Los usuarios nuevos reciben con frecuencia correos firmados como "Binance". Entre ellos se mezclan muchos correos de phishing: basta con caer en la trampa y hacer clic en el enlace para que te roben la cuenta y la contraseña. Este artículo ofrece un método de cinco pasos para identificar correos de phishing. Si quieres comprobar si tu cuenta tiene configurado el código antiphishing para su origen de correo actual, puedes iniciar sesión en el Sitio Oficial de Binance y revisarlo en "Seguridad de la cuenta"; desde el móvil puedes configurarlo igual en la App Oficial de Binance; los usuarios de iPhone deben consultar primero la Página de Descarga.
Binance envía sus correos oficiales solo desde estos tres dominios:
Cualquier "correo de Binance" que no venga de estos tres dominios es falso. Los dominios falsificados más comunes incluyen:
Entra a Centro de cuenta - Seguridad - Código antiphishing, y configura una cadena de 4 a 20 caracteres. Una vez activado, ese código aparecerá en el asunto o el cuerpo de todos los correos oficiales de Binance. Cualquier "correo de Binance" sin ese código es falso.
Configurar el código antiphishing no aumenta ningún riesgo. Se recomienda usar una cadena que solo tú puedas recordar y que no aparezca en ningún otro lugar.
Abre "mostrar remitente completo" en tu cliente de correo y compáralo con los tres dominios oficiales mencionados arriba. Ten en cuenta: el nombre visible ("Binance") se puede falsificar; lo que importa es el dominio que aparece después del @.
Pasa el cursor sobre el enlace de "iniciar sesión" o "verificar" en el correo; el navegador o el cliente de correo mostrará el enlace real. Debe comenzar con https://www.binance.com, https://accounts.binance.com o https://binance.cc.
Cualquier dominio que incluya -login, -verify, -help o un guion bajo es phishing. Por ejemplo, https://binance-verify.com o https://login-binance.com.
Los usuarios avanzados pueden revisar los resultados de las tres verificaciones SPF, DKIM y DMARC en las cabeceras del correo. Los correos oficiales de Binance muestran PASS en las tres. Si cualquiera de ellas muestra FAIL, significa que el remitente no pasó la verificación de dominio y es muy probable que el correo sea falso.
La forma de verlo varía según el cliente: en Gmail es "mostrar original", en Outlook es "ver código fuente", en QQ Mail es "ver mensaje original".
Si el correo indica "usted inició sesión a las X hora" o "solicitud de retiro", entra de inmediato al Sitio Oficial de Binance y verifica el registro real de inicios de sesión y retiros en "Actividad de la cuenta". Si no hay ningún registro correspondiente, el correo es falso.
La siguiente tabla muestra los tipos de correos de phishing más comunes entre 2025 y 2026, con sus guiones típicos.
| Tipo | Guion típico | Objetivo real |
|---|---|---|
| Congelamiento de cuenta | Su cuenta será congelada por riesgo, verifique de inmediato haciendo clic | Robar la contraseña de la cuenta |
| Confirmación de retiro | Usted solicitó un retiro de 5 BTC, haga clic para confirmar o cancelar | Que hagas clic en un falso enlace de "cancelar" |
| Depósito en moneda fiat | Su tarjeta bancaria recibió un depósito de 5000 USD, confirme | Que inicies sesión en una cuenta falsa de Binance |
| Actualización obligatoria de KYC | El regulador exige volver a enviar su documento de identidad | Robar fotos de tu documento de identidad |
| Actividad por tiempo limitado | Airdrop por tiempo limitado de 0.5 BTC, haga clic para reclamar | Que autorices tu wallet |
| Seguimiento de soporte | Su ticket ya fue resuelto, ingrese a revisarlo | Robar tus credenciales de acceso |
| Verificación en dos pasos | Su Google Authenticator está por vencer, vuelva a vincularlo | Que ingreses tu 2FA para el atacante |
No hagas clic en ningún otro enlace del correo. Cierra directamente el cliente de correo y no respondas.
Abre el sitio oficial de Binance desde tus marcadores del navegador o desde el enlace que recomienda este sitio, inicia sesión y cambia la contraseña de inmediato.
Entra a "Actividad de la cuenta" y verifica si en las últimas 24 horas hubo inicios de sesión desde otra ubicación, solicitudes de retiro o creación de API. Si hay algún registro anómalo, congela la cuenta de inmediato.
