El código antiphishing es un texto que eliges para reconocer notificaciones de la plataforma. No es un referido ni un código de autorización temporal. Aunque aparezca, abre tú mismo la cuenta para comprobar un inicio de sesión, retiro o cambio de seguridad.

Para configurarlo, ve al ajuste de seguridad. Si ya introdujiste datos en una web sospechosa, consulta qué hacer después.

Dónde configurarlo y en qué se diferencia de otros códigos

Un código de referido suele poder compartirse. El código temporal verifica una sesión u operación y no debe entregarse a otra persona. La frase antiphishing ayuda a reconocer avisos; no es un secreto de autorización que soporte deba pedirte.

La guía oficial, actualizada el 2026-08-28, incluye correo y SMS. En la web, busca Cuenta y Seguridad; en la aplicación, sigue perfil, información de cuenta y seguridad. Lee las opciones reales de tu cuenta y completa la verificación requerida.

Elige un texto reconocible que cumpla el formulario sin reutilizar contraseñas, fragmentos de ellas o recuperación. Cambiar después la frase no revoca una sesión no autorizada existente.

Ejemplo oficial de Binance que marca Account, Security y Enable junto a Anti-Phishing Code dentro de Advanced Security
Ejemplo de documentación oficial, obtenido el 2026-09-05; no es una cuenta en la que hayamos iniciado sesión. Account significa cuenta; Security, seguridad; Enable, activar. Los nombres y opciones pueden cambiar. Pulsa para ampliar.

No pidas a un desconocido un correo de prueba

Confirma el ajuste en tu propia página de seguridad y revisa el código esperado cuando llegue una notificación normal. Quien te haya preguntado por el código puede copiarlo en un mensaje falso. Su «prueba» demuestra muy poco.

Cambiar el código no reescribe correos antiguos. Mira cuándo se generó el mensaje antes de interpretar una notificación histórica con el código anterior como motivo para repetir la configuración desde otro enlace.

Al compartir una explicación, oculta el código y tu correo y deja visible el ajuste o botón relevante. Las contraseñas y los códigos de un solo uso no hacen falta en una captura pública de un tutorial.

Comprueba el evento dentro de la cuenta que abres tú

Un correo auténtico con un código no solicitado puede indicar un intento ajeno de entrada. No entregues el código a quien contacte después ni apruebes una operación para supuestamente cancelarla.

Si falta la frase esperada, no reconoces el evento o te presionan para pagar, deja de seguir los enlaces. Abre tu aplicación o web oficial conocida y consulta la actividad. Un segundo enlace de verificación dentro del mismo mensaje no demuestra la fiabilidad del primero.

Una frase correcta es solo una pista. Se pueden copiar nombres, logotipos y diseños, y la frase puede filtrarse. La guía antiphishing de Binance advierte que reconocer una dirección en Binance Verify no impide que el correo sea falsificado. Ante dudas, utiliza el acceso habitual al soporte.

Que una URL contenga la marca no basta

Este es un ejemplo deliberadamente no utilizable: binance.com.login.example.invalid. Empieza con un texto conocido, pero no pertenece a binance.com.

Poner una marca en un subdominio o en la ruta no convierte la web en oficial. HTTPS tampoco demuestra quién la administra.

En el teléfono es especialmente fácil ver una dirección cortada. En vez de probar un enlace corto desconocido, sal del mensaje y usa una aplicación o marcador que ya hayas verificado. El título de un resultado, el logo o la posición de un anuncio no sustituyen comprobar el destino.

«Tu cuenta está bloqueada» es una afirmación que debes contrastar en tu cuenta. Si no hay un evento correspondiente, envía el mensaje original al soporte oficial. Una cuenta atrás no convierte la petición de pago en un procedimiento de protección.

Peticiones ante las que conviene parar

  • Transferir a una dirección «segura» o pagar para desbloquear la cuenta.
  • Instalar control remoto o compartir pantallas con recuperación.
  • Resolverlo únicamente por privado, sin consultar al soporte oficial.
  • Un contacto conocido que de pronto pide tu código temporal.

