Vamos directo a la conclusion: un sitio de phishing de Binance y el sitio real son casi identicos a simple vista, pero el dominio de la URL siempre es distinto. El dominio oficial real de Binance es binance.com, accounts.binance.com, www.binance.com. Cualquier dominio con alguna variacion ortografica (binance-1.com, b1nance.com, binnance.com, binance.org, etc.) es un sitio de phishing. Este articulo explica 4 tacticas comunes de phishing y como identificarlas. Entra siempre a traves del enlace del Sitio Oficial de Binance; si usas la app, descarga la App Oficial de Binance desde una fuente confiable; los usuarios de Apple pueden consultar la guia de instalacion en iOS.

Los sitios de phishing roban cada ano sumas enormes a usuarios de Binance. Los estafadores copian todo el codigo, las fuentes, las imagenes y los colores del sitio real de Binance, y el sitio falso resultante es indistinguible a simple vista para un usuario comun. Pero hay 4 caracteristicas de las que un sitio de phishing nunca puede escapar; las analizamos una por una a continuacion.

Tactica 1: suplantacion de dominio (la mas comun)

Los estafadores registran un dominio que parece binance.com para montar el sitio de phishing.

Estilos comunes de dominios suplantados

Tipo Ejemplo Dominio real
Guion agregado binance-1.com binance.com
Sufijo agregado binance-login.com binance.com
Sustitucion de letra b1nance.com (1 en vez de i) binance.com
Letra invertida o duplicada binnance.com (una n de mas) binance.com
Cambio de dominio de nivel superior binance.org / binance.cc / binance.shop binance.com
Trampa de subdominio binance.com.fakedomain.com binance.com
TLD de pais binance.cn / binance.com.cn binance.com

Criterio clave: ¿la parte anterior al ultimo punto del dominio es binance.com?

Metodo de identificacion en un segundo

Coloca el cursor sobre la barra de direcciones del navegador, ubica el caracter / en la URL, y contando hacia la izquierda desde ese /, la parte entre los dos ultimos puntos debe ser binance.com para que sea real.

Ejemplos:

Tactica 2: falsificacion de certificado SSL

Muchos usuarios creen que el icono de "candado" en la barra de direcciones equivale a seguridad. Esa idea es incorrecta.

Un sitio de phishing tambien puede tener HTTPS

Cualquier dominio puede solicitar un certificado SSL gratuito (Let's Encrypt lo emite sin costo). Un estafador que registra binance-fake.com puede tener el certificado HTTPS listo en media hora, haciendo que el navegador muestre el candado verde.

El candado verde solo indica que "la comunicacion entre tu y este sitio esta cifrada", no indica que "este sitio es Binance oficial".

Como verificar el certificado oficial de Binance

Al entrar al sitio, haz clic en el icono de candado a la izquierda de la barra de direcciones → "Certificado valido" o "Detalles del certificado".

El certificado real de Binance esta emitido a:

El certificado de un sitio de phishing esta emitido a:

El "sujeto" del certificado es lo que determina que dominio esta siendo certificado.

Tactica 3: envenenamiento de anuncios en buscadores

Los estafadores pujan por palabras clave como "sitio oficial de Binance" en Google u otros buscadores. Al buscar "binance oficial", el primer resultado marcado como "anuncio" suele ser un sitio de phishing.

Caso real

Un usuario busco "binance", hizo clic en el primer resultado de Google marcado como "anuncio" y fue redirigido al sitio de phishing binance-cn.org; tras introducir su usuario y contrasena, su cuenta quedo vaciada en menos de 5 minutos.

Metodos de defensa

Metodo uno: guardar en marcadores de inmediato

La primera vez que entres al sitio oficial, presiona Ctrl+D para guardarlo en marcadores y accede siempre desde ahi la proxima vez.

Metodo dos: entrar mediante un sitio de tutoriales confiable

Todos los enlaces de "Sitio Oficial de Binance" en los articulos de este sitio estan verificados; al hacer clic te llevan automaticamente al sitio real binance.com.

Metodo tres: nunca hacer clic en el primer resultado marcado como "anuncio"

Las posiciones de "anuncio" en los buscadores son pagadas; quien paga mas aparece primero. Revisa primero el segundo o tercer resultado organico, sin la marca de anuncio.

