Phishing y wallet drainers: cómo detectar estafas cripto a tiempo

En esta página
La mayoría de las pérdidas por estafas en cripto no implican un hackeo sofisticado. Ocurren porque alguien es engañado para firmar algo o escribir un secreto en la página equivocada. Conocer los trucos más comunes, y frenar antes de cada clic, evita la mayoría de ellas.
Sitios web falsos y airdrops falsos
El phishing consiste en engañarte para que entregues el acceso haciéndose pasar por alguien de confianza. En cripto, la versión clásica es una copia de un exchange o de la web de una wallet real en una dirección ligeramente distinta: una letra de más, un carácter cambiado o una terminación diferente. Estas copias suelen aparecer como resultados patrocinados en buscadores o como enlaces en respuestas en redes sociales.
Los airdrops falsos son un pariente cercano. Un airdrop es una distribución gratuita de tokens que organizan algunos proyectos. Los estafadores anuncian airdrops falsos, o envían tokens sin valor a tu wallet con el nombre de un sitio web escrito en la etiqueta del token, con la esperanza de que lo visites para reclamar una recompensa. El botón de reclamar es la trampa.
Cómo funcionan los wallet drainers
Un wallet drainer es un sitio web o script malicioso diseñado para vaciar tu wallet en cuanto apruebas algo. Rara vez necesita tu frase semilla. En su lugar, te pide que firmes una transacción o un mensaje que le cede el control de tus tokens.
- Aprobaciones de tokens: en Ethereum y redes similares, las apps piden permiso para gastar un token en tu nombre. Un sitio malicioso pide un permiso ilimitado y luego saca de tu wallet todo ese token.
- Solicitudes de firma: algunos mensajes firmados, como las firmas permit, pueden conceder derechos de gasto sin una transacción de aprobación aparte. Pueden parecer una inofensiva solicitud de inicio de sesión.
- Transferencias directas: un aviso que simplemente envía tus activos a otra dirección, disfrazado de mint, de reclamo o de paso de verificación.
Una vez dada la aprobación o la firma, el atacante puede mover los fondos en minutos, y las transacciones en blockchain no se pueden revertir.
Address poisoning y falso soporte
El address poisoning (envenenamiento de direcciones) aprovecha la costumbre de copiar direcciones de tu historial de transacciones. El atacante crea una dirección cuyos primeros y últimos caracteres coinciden con los de una que usas a menudo, y luego envía desde ella una transferencia diminuta o de valor cero para que aparezca en tu historial. Si más tarde copias la dirección parecida en lugar de la real, tus fondos van al estafador. Revisa la dirección completa o usa una libreta de direcciones guardada.
El falso soporte es otra vía habitual. Los estafadores vigilan foros públicos y redes sociales en busca de personas que piden ayuda, y luego responden o escriben en privado haciéndose pasar por personal del servicio. Los equipos de soporte reales no te contactan primero por mensaje directo y nunca te piden tu frase semilla, tus contraseñas ni compartir pantalla.
Cómo revisar URLs y avisos de transacción
- Guarda en marcadores los sitios oficiales que usas y ábrelos solo desde ahí, no desde anuncios, resultados de búsqueda ni mensajes.
- Lee el nombre de dominio completo antes de conectar una wallet y comprueba la ortografía letra por letra.
- Lee cada aviso de la wallet. Pregúntate qué estás aprobando, qué token, cuánto y hacia qué dirección o contrato.
- Desconfía de las aprobaciones ilimitadas. Muchas wallets te permiten reducir la cantidad a solo lo que necesitas.
- Toma la urgencia como señal de alarma. Las cuentas regresivas, los reclamos de última oportunidad y las amenazas de cerrar tu cuenta son tácticas de presión.
- Usa una wallet aparte con cantidades pequeñas para probar apps nuevas, y guarda tus ahorros en otra wallet, idealmente una hardware wallet.
Revocar aprobaciones y qué hacer si te pasa
Las aprobaciones de tokens siguen activas hasta que las eliminas. Los exploradores de bloques de las principales redes, y algunas wallets, ofrecen un verificador de aprobaciones donde puedes ver qué contratos pueden gastar tus tokens y revocar los que ya no usas. Revocar es en sí una transacción, así que cuesta una pequeña comisión de red.
Si crees que firmaste algo malicioso, actúa rápido. Mueve los fondos que te queden a una wallet nueva, creada con una frase semilla nueva en un dispositivo limpio. Revoca las aprobaciones en la wallet afectada, pero no le envíes más dinero. Si escribiste tu frase semilla en algún sitio, considera toda esa wallet comprometida para siempre. Denuncia el sitio fraudulento a tu proveedor de wallet y a la plataforma donde lo encontraste, y denuncia el robo ante la policía local o la autoridad antifraude de tu país.
Mantente alerta después. Los servicios de recuperación que prometen devolverte las cripto robadas a cambio de un pago por adelantado son muy a menudo una segunda estafa dirigida a las mismas víctimas.
Solo con fines educativos, no es asesoramiento financiero. Los criptoactivos son volátiles y puedes perder dinero.
Recibe uno así cada mañana
Un resumen de 5 minutos en tu correo cada día laborable. Gratis, puedes darte de baja cuando quieras.
O sigue el canal de Telegram @pakaoqpMercado ahora
Últimas noticias
- CryptoSlate · 9 de octubre de 2026Bitcoin Core integra un arreglo de privacidad en la difusión privada
- CoinDesk · 9 de octubre de 2026El senador Blumenthal pide cuentas a Cantor Fitzgerald por Tether
- Decrypt · 9 de octubre de 2026Ethereum activa Glamsterdam en Sepolia con más límite de gas
- Bitcoin Magazine · 9 de octubre de 2026Grecia prepara un impuesto del 15% a ganancias cripto, según medios


