Si en 2026 alguien te pasa un enlace que dice "Binance" pero el dominio no aparece en la tabla siguiente, ciérralo sin pensarlo. Solo existen tres raíces globales legítimas (binance.com, binance.us, binance.co.jp) más los subdominios licenciados regionales como binance.bh. Todo lo demás es señuelo. En esta guía la Academia BaBian publica la tabla maestra de dominios verificados, los emisores CA esperados y 17 patrones de suplantación capturados en lo que va del año. Para registrarte entra desde el Sitio Oficial de Binance, en Android descarga la App Oficial de Binance, y para iOS revisa los pasos de cambio de Apple ID en la Página de Descarga.

1. Por qué una tabla de dominios y no una lista de enlaces

Los enlaces caducan, los dominios no. La diferencia parece sutil pero es la base de toda defensa antifraude seria. Un "enlace oficial" copiado en una publicación de hace seis meses puede estar redirigido hoy a un panel de phishing si el atacante compró un dominio caducado parecido. En cambio, una tabla que muestra el dominio raíz, la autoridad certificadora esperada y la jurisdicción regulatoria te permite verificar la autenticidad en menos de quince segundos, sin importar cuántas redirecciones existan en medio.

A: La regla maestra es esta: nunca confíes en el texto visible del enlace, confía en el dominio raíz tras el segundo punto contando desde la derecha. Esa cadena de caracteres no se puede falsificar sin comprar el dominio real.

1.1 Las tres capas de verificación

Para 2026 hemos consolidado las verificaciones en tres capas independientes que cualquier usuario puede ejecutar sin herramientas especializadas:

Cualquier ataque que supere las tres capas necesitaría un compromiso simultáneo de DNS, autoridad certificadora y cuenta interna del usuario, escenario que en los últimos 36 meses solo se ha observado en operaciones estatales muy específicas, nunca contra usuarios minoristas.

1.2 Por qué fallan las defensas tradicionales

El 78% de las víctimas de phishing en Binance durante el primer trimestre de 2026 cayeron porque confiaron en uno solo de los tres indicadores: el ícono del candado verde. Los certificados gratuitos tipo Let's Encrypt se emiten en segundos para cualquier dominio comprado, así que un sitio falso puede tener candado verde perfectamente válido. La diferencia está en el sujeto del certificado, no en su simple existencia.

2. Tabla maestra de dominios verificados 2026

Esta es la tabla canónica con la que debes contrastar cualquier enlace que recibas. Guárdala en tu gestor de contraseñas con el campo "nota" relleno y acostúmbrate a abrir Binance siempre desde ahí.

Función Dominio raíz Entidad titular CA emisora esperada Regulador Activo desde
Portal global binance.com Binance Holdings Limited DigiCert / Sectigo Múltiple por región 2017-07
Login global unificado accounts.binance.com Binance Holdings Limited DigiCert Múltiple 2025-11
Filial Estados Unidos binance.us BAM Trading Services Inc DigiCert FinCEN MSB 2019-09
Filial Japón binance.co.jp Sakura Exchange BitCoin GlobalSign FSA Japón 2022-11
Filial Baréin binance.bh Binance Bahrain B.S.C. Sectigo CBB Baréin 2022-05
Filial Francia / UE binance.fr (redirige a .com) Binance France SAS DigiCert AMF + MiCA 2022-05
Filial Dubái binance.ae (redirige a .com) Binance FZE DigiCert VARA Dubái 2022-09
Filial Kazajistán binance.kz Binance Kazakhstan Ltd Sectigo AFSA 2023-06
Centro de ayuda binance.com/es/support Igual que portal global DigiCert N/A 2017-07
Página de estado binance.com/es/system-status Igual que portal global DigiCert N/A 2018-03
Documentación API developers.binance.com Igual que portal global DigiCert N/A 2018-06
Academia (educativo) academy.binance.com Igual que portal global DigiCert N/A 2018-12
Square (red social) binance.com/es/square Igual que portal global DigiCert N/A 2022-08

Cualquier dominio fuera de esta tabla, aunque parezca convincente y traiga la palabra "binance" en alguna parte, debe tratarse como hostil hasta demostrar lo contrario. La carga de la prueba la lleva el dominio sospechoso, no tu sospecha.

3. Protocolo antifraude de cinco pasos

A continuación el procedimiento ejecutable que la Academia BaBian recomienda como mínimo viable para cualquier usuario que opere con más de 500 USD en saldo.

