
Cualquier dominio fuera de esta tabla, aunque parezca convincente y traiga la palabra "binance" en alguna parte, debe tratarse como hostil hasta demostrar lo contrario. La carga de la prueba la lleva el dominio sospechoso, no tu sospecha.
A continuación el procedimiento ejecutable que la Academia BaBian recomienda como mínimo viable para cualquier usuario que opere con más de 500 USD en saldo.
*.binance.com (u otra raíz legítima) y que el emisor es DigiCert, Sectigo o GlobalSign.Quien complete los cinco pasos reduce la probabilidad estadística de pérdida por phishing en aproximadamente un 96% según los datos agregados que publica el equipo de seguridad de Binance cada semestre.
| Dominio fraudulento | Truco tipográfico | Cebo principal | Primera observación | Canal de difusión |
|---|---|---|---|---|
| binance-login.cc | sufijo -login + TLD .cc | "Inicio de sesión inusual, verifica" | 2026-06 | Correo masivo |
| binancc.com | doble c final | Notificación de sistema falsa | 2026-05 | Correo dirigido |
| 8inance.com | b sustituida por 8 | Anuncio en buscador | 2026-05 | Google Ads |
| b1nance.io | i sustituida por 1 | Línea de soporte falsa | 2026-04 | SMS |
| binance-help.app | sufijo -help + TLD .app | Centro de ayuda imitado | 2026-03 | Telegram |
| binance-megadrop.xyz | sufijo -megadrop + .xyz | Airdrop ficticio | 2026-02 | Twitter / X |
| bnance-cn.org | falta la i + sufijo regional | "Línea exclusiva continental" | 2026-06 | |
| binance-claim.net | sufijo -claim | Reclamo de recompensa caducada | 2026-06 | Discord |
| binance-pro.live | sufijo -pro + TLD .live | Stream de "trading premium" | 2026-05 | YouTube |
| blnance.com | i mayúscula sustituida | Captura de sesión SSO | 2026-04 | |
| binance-verify.io | sufijo -verify | "Reverificación KYC obligatoria" | 2026-03 | Correo de "soporte" |
| binance-wallet.app | sufijo -wallet | Falsa wallet móvil | 2026-02 | Tienda de apps no oficial |
| binance-vip.club | sufijo -vip + TLD .club | "Club premium con APY 38%" | 2026-04 | |
| binance-secure.net | sufijo -secure | Página de "auditoría de seguridad" | 2026-05 | Notificación push falsa |
| binance-support.help | sufijo -support + TLD .help | Falso chat de soporte | 2026-06 | Llamada en frío |
| binancе.com (con е cirílica) | homógrafo Unicode | Idéntico visualmente | 2026-03 | Buscadores |
| binance-2026.top | sufijo año + .top | "Aniversario con bonos" | 2026-01 | Spam SEO |
Cuando descubras una nueva variante añádela a tu diccionario local y compártela en el canal comunitario de la Academia BaBian para que el resto de usuarios se beneficie del aviso temprano.
Pulsa el icono del candado a la izquierda de la barra de direcciones, selecciona "La conexión es segura", después "El certificado es válido". En la ventana emergente confirma que el campo "Emitido para" contiene una raíz de la tabla de la sección 2 y que el emisor es DigiCert Inc, Sectigo Limited o GlobalSign NV-SA. Cualquier otra autoridad, especialmente "Let's Encrypt Authority X3", debe encender la alarma.
El procedimiento es el mismo pero con una diferencia útil: Firefox muestra debajo del nombre del sitio la jurisdicción legal registrada en el certificado EV. Para el portal global de Binance debería leerse "Binance Holdings Limited (KY)" o equivalente.
Tanto Safari como Chrome móvil exponen el certificado a través del icono de candado en la barra de URL. El truco aquí es ampliar el zoom antes de tomar la decisión, ya que las pantallas pequeñas favorecen los errores de lectura entre i, l y 1.
Para usuarios avanzados, ejecutar whois binance.com desde una terminal devuelve un registrant en Tortola, Islas Vírgenes Británicas, y el dominio se registró el 16 de julio de 2017. Cualquier dominio "binance-algo" registrado en 2025 o 2026 es por construcción imposible que sea oficial.
