TL;DR
- Las estafas cripto funcionan porque las transacciones son irreversibles, la autocustodia no tiene red de seguridad y los estafadores explotan una psicología universal: urgencia, miedo, codicia, confianza en la autoridad y soledad.
- Un hackeo irrumpe en un sistema a través de una vulnerabilidad técnica. Una estafa manipula a una persona para que autorice la pérdida. En los datos de denuncias del FBI de 2025, el fraude representó la gran mayoría de las pérdidas cripto individuales reportadas, y los investigadores de seguridad señalan que muchos robos importantes empiezan hoy con ingeniería social y no con una vulnerabilidad técnica.
- La ingeniería social es la manipulación de personas en lugar de la tecnología. En cripto aparece como agentes de soporte falsos, directivos suplantados, avisos de seguridad urgentes y cualquier contacto diseñado para asustarlo o entusiasmarlo hasta que actúe sin verificar.
- Un wallet drainer (vaciador de billeteras) es un kit malicioso que vacía su billetera después de engañarlo para que firme una transacción que autoriza el robo. Aprovecha el mecanismo legítimo de aprobación de tokens, de modo que la blockchain ejecuta el robo como una acción válida firmada por la víctima.
en una cuadra
Chainalysis identificó al menos 14 000 millones de dólares en entradas on-chain de 2025 hacia direcciones clasificadas como estafas o fraude según el análisis on-chain, y proyecta que el total supere los 17 000 millones a medida que se identifiquen más direcciones ilícitas.
Dónde estamos a mediados de 2026
Las cifras merecen un momento de atención, porque explican por qué este tema importa ahora más que en ningún otro momento de la historia de la cripto. Chainalysis, la firma de análisis de blockchain cuyo informe anual Crypto Crime Report es el conjunto de datos de referencia del sector, identificó al menos 14 000 millones de dólares recibidos por direcciones conocidas de estafa y fraude en 2025, y proyecta que el total real supere los 17 000 millones a medida que se clasifiquen más direcciones ilícitas. Su cifra recalculada para 2024 es de unos 12 000 millones de dólares, y conviene recordar ese patrón de revisión al alza cada vez que aparece un nuevo titular con una cifra. Las direcciones ilícitas de criptomonedas de todo tipo recibieron al menos 154 000 millones de dólares en 2025, un aumento interanual del 162 %, aunque buena parte de ese salto se relaciona con la evasión de sanciones por parte de actores estatales y no con el fraude al consumidor.
Dos cambios destacan para los usuarios comunes. Primero, los estafadores han pasado del volumen a la precisión. El pago medio por estafa saltó de 782 dólares en 2024 a 2764 dólares en 2025, un aumento del 253 %, a medida que los grupos criminales abandonaron las tácticas de disparar a todo lo que se mueve en favor de objetivos menos numerosos, mejor investigados y de mayor valor. Segundo, la inteligencia artificial ha industrializado el engaño. Chainalysis encontró que las estafas asistidas por IA son unas 4,5 veces más rentables que las tradicionales, y que solo las estafas de suplantación crecieron más del 1400 % interanual. El Internet Crime Complaint Center del FBI registró 11 370 millones de dólares en pérdidas por fraude cripto denunciadas en 2025 repartidas en 181 565 denuncias, y el fraude de inversión aportó 7230 millones del total. Otras 10 516 denuncias correspondieron a estafas de recuperación, fraudes dirigidos a personas que ya habían sido estafadas, con 1400 millones de dólares en pérdidas asociadas. Estos conjuntos de datos miden cosas distintas: el análisis on-chain cuenta flujos hacia direcciones clasificadas, mientras que los datos de denuncias cuentan lo que reportan las víctimas, así que las cifras indican la escala sin sumarse en un único total auditado.
