Qué hacer ante un correo sospechoso de tu cuenta

Aprende a detectar phishing en correos sobre tu cuenta y a responder con verificaciones seguras, sin compartir contraseñas, códigos, seed phrase ni datos personales.
Primer corte seguro
La primera acción es no pulsar enlaces, no abrir adjuntos y no responder al mensaje. Un correo legítimo sobre acceso, retiro o cambio de contraseña nunca necesita tu seed phrase, clave privada, código 2FA ni contraseña completa.
La verificación correcta empieza fuera del correo: abre la app o escribe manualmente la URL oficial en el navegador, entra en tu panel de seguridad y revisa avisos de inicio de sesión, retiros pendientes, dispositivos nuevos o cambios de correo.
- Señales críticas: urgencia, amenaza de bloqueo, dominio extraño, remitente parecido pero no idéntico
- Dato que jamás debes compartir: seed phrase, clave privada, código de autenticación o enlace de recuperación
Comprobaciones dentro de la cuenta
La prueba útil está en los registros de la cuenta. Revisa historial de sesiones, direcciones de retiro guardadas, lista blanca de retiros, claves API, dispositivos vinculados y ajustes de 2FA para confirmar si hubo cambios reales o solo un intento de engaño.
La transacción debe validarse con datos técnicos, no con el correo. Si el mensaje menciona un retiro o depósito, busca el hash de transacción, estado, confirmaciones, red usada, comisión de red y dirección implicada en tu cuenta o en un explorador.
- Campos de explorador útiles: transaction hash, confirmations, status, inputs, outputs, fee
- Diferencia clave: una comisión de red no es lo mismo que una comisión de plataforma
Si ya hiciste clic
Si abriste un enlace pero no enviaste datos, cierra la pestaña y cambia la contraseña solo desde el sitio oficial o la app. Después revoca sesiones abiertas, rota el 2FA si procede y revisa reglas de reenvío en tu correo electrónico.
Si escribiste credenciales, un código 2FA o una seed phrase, actúa según lo expuesto. Una contraseña puede cambiarse; una seed phrase expuesta obliga a mover fondos a una cartera nueva creada en un entorno limpio, porque el riesgo no se revierte.
- Límite irreversible: una seed phrase expuesta no vuelve a ser segura
- Orden recomendado: cambiar contraseña, cerrar sesiones, revisar retiros, sustituir 2FA si fue comprometido
Errores comunes y ejemplos
Un error frecuente es confundir cuenta custodial con cartera de autocustodia. En una cuenta custodial verificas actividad en el panel del servicio; en autocustodia no existe soporte con acceso a tus fondos, y nadie legítimo te pedirá la frase semilla.
Un ejemplo realista es un correo que promete cancelar un retiro si confirmas en un botón. Otro es un aviso de depósito retenido por “tarifa pendiente”. Un depósito confirmado se valida por red, activo y dirección, no por un enlace del mensaje.
- Distinción esencial: dirección no es clave privada; red no es activo
- Un envío confirmado o por red incorrecta no es automáticamente recuperable
