Qué es el código antiphishing y por qué frena casi todo correo falso de Binance
Qué hace: el código antiphishing es una cadena corta que tú defines en los ajustes de seguridad de Binance. Según el centro de ayuda de Binance, una vez activado aparece en todos los correos y SMS auténticos que te manda Binance; si un mensaje no lo trae, o trae uno distinto, puede ser phishing y conviene denunciarlo. Qué no hace: no bloquea ni filtra nada, no aparece en llamadas ni en mensajes de Telegram o WhatsApp, y no te dice si un sitio web es real, porque una página de acceso falsa no tiene por qué mostrarlo. Responde una sola pregunta —¿este correo o este SMS viene de verdad de Binance?—, y hace falta porque los correos de phishing ya copian los colores, la tipografía y el tono de "actúa cuanto antes" tan bien que a simple vista no se distinguen.
- Qué es en realidad: tu clave con Binance
- Por qué frena una gran cantidad de correos falsos
- Cómo ponerlo: cosa de dos minutos
- Cómo elegirlo para que no lo adivinen
- Hasta dónde no llega
- Cómo se ve en varios dispositivos y si conviene cambiarlo cada tanto
- Úsalo junto con las demás defensas
- Preguntas frecuentes
Qué es en realidad: tu clave con Binance
El código antiphishing (Anti-Phishing Code) es una cadena de caracteres que tú mismo defines dentro de tu cuenta de Binance. Una vez configurado, los correos y SMS que Binance te envía llevan esa cadena. Dicho de otro modo, es una clave acordada entre tú y Binance: el mensaje real trae la clave correcta; el falso no la tiene o la trae mal.
Un estafador puede imitar muchísimas cosas: el logo, el diseño, el nombre visible del remitente, hasta una dirección de correo que se parece un montón. Pero hay algo que no puede falsificar: esa cadena que tú definiste en privado. No tiene idea de cuál pusiste, así que el correo falso o no la trae, o pone una equivocada. Esa es toda la lógica del código antiphishing: simple, pero muy efectiva.
Por qué frena una gran cantidad de correos falsos
El truco del correo de phishing casi siempre sale del mismo molde: te genera urgencia ("detectamos un inicio de sesión sospechoso", "tienes un retiro pendiente de confirmar", "tu cuenta será congelada") y luego te lleva a hacer clic en un enlace, hacia una página que se ve como Binance, para que metas tu usuario, tu contraseña y tu código de verificación. En toda esa cadena, el primer paso es que te creas que ese correo es real. Y ahí es justo donde el código antiphishing corta el proceso.
Con él, tu forma de decidir se simplifica muchísimo. Ya no tienes que fijarte si a la dirección del remitente le sobra una letra, ni darle vueltas a si el texto suena "oficial"; solo miras una cosa: este correo que dice ser de Binance, ¿trae la cadena que yo configuré?
- La trae, y coincide exactamente → es muy probable que sea real (aun así, mejor no hagas clic en los enlaces del correo; acostúmbrate a entrar tú mismo al sitio).
- No la trae, o esa cadena está mal o parece inventada → es prácticamente falso: no hagas clic, no respondas, no escanees ningún código QR.
Justo porque el criterio se vuelve así de tajante, el código antiphishing logra descartar una buena parte de los correos clonados en el canal del correo. Se configura en dos minutos, sale prácticamente gratis y su relación costo-beneficio está entre las más altas de todas las defensas de cuenta. Lo ideal es dejarlo puesto en cuanto abres la cuenta, como en el recorrido desde abrir la cuenta hasta blindarla ese mismo día.
Cómo se ve un correo con y sin código antiphishing
Si pones lado a lado un correo real y uno falso, la diferencia salta a la vista. Supongamos que definiste una cadena sin significado (aquí usamos Qm7_Rvr como ejemplo; la tuya será distinta):
- El correo real que coincide: lleva Qm7_Rvr en un lugar visible del asunto o del cuerpo, idéntica a la que recuerdas. Este puede considerarse de un canal legítimo de Binance; aun así, no hagas clic directamente en los enlaces que te pida abrir: mejor entra tú mismo al sitio.