Mientras tanto, la superficie técnica de ataque también ha cambiado. Chainalysis estimó unos 3400 millones de dólares robados mediante hackeos en 2025 entre servicios y billeteras personales, y los incidentes que definieron el año llegaron por credenciales comprometidas, operadores engañados e interfaces manipuladas, y no por fallos en contratos inteligentes. Incluso el mayor robo de la historia de la cripto, la brecha de 1500 millones de dólares en el exchange Bybit de febrero de 2025, funcionó así. Las investigaciones forenses de Sygnia y Verichains, confirmadas después por Safe, la rastrearon hasta una máquina comprometida de un desarrollador de Safe{Wallet}: los atacantes inyectaron código malicioso en la interfaz de la billetera para que los firmantes de Bybit aprobaran una transacción disfrazada que creían una transferencia rutinaria desde una billetera fría. No se robó ninguna clave ni se rompió ningún contrato. La lección de la época actual es contundente: los delincuentes han concluido que las personas y el software que las rodea son objetivos más blandos que el propio protocolo.

¿Por qué funcionan tan bien las estafas cripto?
Respuesta rápida
Las estafas cripto funcionan porque las transacciones son irreversibles, la autocustodia no tiene red de seguridad y los estafadores explotan una psicología universal: urgencia, miedo, codicia, confianza en la autoridad y soledad.
Entender las razones estructurales es la base de todas las defensas que siguen. Cuando se ejecuta un pago fraudulento con tarjeta, su banco puede recuperarlo. Cuando se confirma una transacción firmada en blockchain, en el caso normal ninguna institución puede revertirla. Esa propiedad es lo que hace a la cripto resistente a la censura, y también lo que la convierte en el carril de pago perfecto para el fraude. Para esta clase de estafa, el problema del estafador suele ser por tanto de persuasión más que técnico: cómo lograr que usted mismo pulse el botón. Otros ataques combinan esa persuasión con malware, aprobaciones maliciosas, robo de credenciales o infraestructura comprometida, algo que cubren las secciones posteriores.
El repertorio de persuasión ha cambiado poco en un siglo de timos de confianza. Los estafadores fabrican urgencia para que actúe antes de pensar, invocan a la autoridad para que obedezca sin comprobar, agitan rentabilidades garantizadas para que la codicia venza al escepticismo y construyen relaciones afectivas para que la lealtad venza a la duda. Lo que ha cambiado es el mecanismo de entrega. La IA generativa ahora escribe mensajes fluidos en cualquier idioma, clona voces a partir de segundos de audio y produce video en directo convincente de personas que no existen. El consejo clásico de fijarse en la mala gramática o de pedir una videollamada ya no ofrece protección fiable.
Estafas frente a hackeos: ¿cuál es la diferencia?
Respuesta rápida
Un hackeo irrumpe en un sistema a través de una vulnerabilidad técnica. Una estafa manipula a una persona para que autorice la pérdida. En los datos de denuncias del FBI de 2025, el fraude representó la gran mayoría de las pérdidas cripto individuales reportadas, y los investigadores de seguridad señalan que muchos robos importantes empiezan hoy con ingeniería social y no con una vulnerabilidad técnica.
La distinción importa porque las defensas son distintas. No puede parchearse a sí mismo contra la explotación de un protocolo; solo puede limitar su exposición a plataformas de riesgo. Pero sí puede entrenarse contra la manipulación, y hacerlo lo protege de la categoría de pérdidas mucho mayor.
| Estafa | Hackeo | |
|---|---|---|
| Qué se ataca | A la persona: su confianza, su miedo, su codicia o su atención | Al sistema: código, infraestructura o credenciales |
| Quién autoriza la pérdida | La víctima, al firmar, enviar o compartir | El atacante, al explotar una vulnerabilidad |
| Ejemplos típicos | Pig butchering, drainers, suplantación, envenenamiento de direcciones | Explotación de contratos inteligentes, ataques a puentes, brechas en exchanges |
| Escala en 2025 | Unos 17 000 millones de dólares (estimación de Chainalysis) | Unos 3400 millones de dólares robados a servicios |
| Defensa principal | Hábitos de verificación, disciplina al firmar, escepticismo | Diversificación de plataformas, aislamiento por hardware, auditorías |
| Tendencia | Crece rápido, acelerada por la IA | Se desplaza hacia puntos de entrada de ingeniería social |
¿Qué es la ingeniería social en cripto?