Metodo cuatro: escribir la URL manualmente

Escribe directamente binance.com en la barra de direcciones del navegador y presiona enter. Esta es la forma con menos margen de error.

Tactica 4: enlaces de phishing disfrazados

Los enlaces de phishing suelen enviarse por correo, SMS o redes sociales.

Disfraces comunes

Disfraz uno: enlaces acortados

Los acortadores de enlaces (bit.ly, t.cn, etc.) pueden envolver cualquier URL en un formato tipo bit.ly/xxx, y al pasar el cursor no se ve la URL real. Antes de hacer clic, pega el enlace corto en una herramienta como unshorten.it para ver el destino real.

Disfraz dos: enganos con texto de anclaje HTML

Un correo escribe [Entrar al sitio oficial de Binance](https://binance-fake.com), mostrando el texto "sitio oficial de Binance", pero al hacer clic te lleva al sitio falso. Pasa el cursor sobre el enlace; el navegador mostrara la URL real en la parte inferior, revisala antes de hacer clic.

Disfraz tres: redirecciones en varias capas

El enlace A → redirige al enlace B → y despues al sitio de phishing C. Este metodo oculta el destino final mediante multiples redirecciones. Los navegadores modernos como Chrome y Firefox muestran la cadena completa de redirecciones, pero muchos usuarios no se fijan.

Disfraz cuatro: disfraz en dispositivos moviles

La pantalla del telefono es estrecha y la URL no se muestra completa. El enlace del estafador es binance.com.evil.com, y en el telefono se muestra como binance.com.evi..., dando la impresion de que es binance.com. En el movil, manten presionado el enlace antes de tocarlo para ver la URL completa.

Tabla comparativa de las 4 tacticas de phishing

Tactica Caracteristica Metodo de identificacion Defensa
Suplantacion de dominio Variacion ortografica en la URL Revisar el dominio completo Guardar el sitio oficial en marcadores
Falsificacion SSL Los sitios falsos tambien tienen candado verde Revisar el sujeto del certificado No confiar solo en el icono
Envenenamiento de anuncios Primer resultado de busqueda Evitar la posicion de anuncio Escribir la URL directamente
Enlaces disfrazados Enlaces acortados por correo/SMS Pasar el cursor para ver la URL real No hacer clic en enlaces desconocidos

Que pasa despues de entrar a un sitio de phishing

Si sin querer entraste a un sitio de phishing e introdujiste tu usuario y contrasena, asi es el proceso que sigue el estafador:

Paso uno: robo en tiempo real

El usuario y la contrasena que introduces se envian de inmediato al servidor del estafador. Al mismo tiempo, el sitio falso muestra "contrasena incorrecta, intenta de nuevo" para que creas que solo fue un fallo de red.

Paso dos: intento de inicio de sesion en el sitio real

El estafador usa tu usuario y contrasena para intentar iniciar sesion en el Binance real. Si no tienes 2FA activado, entra directamente.

Paso tres: elusion del 2FA

Si tienes 2FA activado, el sitio falso te redirige a una pagina de "verificacion 2FA" que te pide el codigo de 6 digitos de tu Authenticator. Tu crees que Binance lo esta pidiendo, lo introduces, y ese codigo tambien queda robado.

Paso cuatro: inicio de sesion en el sitio real en 30 segundos

El codigo 2FA robado es valido por 30 segundos; el estafador lo introduce de inmediato en la pagina de inicio de sesion real junto con tu usuario y contrasena, y logra entrar.

Paso cinco: vaciado de la cuenta

Una vez dentro, convierte de inmediato tus activos en spot a USDT y los retira a una wallet en la cadena. Todo el proceso se completa en 5 a 10 minutos.

Por eso la funcion de lista blanca es tan importante: su periodo de espera de 24 horas puede frenar este tipo de "vaciado rapido".