- El correo falso que no trae ningún código: puro "detectamos un inicio de sesión sospechoso, verifica de inmediato", con colores y firma que parecen reales, pero en ningún lado aparece la cadena que tú configuraste. Trátalo directo como falso: no hagas clic, no respondas, no escanees.
- El correo falso con un código equivocado o inventado: algunos correos de phishing meten una cadena cualquiera para hacerla pasar por el código antiphishing, apostando a que no recuerdes cuál pusiste. Por eso la condición previa es que te acuerdes más o menos de cómo era la tuya; si no coincide o parece armada al vuelo, va también como falso.
- El correo que "te avisa que configures el código antiphishing": hay un cuento que consiste en mandarte un correo apurándote a "configurar el código antiphishing por la seguridad de tu cuenta", con un enlace hacia un sitio de phishing. Recuerda: configurar el código antiphishing siempre lo haces tú, entrando por tu cuenta a la app o al sitio oficial, nunca desde un enlace en un correo.
En resumen, el código antiphishing convierte lo difícil ("reconocer lo falso") en algo fácil ("confirmar si lo real muestra la clave"). Pero para que funcione hay una condición implícita: tú tienes que acordarte de esa cadena. Quien lo configura y lo olvida es como si no tuviera esta defensa.
Cómo ponerlo: cosa de dos minutos
La opción está en los ajustes de seguridad de Binance, por lo general junto con la verificación en dos pasos y los dispositivos de inicio de sesión. Los nombres de abajo son los del centro de ayuda de Binance en septiembre de 2026; la interfaz cambia de vez en cuando, así que guíate por lo que muestre tu app:
- Inicia sesión y entra a [Seguridad]. En la app: menú → tu perfil → Información de la cuenta → Seguridad. En la web: pasa el cursor por el ícono de Perfil → Cuenta → Seguridad y baja hasta Seguridad avanzada.
- Toca [Código antiphishing] y luego Crear (en la web, primero Habilitar, al lado).
- Escribe tu código: entre 6 y 8 caracteres, con al menos tres de estos tipos: mayúsculas, minúsculas, dígitos y guiones bajos. No acepta caracteres especiales.
- Toca Enviar y confirma con tu 2FA o una llave de acceso. Desde ahí, cada correo y SMS legítimo de Binance la lleva.
Una vez listo, quédate con una idea clara: cómo es esa cadena y en qué parte del correo aparece. De las opciones de seguridad de la cuenta, el código antiphishing es el que más rápido se configura; pero también es el más fácil de olvidar ("¿lo configuré alguna vez?"), porque no dice nada en el día a día y solo muestra su valor cuando llega un correo falso.
Cómo elegirlo para que no lo adivinen
La fortaleza del código antiphishing depende de qué tan difícil sea adivinarlo o buscarlo. No es como una contraseña que se rompe por fuerza bruta, pero a veces los estafadores mandan "correos de tanteo" en masa, o deducen lo que pudiste haber puesto a partir de tu información pública. Así que al elegirlo, evita estas categorías:
- No uses información pública que se pueda buscar: nombre de usuario habitual, ID de redes sociales, el prefijo de tu correo, fecha de nacimiento, los últimos dígitos del celular; todo eso puede caer en manos de otro.
- No uses combinaciones comunes: una palabra en inglés con un número pegado, números seguidos, variantes de "binance" que se adivinan de una; las reglas de formato frenan algunas, no todas.
- Aprovecha el espacio que hay: Binance solo acepta de 6 a 8 caracteres, así que mezcla mayúsculas, minúsculas, dígitos y un guion bajo en algo sin significado evidente que igual reconozcas.
- Que no sea igual a tu contraseña ni a tu contraseña de fondos: el código antiphishing aparece bien a la vista en el correo, o sea que es público; si fuera igual a tu contraseña, la estarías dejando expuesta.