Respuesta rápida
La ingeniería social es la manipulación de personas en lugar de la tecnología. En cripto aparece como agentes de soporte falsos, directivos suplantados, avisos de seguridad urgentes y cualquier contacto diseñado para asustarlo o entusiasmarlo hasta que actúe sin verificar.
La ingeniería social es la categoría madre que impulsa casi todo lo demás en este artículo. Los wallet drainers necesitan un cebo. El pig butchering necesita una relación. Los deepfakes necesitan una identidad creíble. Quite la tecnología y cada uno de estos ataques es un ejercicio de persuasión.
Suplantación: el ataque de mayor crecimiento en 2025 y 2026
Las estafas de suplantación crecieron más del 1400 % interanual según Chainalysis, y los pagos medios a los suplantadores subieron más del 600 %. El patrón es constante. Recibe una llamada, un correo o un mensaje de alguien que dice ser del equipo antifraude de su exchange, del soporte de un proveedor de billeteras, de una agencia gubernamental o de un fundador muy conocido. Saben cosas sobre usted, a menudo procedentes de filtraciones de datos, lo que los hace creíbles. Le dicen que sus fondos están en riesgo y que debe actuar de inmediato: mover activos a una billetera «segura» que ellos controlan, leer en voz alta un código de verificación o confirmar su frase semilla.
Casos reales muestran lo devastador que se ha vuelto esto. En diciembre de 2025, la fiscalía de Brooklyn acusó a un joven de 23 años de robar casi 16 millones de dólares suplantando al servicio de atención al cliente de Coinbase, con la ayuda de un contratista de soporte sobornado que le suministró datos robados de clientes. Piense en cómo se desarrolla esto: alguien llama haciéndose pasar por agente de soporte de una billetera de hardware y guía al objetivo por un proceso de verificación falso hasta que revela su frase de recuperación. El hardware nunca queda comprometido. La persona sí.
La psicología a la que prestar atención
- Urgencia fabricada. Los plazos medidos en minutos existen para desconectar su pensamiento crítico. Las instituciones legítimas nunca exigen una acción irreversible dentro de la hora siguiente.
- Encuadre en el miedo. «Su cuenta ha sido comprometida» es la frase de apertura más eficaz del fraude cripto moderno, porque hace que el estafador parezca el rescatador.
- Autoridad prestada. Logotipos, números de teléfono falsificados, sitios web clonados y datos personales filtrados alquilan una credibilidad que el atacante no se ha ganado.
- Instrucciones de secreto. Que le pidan mantener la situación en confidencialidad, o que siga al teléfono mientras actúa, lo aísla de cualquiera que pudiera detectar el fraude.
El contragolpe universal es el cambio de canal. Diga lo que diga el mensaje entrante, ciérrelo y contacte a la organización a través de su sitio web o su aplicación oficial, con datos que usted mismo haya encontrado. Ningún equipo de soporte legítimo pondrá jamás objeciones a eso, y ningún estafador puede sobrevivirlo.
¿Qué son los wallet drainers y el phishing de aprobaciones?
Respuesta rápida
Un wallet drainer (vaciador de billeteras) es un kit malicioso que vacía su billetera después de engañarlo para que firme una transacción que autoriza el robo. Aprovecha el mecanismo legítimo de aprobación de tokens, de modo que la blockchain ejecuta el robo como una acción válida firmada por la víctima.
Los drainers merecen la mayor atención técnica de todas las amenazas de esta guía, porque atacan justo el momento en que los usuarios de autocustodia se sienten más seguros: la interfaz de su propia billetera. Entender el mecanismo requiere un dato previo. Los estándares de tokens como ERC-20 incluyen una función de aprobación que permite a un contrato inteligente mover tokens en su nombre. Todos los exchanges descentralizados y los protocolos de préstamo dependen de ella. Cuando firma una aprobación, está concediendo poder de gasto, y la blockchain no distingue entre concederlo a un protocolo legítimo y concederlo a un ladrón.