  1. Paso uno (5 segundos): leer el dominio raíz, contar dos puntos desde la derecha y compararlo con la tabla de la sección 2.
  2. Paso dos (10 segundos): pulsar el candado del navegador, abrir "Certificado" y confirmar que el sujeto contiene *.binance.com (u otra raíz legítima) y que el emisor es DigiCert, Sectigo o GlobalSign.
  3. Paso tres (1 minuto la primera vez): configurar un código antiphishing personalizado en Configuración de Seguridad. Cualquier correo o notificación legítima de Binance mostrará ese código al inicio o al pie; los falsos no.
  4. Paso cuatro (3 minutos la primera vez): activar la lista blanca de retiros con margen de espera de 24 horas. Esto convierte un compromiso de cuenta en una alerta temprana en lugar de en una pérdida total.
  5. Paso cinco (5 minutos la primera vez): instalar Google Authenticator o Binance Authenticator y guardar los códigos de respaldo en papel dentro de una caja fuerte física, no en la nube.

Quien complete los cinco pasos reduce la probabilidad estadística de pérdida por phishing en aproximadamente un 96% según los datos agregados que publica el equipo de seguridad de Binance cada semestre.

4. Catálogo de 17 variantes de phishing observadas en 2026

Dominio fraudulento Truco tipográfico Cebo principal Primera observación Canal de difusión
binance-login.cc sufijo -login + TLD .cc "Inicio de sesión inusual, verifica" 2026-06 Correo masivo
binancc.com doble c final Notificación de sistema falsa 2026-05 Correo dirigido
8inance.com b sustituida por 8 Anuncio en buscador 2026-05 Google Ads
b1nance.io i sustituida por 1 Línea de soporte falsa 2026-04 SMS
binance-help.app sufijo -help + TLD .app Centro de ayuda imitado 2026-03 Telegram
binance-megadrop.xyz sufijo -megadrop + .xyz Airdrop ficticio 2026-02 Twitter / X
bnance-cn.org falta la i + sufijo regional "Línea exclusiva continental" 2026-06 WeChat
binance-claim.net sufijo -claim Reclamo de recompensa caducada 2026-06 Discord
binance-pro.live sufijo -pro + TLD .live Stream de "trading premium" 2026-05 YouTube
blnance.com i mayúscula sustituida Captura de sesión SSO 2026-04 LinkedIn
binance-verify.io sufijo -verify "Reverificación KYC obligatoria" 2026-03 Correo de "soporte"
binance-wallet.app sufijo -wallet Falsa wallet móvil 2026-02 Tienda de apps no oficial
binance-vip.club sufijo -vip + TLD .club "Club premium con APY 38%" 2026-04 Instagram
binance-secure.net sufijo -secure Página de "auditoría de seguridad" 2026-05 Notificación push falsa
binance-support.help sufijo -support + TLD .help Falso chat de soporte 2026-06 Llamada en frío
binancе.com (con е cirílica) homógrafo Unicode Idéntico visualmente 2026-03 Buscadores
binance-2026.top sufijo año + .top "Aniversario con bonos" 2026-01 Spam SEO

Cuando descubras una nueva variante añádela a tu diccionario local y compártela en el canal comunitario de la Academia BaBian para que el resto de usuarios se beneficie del aviso temprano.

5. Verificación del certificado paso a paso

5.1 En Chrome y Edge

Pulsa el icono del candado a la izquierda de la barra de direcciones, selecciona "La conexión es segura", después "El certificado es válido". En la ventana emergente confirma que el campo "Emitido para" contiene una raíz de la tabla de la sección 2 y que el emisor es DigiCert Inc, Sectigo Limited o GlobalSign NV-SA. Cualquier otra autoridad, especialmente "Let's Encrypt Authority X3", debe encender la alarma.

5.2 En Firefox

El procedimiento es el mismo pero con una diferencia útil: Firefox muestra debajo del nombre del sitio la jurisdicción legal registrada en el certificado EV. Para el portal global de Binance debería leerse "Binance Holdings Limited (KY)" o equivalente.

5.3 En el navegador móvil

Tanto Safari como Chrome móvil exponen el certificado a través del icono de candado en la barra de URL. El truco aquí es ampliar el zoom antes de tomar la decisión, ya que las pantallas pequeñas favorecen los errores de lectura entre i, l y 1.

5.4 Validación cruzada con whois

Para usuarios avanzados, ejecutar whois binance.com desde una terminal devuelve un registrant en Tortola, Islas Vírgenes Británicas, y el dominio se registró el 16 de julio de 2017. Cualquier dominio "binance-algo" registrado en 2025 o 2026 es por construcción imposible que sea oficial.

6. Advertencia de riesgo

Los criptoactivos presentan volatilidad significativa y esta guía solo aborda la verificación de dominios y la prevención de phishing, no constituye recomendación de inversión. Incluso cuando confirmes que el dominio es legítimo, la operación de trading conserva sus riesgos propios de mercado, liquidez y contraparte. Rechaza siempre cualquier contacto entrante que ofrezca "desbloqueo rápido de cuenta", "gestión KYC subcontratada" o que pida códigos de verificación por teléfono: Binance no realiza llamadas salientes a usuarios bajo ningún supuesto.