Hasta dónde no llega
El código antiphishing es muy útil, pero hay que tener bien claro su límite, o te dará una falsa sensación de seguridad. Solo aparece en los correos y SMS que Binance te manda. El SMS lo lleva, pero igual pide cuidado aparte, y en los demás canales de abajo no aparece nunca, así que ahí no puedes juzgar por si "trae o no el código antiphishing":
- SMS: según el centro de ayuda de Binance, los SMS auténticos ahora también llevan tu código, así que un SMS "de Binance" sin él, o con uno distinto, es una señal de alarma. Al revés no funciona: que lo traiga no lo vuelve seguro. No hagas clic en ningún enlace de un SMS, el código de verificación solo lo escribes tú cuando inicias sesión por tu cuenta y no se lo dictas a nadie; si crees que tu número corre riesgo de que te lo secuestren, baja el SMS de ser tu único 2FA y pásate a una llave de seguridad o a una app autenticadora.
- Llamadas: una supuesta "llamada del soporte de Binance" mucho menos te va a recitar tu código antiphishing. Grábate esta frase: Binance oficialmente no te llama por iniciativa propia para pedirte contraseñas, códigos de verificación ni para que transfieras dinero a "verificar fondos" o "descongelar" la cuenta. Si te llega una llamada así, cuelga y no dictes ningún código por teléfono.
- Mensajería de terceros: un mensaje privado en Telegram o WhatsApp de alguien que dice ser "oficial" no tiene nada que ver con el código antiphishing. Binance oficialmente no te escribe por privado. Si un desconocido te agrega, te mete a un "grupo oficial" o te manda por privado enlaces de "promoción / airdrop / soporte", trátalo como estafa; si necesitas ayuda, ve por la opción de soporte dentro de la app oficial y no te pongas a discutir con el "soporte" por mensajería.
- Sitios clonados: un sitio de phishing te engaña para que metas la contraseña; el código antiphishing se encarga de "si el correo es real", no de "si el sitio es real". Para entrar, teclea tú mismo la dirección o usa un marcador; no entres desde resultados de búsqueda ni desde enlaces que te pasaron. Cómo reconocer el sitio y la app reales lo cuenta cómo confirmar que la app de Binance que descargaste es la real.
La forma correcta de entenderlo es esta: el código antiphishing cuida las puertas del correo y del SMS, y las cuida muy bien; pero tu cuenta tiene más puertas. Para juzgar lo real en los otros canales hace falta el método que le corresponde a cada uno. Si un mensaje es real o no lo puedes revisar con los tres pasos de cómo confirmar si un mensaje "de Binance" es real, y cuando dudes, repasa punto por punto con el chequeo de mensajes de phishing.
Cómo se ve en varios dispositivos y si conviene cambiarlo cada tanto
El código antiphishing está atado a la cuenta, no a un dispositivo. Por eso lo configuras una vez y, sin importar si después inicias sesión desde la app del celular, el navegador de la computadora u otro dispositivo, los correos y SMS que Binance te manda llevan la misma cadena; su soporte es "la comunicación que Binance te envía", y no depende del aparato con el que la leas. En esto se diferencia de la app autenticadora: el código dinámico del autenticador lo calcula un celular en local, mientras que el código antiphishing es una marca fija a nivel de cuenta.
Cambiar de celular, sumar una tablet o cambiar de computadora no exige volver a configurar el código antiphishing: viaja con la cuenta. Si de verdad lo quieres cambiar, entras tú mismo a los ajustes de seguridad y lo cambias; después, toda comunicación oficial que reciban tus dispositivos pasa a llevar la cadena nueva.
Y sobre si conviene cambiarlo cada cierto tiempo: el centro de ayuda de Binance lo trata igual que una contraseña, dice que es buena práctica actualizarlo con regularidad y que, si sospechas que se filtró, lo cambies lo antes posible. La frecuencia la eliges tú; en estos casos conviene cambiarlo ya:
- Sospechas que lo elegiste demasiado fácil de adivinar (usaste un apodo, tu fecha de nacimiento, los últimos dígitos del celular y cosas así): cámbialo por una cadena sin significado.