Un ataque con drainer encadena cinco pasos. Primero llega el cebo: un airdrop falso, un anuncio de búsqueda envenenado, una cuenta de redes sociales secuestrada o un mensaje directo sobre un premio o un empleo. Segundo, la víctima aterriza en un clon convincente de una dApp real o en una nueva plausible. Tercero, conecta su billetera, algo inofensivo en sí mismo pero que permite al sitio leer saldos y elegir como objetivo los activos más valiosos. Cuarto llega el momento decisivo: el sitio solicita una firma. Puede ser una aprobación de tokens ilimitada, una firma permit fuera de la cadena o una transacción agrupada disfrazada tras un botón amable que dice «reclamar» o «verificar». Quinto, una vez firmada, el drainer barre los activos aprobados, a menudo en cuestión de segundos, y los enruta por infraestructura de blanqueo.

Drainers como servicio
Casi nadie que roba con un drainer escribió el código. Los kits de drainer se alquilan a través de operaciones de drainer como servicio que suministran el malware, alojan las páginas de phishing y se llevan una comisión de los activos robados. El análisis de ScamSniffer sobre cadenas EVM atribuyó unos 494 millones de dólares en pérdidas a los wallet drainers en 2024, repartidas en unas 332 000 direcciones afectadas. Su informe de 2025 registró después un giro llamativo: las pérdidas cayeron un 83 % hasta 83,85 millones de dólares entre unas 106 000 víctimas, con el mayor robo individual en 6,5 millones de dólares mediante una firma permit maliciosa. Parte de ese descenso refleja mejores advertencias en las billeteras y más formación de los usuarios, y parte refleja la migración de los delincuentes hacia vectores más difíciles de rastrear, como la ingeniería social y el malware de robo de información. La firma permit siguió siendo la técnica dominante, y las firmas EIP-7702 maliciosas surgieron como un vector nuevo tras la actualización Pectra de Ethereum. Un año tranquilo en un conjunto de datos no es motivo para relajarse en la pantalla de firma.
El phishing de aprobaciones se cruza con el fraude romántico
Las fuerzas del orden tratan ya el phishing de aprobaciones como el desenlace técnico de las estafas sentimentales. Las operaciones policiales transfronterizas han apuntado cada vez más a estas redes, rastreando direcciones de billeteras de víctimas en muchos países y congelando una parte de los fondos robados. El patrón que documentan esas operaciones es importante: en lugar de convencer a la víctima de enviar cripto a una plataforma falsa, el estafador la convence de firmar un permiso de billetera. El vaciado puede producirse semanas después, mucho tiempo después de que la víctima haya olvidado la interacción.
Defensas que sí funcionan
- Lea cada firma. Si su billetera no puede mostrarle en lenguaje llano qué hace una transacción, no la firme. Firmar lo que no puede verificar por su cuenta es lo que llevó a los firmantes de Bybit a aprobar una transacción disfrazada, y sigue siendo uno de los principales facilitadores de las pérdidas por drainers. Verifique los detalles de la transacción en una pantalla de confianza, no solo en la interfaz que los solicitó.
- Rechace las aprobaciones ilimitadas. Cuando una dApp solicite una aprobación de tokens, fije un límite de gasto que coincida con su transacción inmediata en lugar del importe ilimitado predeterminado.
- Audite y revoque las aprobaciones antiguas. Use cada mes un verificador de aprobaciones como el integrado en Etherscan o Revoke.cash. Los permisos viejos hacia contratos abandonados o actualizados son invitaciones permanentes.
- Segmente sus billeteras. Mantenga una billetera caliente pequeña para experimentos e interacciones, y nunca conecte a un sitio nuevo la billetera que guarda sus ahorros. Un drainer no puede barrer activos que nunca se le autorizó tocar.
- Nunca navegue desde un mensaje. Escriba usted mismo las URL o use sus propios marcadores. Los anuncios de búsqueda, los mensajes directos e incluso las cuentas sociales verificadas son canales de entrega de drainers ya establecidos.