Que hacer si ya caiste en un sitio de phishing

Si te das cuenta de que el sitio donde acabas de introducir tus datos no es el Binance real:

  1. Cierra ese sitio de inmediato
  2. Abre el Binance real (escribiendo la URL manualmente o desde marcadores)
  3. Cambia la contrasena: entra a Seguridad → Cambiar contrasena → establece una nueva
  4. Cambia el 2FA: desactiva el 2FA actual y vuelvelo a vincular (la clave de recuperacion anterior tambien pudo quedar registrada por el estafador)
  5. Revisa la lista blanca: verifica que no se haya agregado ninguna direccion desconocida
  6. Revisa las API: verifica que no se haya creado ninguna API nueva
  7. Contacta al servicio al cliente: reporta la URL del sitio de phishing para que Binance lo agregue a su lista de bloqueo

Si completas todo esto en 5 a 30 minutos, tu cuenta generalmente puede salvarse.

5 habitos de defensa contra el phishing

  1. Guarda la URL oficial en los marcadores del navegador: entra siempre desde ahi, no desde el buscador
  2. Revisa siempre el codigo antiphishing en cualquier correo de Binance: cualquiera sin ese codigo es falso
  3. No hagas clic en enlaces de "servicio al cliente de Binance" en redes sociales: el servicio real nunca te agrega por iniciativa propia
  4. Descarga la app del movil desde la tienda oficial o el enlace oficial de este sitio: no instales paquetes de origen desconocido
  5. Revisa la URL en cualquier pagina que te pida usuario y contrasena: 3 segundos para confirmar el dominio

Preguntas frecuentes

P: ¿Cuantos dominios oficiales tiene Binance? R: El dominio principal es binance.com; los subdominios como accounts.binance.com, www.binance.com, api.binance.com, etc., son todos reales. Otras variantes como binance.org, binance.cn, binance.shop no son de Binance oficial.

P: ¿De donde es seguro descargar el paquete de instalacion de la app oficial de Binance? R: Los usuarios de Apple deben usar la App Store de EE.UU. o de Hong Kong. Los usuarios de Android pueden usar Google Play, la pagina de descarga del sitio oficial de Binance o el enlace de descarga oficial de este sitio. No instales nada desde tiendas de terceros, servicios de almacenamiento en la nube o archivos adjuntos de correo.

P: ¿Es confiable la marca de "sitio oficial" que aparece al buscar "binance"? R: A veces la marca de "oficial" en los buscadores es un "servicio de verificacion" pagado por el estafador; no es totalmente confiable. Lo mejor es revisar el dominio en si.

P: ¿Buscar Binance en Google es mas seguro que en otros buscadores? R: Relativamente si, Google filtra sitios de phishing con mayor rigor. Pero los espacios de anuncios de Google tambien pueden tener enlaces de phishing; evita esos espacios y usa los resultados organicos.

P: ¿Es seguro agregar a un "servicio al cliente oficial de Binance" en un grupo de Telegram? R: No es seguro. Binance nunca contacta a usuarios por chat privado en Telegram. Cualquiera que en Telegram te "agregue como amigo y se ofrezca como soporte" es un estafador. El servicio al cliente de Binance solo opera dentro del canal de "chat en linea" en binance.com.

P: ¿Como reporto un sitio de phishing que encontre? R: En el "Centro de Ayuda" del sitio oficial de Binance, envia un "reporte de sitio de phishing" con la URL. Binance solicitara la baja del dominio al registrador y a los buscadores, y en promedio el sitio queda fuera de linea en 48 horas.

P: ¿La funcion de "navegacion segura" del navegador bloquea sitios de phishing? R: Bloquea una parte. Chrome, Firefox y Edge tienen listas negras integradas de sitios de phishing. Pero los sitios nuevos tardan unos dias en agregarse a esas listas, y durante ese tiempo no estas protegido.

P: ¿Un sitio de phishing puede pedirme descargar un archivo? R: Algunos si. Si un sitio de phishing te pide "descargar el cliente de Binance en exe o apk", lo que descargas casi con certeza es un troyano. El cliente de escritorio oficial de Binance solo existe para Windows/Mac, y se obtiene desde la pagina de descarga del sitio oficial.

Adquiere el habito de "verificar siempre el dominio en cualquier pagina donde introduzcas una contrasena": es la primera linea de defensa de la seguridad de tu cuenta de Binance.