Entra a "Cuenta - Seguridad - Verificación en dos pasos" y restablece Google Authenticator. El Authenticator anterior queda invalidado de inmediato, y todos los dispositivos que dependían de él deberán vincularse de nuevo.
Envía un ticket a través del ícono de soporte en el sitio, elige la categoría "cuenta comprometida" y adjunta la captura del correo de phishing con la marca de tiempo. El equipo antifraude de Binance lo revisará manualmente.
A continuación, un fragmento de ejemplo de la cabecera de un correo real de Binance (no es la reproducción completa):
Authentication-Results: spf=pass (sender IP is xxx.xxx.xxx.xxx)
smtp.mailfrom=post.binance.com;
dkim=pass (signature was verified)
header.d=binance.com;
dmarc=pass action=none header.from=binance.com;
Return-Path: <bounce@post.binance.com>
From: "Binance" <do-not-reply@post.binance.com>
En un correo de phishing verás algo como esto:
Authentication-Results: spf=fail
dkim=none
dmarc=fail
Return-Path: <attacker@anyhost.tk>
From: "Binance Team" <support@binance-help.com>
Si cualquiera de los tres campos (spf, dkim, dmarc) muestra fail, el correo es falso.
El cliente de correo por defecto solo muestra "Binance"; el estafador configura el nombre visible como "Binance Security", pero la dirección real es attacker@xxxx.tk. Solo viendo el remitente completo se descubre la dirección verdadera.
El texto del enlace muestra https://www.binance.com, pero el href real apunta a https://binance-help.com. Pasar el cursor o mantener presionado el enlace revela la dirección real.
Todo el botón de "iniciar sesión" es en realidad una imagen que, al hacer clic, lleva al sitio de phishing. Método de prevención: no cargar imágenes externas por defecto, solo cuando sea necesario.
Las letras l (L minúscula), I (i mayúscula) y 1 (número uno) se confunden fácilmente. Por ejemplo, en binаnce.com la letra "а" en realidad es una letra cirílica, visualmente idéntica a la "a" latina.
Es la medida más simple y efectiva. Una vez activado, los correos falsificados no pueden insertar el código antiphishing correcto en el asunto ni en el cuerpo.
Registra un correo dedicado únicamente a Binance, sin usarlo en ningún otro lugar. Así, cualquier "correo de Binance" que llegue a un dominio que no sea el oficial resultará sospechoso de inmediato.
Aunque roben tu contraseña, sin el 2FA el atacante no podrá iniciar sesión; e incluso si logra entrar, sin la lista blanca no podrá retirar a una dirección desconocida.
Elimina de inmediato las claves de API que no uses. Con la restricción de IP activada, aunque se filtre una clave solo podrá usarse desde la IP indicada.
Los anuncios oficiales de Binance se publican en binance.com/es/support/announcement. Cualquier cambio importante de política se publica primero ahí; el correo es solo un complemento.
P: ¿Un correo que viene de @post.binance.com es 100% real? Solo puede confirmarse tras pasar las tres verificaciones SPF, DKIM y DMARC en la cabecera. Fijarse solo en el campo "De" puede llevar a engaño (aunque falsificarlo hoy es más difícil, la probabilidad no es cero).
P: ¿Puedo mostrarle mi código antiphishing a alguien más? El código antiphishing equivale a una "contraseña de verificación del correo"; no debes revelarlo a nadie. Ni siquiera el soporte de Binance te lo pedirá jamás.
P: ¿Por qué a veces un correo real de Binance cae en spam? Los proveedores de correo tienen políticas distintas contra el spam según el dominio del remitente. Se recomienda agregar @post.binance.com y @directmail.binance.com a tu lista blanca.
P: ¿Cómo veo el remitente completo en el móvil? En la app de Correo de iOS, toca el nombre del remitente para expandir la dirección completa; en Gmail de Android, toca la flecha debajo del asunto del correo para expandirla.
P: El correo dice "sus fondos serán congelados, complete su información", ¿es real o falso? Ese guion es phishing en el 99% de los casos. Binance nunca pide "completar información" por correo; las actualizaciones de KYC siempre se notifican dentro de la cuenta, nunca a través de enlaces de correo.
P: ¿En cuánto tiempo después del phishing es más efectivo recuperar la cuenta? Dentro de la primera hora es cuando mayor es la tasa de recuperación. Cambiar la contraseña, restablecer el 2FA y congelar la cuenta de inmediato puede evitar que el atacante alcance a completar un retiro.