¿Qué es el pig butchering?
Respuesta rápida
El pig butchering es un fraude de inversión de largo recorrido en el que los estafadores construyen durante semanas una relación afectiva o profesional, llevan a la víctima a una plataforma de trading falsa que muestra beneficios inventados y le extraen depósitos hasta que no le queda nada.
El nombre traduce el término chino sha zhu pan: se ceba al cerdo antes de la matanza. Es la categoría de estafa más devastadora del mundo en términos económicos. El FBI atribuye 7230 millones de dólares de las pérdidas por fraude cripto de 2025 al fraude de inversión, una categoría en la que este patrón ocupa un lugar destacado, y los investigadores han rastreado decenas de miles de millones de dólares de fondos de víctimas circulando por estas redes desde 2020. El costo humano se extiende también al lado de los autores: Naciones Unidas estima que cientos de miles de trabajadores víctimas de trata están retenidos en complejos de estafa por todo el Sudeste Asiático, obligados a operar estos esquemas bajo amenaza de violencia.
El manual tiene tres actos. La aproximación empieza con un mensaje a un número equivocado, un match en una aplicación de citas o una conexión en LinkedIn, seguido de semanas de conversación cálida, paciente y cotidiana sin ninguna mención al dinero. El engorde introduce una plataforma de trading, a menudo una aplicación pulida con gráficos que parecen en vivo y un soporte que responde, en la que la víctima ve ganancias rápidas y normalmente se le permite retirar una cantidad pequeña al principio para generar confianza. La matanza llega cuando la víctima, ya con mucho invertido, intenta retirar. La plataforma inventa impuestos, comisiones de cumplimiento y mejoras de cuenta que deben pagarse antes, y le extrae más depósitos hasta agotarla, momento en el que el estafador desaparece.
Dos novedades definen la versión de 2026 de esta estafa. La inteligencia artificial ha aflojado la restricción de mano de obra: los perfiles generados por IA pueden mantener a la vez muchas conversaciones fluidas y personalizadas, y el video deepfake ha echado por tierra el viejo consejo de pedir una llamada en directo. Al mismo tiempo, la persecución se ha intensificado, con múltiples operaciones y procesos transfronterizos dirigidos a grandes redes de pig butchering y con la congelación de sumas importantes, incluida la acción de Estados Unidos a finales de 2025 contra figuras vinculadas al Prince Group de Camboya. INTERPOL ha identificado dentro de esos complejos a víctimas de trata de más de 60 países, algo que conviene recordar: la persona que le escribe puede ser tan cautiva como delincuente.
La secuencia reveladora
Toda operación de pig butchering, por sofisticada que sea, tiene que pasar por los mismos puntos de estrangulamiento: un desconocido inicia el contacto, la relación deriva hacia una conversación de inversión, la plataforma es una de la que nunca ha oído hablar y a la que le presentó ese contacto, las primeras retiradas pequeñas funcionan y, con el tiempo, retirar exige poner dinero. Ese último paso es la alarma inequívoca. Ningún exchange legítimo en ningún lugar exige una comisión por adelantado, un pago de impuestos o un depósito para liberar sus propios fondos. Si alguna vez llega a ese punto, deje de pagar de inmediato, conserve las pruebas y denúncielo.
¿Qué es el envenenamiento de direcciones?
Respuesta rápida
El envenenamiento de direcciones planta direcciones parecidas en su historial de transacciones, apostando a que copiará la equivocada al enviar fondos. La dirección falsa coincide en los primeros y últimos caracteres con un contacto real, que es justo la parte que casi todo el mundo revisa.