Los criptoactivos presentan volatilidad significativa y esta guía solo aborda la verificación de dominios y la prevención de phishing, no constituye recomendación de inversión. Incluso cuando confirmes que el dominio es legítimo, la operación de trading conserva sus riesgos propios de mercado, liquidez y contraparte. Rechaza siempre cualquier contacto entrante que ofrezca "desbloqueo rápido de cuenta", "gestión KYC subcontratada" o que pida códigos de verificación por teléfono: Binance no realiza llamadas salientes a usuarios bajo ningún supuesto.
El primer lunes de cada mes abre binance.com desde tu gestor de contraseñas, contrasta el certificado y comprueba que tu código antiphishing aparece en el menú de configuración. Apunta cualquier anomalía en un cuaderno físico, ya que un atacante con acceso a tu equipo podría manipular notas digitales pero no las de papel.
Cada 90 días repite los cinco pasos del protocolo desde cero, como si fueras un usuario nuevo. Esta auditoría detecta deriva en la configuración: 2FA caducados, números de teléfono antiguos vinculados, sesiones autorizadas en dispositivos perdidos. Acceder al panel desde el Sitio Oficial de Binance confirma además que tu código antiphishing y tu lista blanca permanecen intactos.
Cada 12 meses evalúa si tu teléfono y tu ordenador siguen recibiendo actualizaciones de seguridad. Un dispositivo Android que ya no recibe parches mensuales es el equivalente digital de una puerta sin cerradura: por más cuidado que tengas con los enlaces, el malware preinstalado en aplicaciones de tiendas no oficiales puede capturar tus credenciales antes de que lleguen al navegador.
Para profundizar consulta las categorías Seguridad de cuenta y Guías rápidas.
Sí. Entra a Configuración de Seguridad, selecciona "Código antiphishing" y actualízalo. Se recomienda renovarlo una vez al año o de inmediato si sospechas que alguien lo ha visto.
Binance acepta entre 4 y 15 caracteres. La recomendación práctica de la Academia BaBian es 8 a 12 caracteres mezclando letras y cifras, con suficiente entropía para no ser adivinado pero corto para ser memorable.
Ambos son seguros. Binance Authenticator integra respaldo en la nube vinculado a tu cuenta de Binance, lo cual simplifica la recuperación pero concentra el riesgo. Google Authenticator es más portable entre exchanges pero exige que guardes tú mismo los códigos de respaldo. Para usuarios nuevos recomendamos Google Authenticator combinado con códigos de papel en una caja fuerte.
La espera estándar es de 24 horas, sin posibilidad de saltarla. Esta latencia es el corazón del mecanismo antifraude porque convierte un robo de credenciales en una alerta accionable antes de la pérdida.
Accede de inmediato al formulario de restablecimiento desde la Página de Descarga, presenta documentación de identidad y prepara entre 24 y 72 horas de espera. Durante ese periodo la cuenta queda en modo solo-lectura para protegerte.
Nunca. La comunicación oficial siempre se realiza por tickets dentro de la plataforma. Cualquier llamada entrante que afirme ser "atención al cliente de Binance" es fraude y debe terminarse de inmediato sin compartir información.
En todos los correos, SMS, notificaciones push de la app y mensajes internos legítimos, ya sea en el encabezado o en la firma. Si recibes un mensaje que dice ser de Binance y no muestra tu código, es falso por definición.
Depende del saldo y del horizonte temporal. Para tenencias diarias inferiores a 5000 USD el protocolo de cinco pasos es suficiente. Por encima de esa cifra, o para activos que no piensas vender en los próximos seis meses, conviene mover el excedente a un Ledger o Trezor controlado por ti.
La tabla maestra no es un documento estático: cada trimestre el equipo editorial de la Academia BaBian añade variantes nuevas, retira dominios obsoletos y ajusta las CA emisoras conforme Binance renueva sus contratos con autoridades certificadoras. Te recomendamos exportar esta página como PDF, archivarla junto con los códigos de respaldo y volver a revisar el contenido cada 90 días para mantener tu defensa actualizada frente al panorama cambiante del phishing.
Publicado el 2026-06-21, próxima revisión 2026-09-21.