Ante un retiro inesperado, revisa tú mismo el historial. Una solicitud no autorizada real necesita la respuesta oficial de protección; un aviso sin registro necesita investigación. Ningún caso exige pagar a una «cartera segura».

Actúa según lo que realmente hiciste

Solo abriste la página

Ciérrala y deja de seguir instrucciones. Revisa descargas, permisos o apertura de otras aplicaciones. Ver una página no demuestra que todas las cuentas estén comprometidas. Anota dominio y hora sin volver a entrar para obtener pruebas.

Introdujiste contraseña o código temporal

Desde un dispositivo fiable y el acceso oficial, revisa actividad, cambia contraseñas afectadas y revoca sesiones desconocidas o limita acciones sensibles por los métodos admitidos. Atiende la reutilización de contraseñas, especialmente en el correo. No vuelvas al botón de «cancelar verificación» de la página sospechosa.

Instalaste software o permitiste control remoto

Termina la conexión y no introduzcas más secretos en ese dispositivo. Protege las cuentas desde otro equipo fiable y sigue las indicaciones del fabricante o soporte de seguridad de confianza para revisar software y permisos. Cambiar la contraseña no limpia por sí solo el equipo.

Firmaste permisos de cartera o transferiste

Comprueba red, contrato y permisos mediante documentación fiable de la cartera. Cambiar la contraseña del exchange no resuelve autorizaciones en cadena. Si se filtró una frase o clave privada, revocar un permiso de token no devuelve el control exclusivo.

Si hubo envío, conserva el registro y consulta a la plataforma o canal de denuncia aplicable. No aceptes recuperación garantizada por privado. Para restablecer acceso, consulta la recuperación del autenticador.

Protege los accesos que todavía controlas

Si introdujiste la contraseña del correo, cambiar la del exchange no resuelve el problema del correo. Desde un dispositivo fiable, revisa la actividad, los métodos de recuperación y los reenvíos inesperados siguiendo el proceso oficial de ese servicio. No recibas contraseñas nuevas en un equipo que otra persona sigue controlando.

Exponer solo el código antiphishing no demuestra que todos los activos estén comprometidos. Cámbialo desde la cuenta y comprueba qué más compartiste. Exponer la frase de recuperación de una cartera es otro problema: sigue la guía de emergencia del proveedor y deja de asumir que solo tú puedes controlarla. Cambiar la contraseña de un exchange no resuelve esa exposición.

Qué ocurrióDónde investigar primero
Solo viste una páginaDescargas, permisos del navegador y aplicaciones abiertas
Introdujiste credenciales o un códigoActividad, sesiones y recuperación de la cuenta afectada
Permitiste acceso remotoProtección desde otro dispositivo fiable y permisos del equipo afectado
Firmaste una solicitud de carteraRed real, permisos solicitados y registros de transacciones

Son puntos de partida para investigar, no pruebas de pérdida ni sustitutos de revisar la cuenta y el dispositivo afectados.

Para Gmail, consulta la guía de Google para cuentas comprometidas: incluye dispositivos, datos de recuperación y reglas de reenvío que no creaste.

Qué ayuda en un informe oficial

Anota hora, origen, dominio y si hiciste clic, escribiste datos, instalaste, firmaste o transferiste. Distingue hechos y suposiciones. Conserva el correo original en privado si se requiere: puede contener datos personales. Entrega por soporte verificado, guarda el acuse y no reenvíes enlaces peligrosos activos o datos de cuenta al avisar a otras personas.

Un informe útil dice cuándo llegó el mensaje, dónde introdujiste qué tipo de información y qué cambió después. Describe el tipo sin incluir el secreto. Añade la red real y el hash si hubo transferencia; indica claramente si no la hubo.

Confirma las peticiones de material adicional desde el caso original. Al advertir a amigos, elimina los datos personales y evita reenviar un enlace peligroso que todavía se pueda abrir.