Es el ataque menos tecnológico del arsenal moderno y uno de los más eficaces contra los traders activos. Los atacantes generan direcciones vanity cuyos caracteres iniciales y finales imitan una dirección que usted usa de verdad, y luego le envían una transacción de polvo, una transferencia mínima, a veces de tokens sin valor, para que la dirección parecida aparezca en su historial. Más tarde, cuando copia una dirección de ese historial en lugar de una fuente verificada, los fondos van al atacante. Investigadores de Carnegie Mellon University, en un estudio revisado por pares presentado en el USENIX Security Symposium, midieron unos 270 millones de intentos de envenenamiento en Ethereum y BNB Smart Chain a lo largo de dos años, dirigidos a unos 17 millones de direcciones, con 6633 incidentes exitosos que causaron al menos 83,8 millones de dólares en pérdidas confirmadas. La técnica también ha provocado pérdidas individuales espectaculares, incluida la de un trader que envió 50 millones de dólares en USDT a una dirección envenenada en diciembre de 2025.
La variante de malware relacionada es el secuestrador de portapapeles: software que sustituye en silencio cualquier dirección de billetera que copie por la del atacante. Torg Grabber, un malware de robo de información analizado por Gen Digital a principios de 2026 en 334 muestras, apuntaba a 728 extensiones de billeteras de criptomonedas y usaba el secuestro del portapapeles como vía de entrega para llegar a las máquinas de las víctimas. La defensa contra ambos es idéntica y sencilla de enunciar: verifique la dirección entera, siempre, antes de firmar, y use libretas de direcciones o servicios de nombres para los destinatarios recurrentes en lugar del historial de transacciones. Para transferencias grandes, envíe primero una cantidad pequeña de prueba y confirme la recepción por un segundo canal.
¿Cómo están cambiando los deepfakes y la IA las estafas cripto?
Respuesta rápida
La IA proporciona a los estafadores mensajes fluidos en varios idiomas, voces clonadas, documentos de identidad fabricados y video falso en tiempo real. Abarata cualquier otra estafa, la hace más convincente y le da escala, y ha puesto fin a la época en que una videollamada demostraba que alguien era real.
El IC3 del FBI recibió 22 364 denuncias que mencionaban el uso de IA en 2025, con 893 millones de dólares en pérdidas asociadas; esa cifra abarca todas las categorías de delito en internet y no solo la cripto, pero el fraude cripto es uno de sus componentes de mayor peso. Chainalysis espera que casi todas las estafas incorporen IA en algún grado dentro de pocos años. Las aplicaciones que los delincuentes han encontrado merecen entenderse una a una, porque cada una rompe un hábito de verificación en el que la gente todavía confía.
- Deepfakes de sorteos con famosos. Videos fabricados de figuras públicas que prometen duplicar cualquier cripto enviada a una dirección, a menudo emitidos por canales secuestrados durante grandes eventos en directo. La regla es absoluta: todo sorteo de duplicación es falso, sin excepción, sea quien sea quien habla, tenga el canal la insignia que tenga y sea cual sea la calidad de producción.
- Suplantación en video en directo. El intercambio de rostro y voz en tiempo real durante las videollamadas permite ya a los estafadores hacerse pasar de forma convincente por asesores financieros, directivos y parejas sentimentales. Una llamada en directo ya no es prueba de identidad.
- Ataques con identidades sintéticas. Se usan documentos generados por IA y videos de verificación falsificados para superar las comprobaciones KYC de identidad y secuestrar cuentas. En un caso documentado, los atacantes combinaron datos personales filtrados con un video deepfake para tomar el control de una cuenta de exchange y extraer más de 2 millones de dólares en un solo día, sin nada de malware.
- Clonación de voz de personas que conoce. Bastan unos segundos de audio extraído de redes sociales para clonar a un familiar o a un colega pidiendo una transferencia urgente. Acuerde una palabra clave fuera de línea con sus contactos cercanos y trate cualquier petición urgente de pago por voz como no verificada hasta confirmarla por un canal aparte.
¿Qué son los rug pulls, los honeypots y las plataformas falsas?
Respuesta rápida
Un rug pull es un proyecto cuyos responsables vacían los fondos y desaparecen. Un honeypot es un token que puede comprar pero nunca vender. Una plataforma falsa es una interfaz de trading cuyos números están simplemente inventados. Las tres simulan una inversión legítima hasta el momento de la salida.