- Ya no recuerdas cuál pusiste: si no lo recuerdas, esta defensa deja de servir; mejor define otra cadena que sea fácil de recordar pero sin patrón, y grábatela bien.
- Lo pusiste por error igual a alguna contraseña: eso hay que cambiarlo de inmediato (el motivo está en la línea roja del párrafo anterior).
Con el ritmo que elijas, cada código nuevo tiene que ser uno que reconozcas de un vistazo. Uno que cambias y después olvidas te protege menos que uno viejo que tienes bien grabado.
Úsalo junto con las demás defensas
El código antiphishing no juega solo. Cada defensa cubre un tramo y, apiladas, cierran bien:
- Verificación en dos pasos (2FA): aunque el phishing te haya sacado la contraseña, sin ese segundo paso no pueden entrar. El código antiphishing hace que piques menos; el 2FA te cubre por si de casualidad picaste.
- Lista blanca de retiros: aun si de verdad entran a tu cuenta, con la lista blanca activada solo se puede retirar a las direcciones que tú preajustaste; a direcciones desconocidas no se puede mover nada.
- El hábito de entrar tú mismo al sitio: por más real que parezca un correo, evita gestionar cosas haciendo clic en sus enlaces; mejor abre tú el marcador del navegador o teclea la dirección oficial para iniciar sesión. Este hábito previene el phishing mejor que cualquier ajuste por sí solo.
Cómo dejar todo esto configurado de una está listado en orden en la lista completa de ajustes de seguridad de la cuenta: síguela de arriba abajo. El código antiphishing es la defensa de "verificar mensajes"; dedícale dos minutos y, de ahí en adelante, cada correo y cada SMS de Binance te dan una cosa más que revisar.
Preguntas frecuentes
¿El código antiphishing aparece en los SMS y en las llamadas?
En los SMS sí; en las llamadas no. El centro de ayuda de Binance dice que el código se incluye en todos los correos y SMS auténticos de Binance, así que un SMS que dice ser de Binance y no lo trae, o trae uno distinto, puede ser phishing. En llamadas y en apps de mensajería de terceros no aparece nunca: a quien te llame o te escriba diciendo ser soporte hay que verificarlo por otra vía.
¿Cómo conviene elegir el código antiphishing?
Elige una cadena que nadie pueda adivinar y sin relación con tu información pública. No uses apodos, fechas de nacimiento, los últimos dígitos del celular ni nombres de usuario habituales, que se pueden buscar o adivinar; Binance acepta de 6 a 8 caracteres, con al menos tres tipos entre mayúsculas, minúsculas, dígitos y guiones bajos, sin caracteres especiales; dentro de eso, que no tenga patrón. Y que no sea igual a ninguna de tus contraseñas.
¿Con el código antiphishing ya no me pueden hacer phishing?
No hay garantías. Solo te ayuda a juzgar correos y SMS que dicen venir de Binance; no frena llamadas falsas, mensajes de falso soporte, sitios clonados ni un dispositivo infectado, y aunque el código coincida, mejor no sigas los enlaces del mensaje. Es una defensa muy rentable, pero hay que usarla junto con la verificación en dos pasos, la lista blanca de retiros y demás.
¿Qué hago si olvidé el código antiphishing que puse?
Pon uno nuevo. En Seguridad, abre Código antiphishing y elige Cambiar código antiphishing; confirmas con tu 2FA o una llave de acceso. El artículo de ayuda de Binance describe cómo cambiarlo, no cómo ver el anterior, así que elige uno que reconozcas de un vistazo.
Fuentes
- Centro de ayuda oficial de Binance · artículos sobre el código antiphishing (binance.com/es/support)
- Centro de ayuda de Binance · ¿Qué es un código antiphishing de Binance y cómo se configura? (binance.com/es-LA/support/faq, actualizado el 2026-08-28, revisado el 2026-09-25)