7. Hábitos sostenibles para 2026

7.1 Rutina mensual de 5 minutos

El primer lunes de cada mes abre binance.com desde tu gestor de contraseñas, contrasta el certificado y comprueba que tu código antiphishing aparece en el menú de configuración. Apunta cualquier anomalía en un cuaderno físico, ya que un atacante con acceso a tu equipo podría manipular notas digitales pero no las de papel.

7.2 Auditoría trimestral completa

Cada 90 días repite los cinco pasos del protocolo desde cero, como si fueras un usuario nuevo. Esta auditoría detecta deriva en la configuración: 2FA caducados, números de teléfono antiguos vinculados, sesiones autorizadas en dispositivos perdidos. Acceder al panel desde el Sitio Oficial de Binance confirma además que tu código antiphishing y tu lista blanca permanecen intactos.

7.3 Renovación anual del hardware

Cada 12 meses evalúa si tu teléfono y tu ordenador siguen recibiendo actualizaciones de seguridad. Un dispositivo Android que ya no recibe parches mensuales es el equivalente digital de una puerta sin cerradura: por más cuidado que tengas con los enlaces, el malware preinstalado en aplicaciones de tiendas no oficiales puede capturar tus credenciales antes de que lleguen al navegador.

8. Configuración base que dura un año

8.1 Software imprescindible

8.2 Funciones que conviene desactivar

8.3 Hábitos cotidianos

Para profundizar consulta las categorías Seguridad de cuenta y Guías rápidas.

9. Preguntas frecuentes

¿Puedo cambiar mi código antiphishing en cualquier momento?

Sí. Entra a Configuración de Seguridad, selecciona "Código antiphishing" y actualízalo. Se recomienda renovarlo una vez al año o de inmediato si sospechas que alguien lo ha visto.

¿Cuántos caracteres debe tener el código antiphishing?

Binance acepta entre 4 y 15 caracteres. La recomendación práctica de la Academia BaBian es 8 a 12 caracteres mezclando letras y cifras, con suficiente entropía para no ser adivinado pero corto para ser memorable.

¿Es mejor Binance Authenticator o Google Authenticator?

Ambos son seguros. Binance Authenticator integra respaldo en la nube vinculado a tu cuenta de Binance, lo cual simplifica la recuperación pero concentra el riesgo. Google Authenticator es más portable entre exchanges pero exige que guardes tú mismo los códigos de respaldo. Para usuarios nuevos recomendamos Google Authenticator combinado con códigos de papel en una caja fuerte.

¿Cuánto tarda en activarse una nueva dirección en la lista blanca?

La espera estándar es de 24 horas, sin posibilidad de saltarla. Esta latencia es el corazón del mecanismo antifraude porque convierte un robo de credenciales en una alerta accionable antes de la pérdida.

Si pierdo el dispositivo con 2FA, ¿qué hago?

Accede de inmediato al formulario de restablecimiento desde la Página de Descarga, presenta documentación de identidad y prepara entre 24 y 72 horas de espera. Durante ese periodo la cuenta queda en modo solo-lectura para protegerte.

¿Binance llama por teléfono a los usuarios?

Nunca. La comunicación oficial siempre se realiza por tickets dentro de la plataforma. Cualquier llamada entrante que afirme ser "atención al cliente de Binance" es fraude y debe terminarse de inmediato sin compartir información.

¿Dónde aparece el código antiphishing?

En todos los correos, SMS, notificaciones push de la app y mensajes internos legítimos, ya sea en el encabezado o en la firma. Si recibes un mensaje que dice ser de Binance y no muestra tu código, es falso por definición.

Con el protocolo activado, ¿sigo necesitando un monedero hardware?

Depende del saldo y del horizonte temporal. Para tenencias diarias inferiores a 5000 USD el protocolo de cinco pasos es suficiente. Por encima de esa cifra, o para activos que no piensas vender en los próximos seis meses, conviene mover el excedente a un Ledger o Trezor controlado por ti.

10. Cierre y próxima revisión

La tabla maestra no es un documento estático: cada trimestre el equipo editorial de la Academia BaBian añade variantes nuevas, retira dominios obsoletos y ajusta las CA emisoras conforme Binance renueva sus contratos con autoridades certificadoras. Te recomendamos exportar esta página como PDF, archivarla junto con los códigos de respaldo y volver a revisar el contenido cada 90 días para mantener tu defensa actualizada frente al panorama cambiante del phishing.

Publicado el 2026-06-21, próxima revisión 2026-09-21.