Estas amenazas apuntan al instinto inversor más que a la billetera directamente. Los rug pulls se visten con el disfraz completo de un proyecto genuino: sitios web profesionales, canales sociales activos, promoción pagada de influencers y gráficos al alza. Una advertencia antes de los ejemplos: un desplome del precio por sí solo no prueba nada sobre la intención. El colapso del token Mantra (OM) a principios de 2025 borró miles de millones en valor en cuestión de horas y se estudia mucho por cómo las asignaciones concentradas y el apalancamiento pueden destruir un mercado, pero nunca se estableció que fuera un rug pull, y reservar esa palabra para los casos con pruebas de extracción deliberada mantiene afilado su propio análisis. Los honeypots son menos ambiguos: el código malicioso del contrato permite comprar mientras bloquea a todo vendedor salvo al creador, y por eso el gráfico solo sube. Las plataformas falsas completan el conjunto: paneles pulidos cuyos saldos son ficción, con frecuencia emparejados con relaciones de pig butchering que aportan el tráfico.
Una diligencia debida de diez minutos derrota a la mayoría de estos casos. Compruebe si el contrato del token está verificado y auditado, si la liquidez está bloqueada, qué tan concentrada está la distribución de tenedores, si el equipo es identificable y qué antigüedad tiene el dominio. Una plataforma que dice llevar años operando con un sitio web registrado el mes pasado ya ha respondido a su pregunta. Sobre todo, trate como fraudulenta cualquier plataforma que le haya presentado un contacto no solicitado hasta que se demuestre lo contrario, porque esa vía de presentación es en sí misma la señal de alarma más fuerte de la cripto.
¿Qué son los ataques de llave inglesa y las amenazas físicas?
Respuesta rápida
Un ataque de llave inglesa emplea coacción física, desde el robo hasta el secuestro, para forzar a la víctima a entregar sus criptomonedas. Los incidentes verificados subieron un 41 % interanual a principios de 2026, con Europa, y Francia en particular, como epicentro.
El nombre viene de un viejo chiste: ¿para qué romper el cifrado si una llave inglesa de cinco dólares convence más rápido? En 2026 el chiste se ha convertido en una industria criminal documentada. La firma de seguridad CertiK verificó 34 ataques físicos a tenedores de cripto entre enero y abril de 2026, un 41 % más que en el mismo periodo de 2025, con pérdidas estimadas en unos 101 millones de dólares, y proyecta unos 130 incidentes a final de año si se mantiene el ritmo. Europa concentró la gran mayoría de los casos de principios de 2026, y Francia se ha convertido en el punto caliente mundial. Los atacantes apuntan cada vez más a familiares en lugar de a los propios tenedores, como en el secuestro en enero de 2026 de la madre de un periodista estadounidense conocido, en un intento de rescate de 6 millones de dólares en Bitcoin.

El proceso de selección de objetivos importa para la prevención. Los investigadores vinculan las oleadas de ataques con filtraciones de datos en empresas cripto y con la inteligencia de fuentes abiertas: las publicaciones en redes sociales sobre tenencias, las apariciones en conferencias, las compras de lujo y las bases de datos de clientes filtradas construyen juntas la lista de víctimas. Las implicaciones prácticas se siguen directamente. Nunca revele sus tenencias en público ni en entornos semipúblicos, trate cualquier filtración de datos KYC que afecte a sus cuentas como un incidente de seguridad física y sea consciente de que las direcciones de domicilio asociadas a riqueza cripto son el dato clave que buscan los delincuentes. Para los tenedores importantes, el diseño de la custodia es en sí mismo seguridad física: los esquemas de multifirma y de varias partes que hacen técnicamente imposible que una sola persona coaccionada mueva los fondos eliminan el incentivo para la coacción, y decir la verdad sobre esa limitación es un elemento disuasorio reconocido.
