Vamos directo a la conclusion: un sitio de phishing de Binance y el sitio real son casi identicos a simple vista, pero el dominio de la URL siempre es distinto. El dominio oficial real de Binance es binance.com, accounts.binance.com, www.binance.com. Cualquier dominio con alguna variacion ortografica (binance-1.com, b1nance.com, binnance.com, binance.org, etc.) es un sitio de phishing. Este articulo explica 4 tacticas comunes de phishing y como identificarlas. Entra siempre a traves del enlace del Sitio Oficial de Binance; si usas la app, descarga la App Oficial de Binance desde una fuente confiable; los usuarios de Apple pueden consultar la guia de instalacion en iOS.
Los sitios de phishing roban cada ano sumas enormes a usuarios de Binance. Los estafadores copian todo el codigo, las fuentes, las imagenes y los colores del sitio real de Binance, y el sitio falso resultante es indistinguible a simple vista para un usuario comun. Pero hay 4 caracteristicas de las que un sitio de phishing nunca puede escapar; las analizamos una por una a continuacion.
Los estafadores registran un dominio que parece binance.com para montar el sitio de phishing.
| Tipo | Ejemplo | Dominio real |
|---|---|---|
| Guion agregado | binance-1.com | binance.com |
| Sufijo agregado | binance-login.com | binance.com |
| Sustitucion de letra | b1nance.com (1 en vez de i) | binance.com |
| Letra invertida o duplicada | binnance.com (una n de mas) | binance.com |
| Cambio de dominio de nivel superior | binance.org / binance.cc / binance.shop | binance.com |
| Trampa de subdominio | binance.com.fakedomain.com | binance.com |
| TLD de pais | binance.cn / binance.com.cn | binance.com |
Criterio clave: ¿la parte anterior al ultimo punto del dominio es binance.com?
binance.com → realaccounts.binance.com → real (accounts es un subdominio de binance.com)binance.com.cn → falso (el dominio real es com.cn, no binance.com)binance-pay.com → falso (el dominio es binance-pay.com, no binance.com)Coloca el cursor sobre la barra de direcciones del navegador, ubica el caracter / en la URL, y contando hacia la izquierda desde ese /, la parte entre los dos ultimos puntos debe ser binance.com para que sea real.
Ejemplos:
https://www.binance.com/es/login → ultimo .com, penultimo .binance → realhttps://login.binance-vip.com/aaa → ultimo .com, penultimo .binance-vip → falsoMuchos usuarios creen que el icono de "candado" en la barra de direcciones equivale a seguridad. Esa idea es incorrecta.
Cualquier dominio puede solicitar un certificado SSL gratuito (Let's Encrypt lo emite sin costo). Un estafador que registra binance-fake.com puede tener el certificado HTTPS listo en media hora, haciendo que el navegador muestre el candado verde.
El candado verde solo indica que "la comunicacion entre tu y este sitio esta cifrada", no indica que "este sitio es Binance oficial".
Al entrar al sitio, haz clic en el icono de candado a la izquierda de la barra de direcciones → "Certificado valido" o "Detalles del certificado".
El certificado real de Binance esta emitido a:
*.binance.com o binance.comEl certificado de un sitio de phishing esta emitido a:
El "sujeto" del certificado es lo que determina que dominio esta siendo certificado.
Los estafadores pujan por palabras clave como "sitio oficial de Binance" en Google u otros buscadores. Al buscar "binance oficial", el primer resultado marcado como "anuncio" suele ser un sitio de phishing.
Un usuario busco "binance", hizo clic en el primer resultado de Google marcado como "anuncio" y fue redirigido al sitio de phishing binance-cn.org; tras introducir su usuario y contrasena, su cuenta quedo vaciada en menos de 5 minutos.
Metodo uno: guardar en marcadores de inmediato
La primera vez que entres al sitio oficial, presiona Ctrl+D para guardarlo en marcadores y accede siempre desde ahi la proxima vez.
Metodo dos: entrar mediante un sitio de tutoriales confiable
Todos los enlaces de "Sitio Oficial de Binance" en los articulos de este sitio estan verificados; al hacer clic te llevan automaticamente al sitio real binance.com.
Metodo tres: nunca hacer clic en el primer resultado marcado como "anuncio"
Las posiciones de "anuncio" en los buscadores son pagadas; quien paga mas aparece primero. Revisa primero el segundo o tercer resultado organico, sin la marca de anuncio.
Metodo cuatro: escribir la URL manualmente
Escribe directamente binance.com en la barra de direcciones del navegador y presiona enter. Esta es la forma con menos margen de error.
Los enlaces de phishing suelen enviarse por correo, SMS o redes sociales.
Disfraz uno: enlaces acortados
Los acortadores de enlaces (bit.ly, t.cn, etc.) pueden envolver cualquier URL en un formato tipo bit.ly/xxx, y al pasar el cursor no se ve la URL real. Antes de hacer clic, pega el enlace corto en una herramienta como unshorten.it para ver el destino real.
Disfraz dos: enganos con texto de anclaje HTML
Un correo escribe [Entrar al sitio oficial de Binance](https://binance-fake.com), mostrando el texto "sitio oficial de Binance", pero al hacer clic te lleva al sitio falso. Pasa el cursor sobre el enlace; el navegador mostrara la URL real en la parte inferior, revisala antes de hacer clic.
Disfraz tres: redirecciones en varias capas
El enlace A → redirige al enlace B → y despues al sitio de phishing C. Este metodo oculta el destino final mediante multiples redirecciones. Los navegadores modernos como Chrome y Firefox muestran la cadena completa de redirecciones, pero muchos usuarios no se fijan.
Disfraz cuatro: disfraz en dispositivos moviles
La pantalla del telefono es estrecha y la URL no se muestra completa. El enlace del estafador es binance.com.evil.com, y en el telefono se muestra como binance.com.evi..., dando la impresion de que es binance.com. En el movil, manten presionado el enlace antes de tocarlo para ver la URL completa.
| Tactica | Caracteristica | Metodo de identificacion | Defensa |
|---|---|---|---|
| Suplantacion de dominio | Variacion ortografica en la URL | Revisar el dominio completo | Guardar el sitio oficial en marcadores |
| Falsificacion SSL | Los sitios falsos tambien tienen candado verde | Revisar el sujeto del certificado | No confiar solo en el icono |
| Envenenamiento de anuncios | Primer resultado de busqueda | Evitar la posicion de anuncio | Escribir la URL directamente |
| Enlaces disfrazados | Enlaces acortados por correo/SMS | Pasar el cursor para ver la URL real | No hacer clic en enlaces desconocidos |
Si sin querer entraste a un sitio de phishing e introdujiste tu usuario y contrasena, asi es el proceso que sigue el estafador:
Paso uno: robo en tiempo real
El usuario y la contrasena que introduces se envian de inmediato al servidor del estafador. Al mismo tiempo, el sitio falso muestra "contrasena incorrecta, intenta de nuevo" para que creas que solo fue un fallo de red.
Paso dos: intento de inicio de sesion en el sitio real
El estafador usa tu usuario y contrasena para intentar iniciar sesion en el Binance real. Si no tienes 2FA activado, entra directamente.
Paso tres: elusion del 2FA
Si tienes 2FA activado, el sitio falso te redirige a una pagina de "verificacion 2FA" que te pide el codigo de 6 digitos de tu Authenticator. Tu crees que Binance lo esta pidiendo, lo introduces, y ese codigo tambien queda robado.
Paso cuatro: inicio de sesion en el sitio real en 30 segundos
El codigo 2FA robado es valido por 30 segundos; el estafador lo introduce de inmediato en la pagina de inicio de sesion real junto con tu usuario y contrasena, y logra entrar.
Paso cinco: vaciado de la cuenta
Una vez dentro, convierte de inmediato tus activos en spot a USDT y los retira a una wallet en la cadena. Todo el proceso se completa en 5 a 10 minutos.
Por eso la funcion de lista blanca es tan importante: su periodo de espera de 24 horas puede frenar este tipo de "vaciado rapido".
Si te das cuenta de que el sitio donde acabas de introducir tus datos no es el Binance real:
Si completas todo esto en 5 a 30 minutos, tu cuenta generalmente puede salvarse.
P: ¿Cuantos dominios oficiales tiene Binance?
R: El dominio principal es binance.com; los subdominios como accounts.binance.com, www.binance.com, api.binance.com, etc., son todos reales. Otras variantes como binance.org, binance.cn, binance.shop no son de Binance oficial.
P: ¿De donde es seguro descargar el paquete de instalacion de la app oficial de Binance? R: Los usuarios de Apple deben usar la App Store de EE.UU. o de Hong Kong. Los usuarios de Android pueden usar Google Play, la pagina de descarga del sitio oficial de Binance o el enlace de descarga oficial de este sitio. No instales nada desde tiendas de terceros, servicios de almacenamiento en la nube o archivos adjuntos de correo.
P: ¿Es confiable la marca de "sitio oficial" que aparece al buscar "binance"? R: A veces la marca de "oficial" en los buscadores es un "servicio de verificacion" pagado por el estafador; no es totalmente confiable. Lo mejor es revisar el dominio en si.
P: ¿Buscar Binance en Google es mas seguro que en otros buscadores? R: Relativamente si, Google filtra sitios de phishing con mayor rigor. Pero los espacios de anuncios de Google tambien pueden tener enlaces de phishing; evita esos espacios y usa los resultados organicos.
P: ¿Es seguro agregar a un "servicio al cliente oficial de Binance" en un grupo de Telegram? R: No es seguro. Binance nunca contacta a usuarios por chat privado en Telegram. Cualquiera que en Telegram te "agregue como amigo y se ofrezca como soporte" es un estafador. El servicio al cliente de Binance solo opera dentro del canal de "chat en linea" en binance.com.
P: ¿Como reporto un sitio de phishing que encontre? R: En el "Centro de Ayuda" del sitio oficial de Binance, envia un "reporte de sitio de phishing" con la URL. Binance solicitara la baja del dominio al registrador y a los buscadores, y en promedio el sitio queda fuera de linea en 48 horas.
P: ¿La funcion de "navegacion segura" del navegador bloquea sitios de phishing? R: Bloquea una parte. Chrome, Firefox y Edge tienen listas negras integradas de sitios de phishing. Pero los sitios nuevos tardan unos dias en agregarse a esas listas, y durante ese tiempo no estas protegido.
P: ¿Un sitio de phishing puede pedirme descargar un archivo? R: Algunos si. Si un sitio de phishing te pide "descargar el cliente de Binance en exe o apk", lo que descargas casi con certeza es un troyano. El cliente de escritorio oficial de Binance solo existe para Windows/Mac, y se obtiene desde la pagina de descarga del sitio oficial.
Adquiere el habito de "verificar siempre el dominio en cualquier pagina donde introduzcas una contrasena": es la primera linea de defensa de la seguridad de tu cuenta de Binance.