El panorama de amenazas de 2026 de un vistazo
La tabla siguiente comprime esta guía en una referencia a la que puede volver. Cada amenaza va acompañada de su objetivo principal, la señal de alarma que la delata con mayor fiabilidad y la defensa más eficaz.
| Amenaza | Objetivo principal | Señal de alarma más fiable | Defensa más fuerte |
|---|---|---|---|
| Suplantación | Usuarios de exchanges y billeteras | Contacto no solicitado sumado a urgencia | Cuelgue; verifique por un canal oficial que encuentre usted mismo |
| Wallet drainers | Usuarios de autocustodia | Petición de firma desde un sitio al que llegó por un enlace o un anuncio | Lea las firmas; limite las aprobaciones; segmente las billeteras |
| Pig butchering | Cualquiera que se sienta solo o ambicioso | Un desconocido presenta una plataforma de trading que usted no conocía | Nunca invierta en una plataforma que le presentó un contacto |
| Envenenamiento de direcciones | Traders activos | Copiar direcciones del historial de transacciones | Verifique la dirección completa; use libreta de direcciones; haga transferencias de prueba |
| Fraude con deepfakes | Todo el mundo | Sorteos con famosos; peticiones urgentes por voz o video | Trate toda oferta de duplicación como falsa; use palabras clave |
| Rug pulls y honeypots | Inversores en tokens | Equipo anónimo; liquidez sin bloquear; silencio en el lado vendedor | Revise el contrato, el bloqueo de liquidez y la concentración de tenedores |
| Secuestradores de portapapeles | Cualquiera que copie direcciones | La dirección pegada difiere de la copiada | Verifique la dirección entera antes de cada firma |
| Ataques de llave inglesa | Grandes tenedores conocidos | Visibilidad pública de las tenencias | Disciplina de privacidad; custodia resistente a la coacción |
¿Cómo se detecta una estafa cripto? Señales de alarma universales
Respuesta rápida
Rentabilidades garantizadas, urgencia, contacto no solicitado, peticiones de frases semilla o de acceso remoto, comisiones por adelantado para liberar fondos y plataformas que no encontró usted mismo. Cualquiera de estas justifica detenerse a verificar antes de dar un solo paso más.
Las estafas concretas evolucionan sin parar, así que la habilidad duradera es reconocer los invariantes que aparecen en todas ellas. Estos seis sobreviven a cualquier cambio tecnológico porque reflejan lo que una estafa necesita hacer para funcionar.
- Rentabilidades garantizadas o fijas. Los mercados cripto son volátiles por naturaleza. Quien promete beneficio sin riesgo está describiendo algo que no existe.
- Presión para actuar ya. Toda oportunidad legítima sobrevive a un día de reflexión. Los plazos existen para impedir la verificación.
- Lo contactaron a usted. Las oportunidades de inversión no solicitadas, los contactos de soporte y los avisos de premios son estafas con una probabilidad cercana a la certeza. El soporte legítimo nunca inicia el contacto.
- Cualquier petición de su frase semilla. Ninguna empresa, agente de soporte, proveedor de billeteras u organismo público la necesita jamás. La petición en sí es la estafa, completa y entera.
- Pagar para retirar. Los impuestos, las comisiones de desbloqueo y los cargos de cumplimiento exigidos antes de liberar su propio dinero definen el fraude. Las plataformas reales descuentan las comisiones del saldo.
- No puede explicar qué está firmando. Si el efecto de una transacción no le queda claro, la respuesta segura es siempre rechazar e investigar. Esperar no le hace perder nada genuino.
¿Cómo se protege la cripto? Una defensa por capas
Respuesta rápida
Ponga capas a sus defensas: buena higiene de cuentas, claves respaldadas por hardware, segmentación de billeteras, disciplina al firmar, auditorías de aprobaciones y discreción sobre sus tenencias. Ninguna medida basta por sí sola, y las capas están diseñadas para que un error no se convierta en una pérdida total.
Los profesionales de la seguridad piensan por capas precisamente porque las personas cometen errores. El objetivo es un esquema en el que un solo desliz, un clic equivocado, una llamada convincente, una firma descuidada, le cueste algo recuperable en lugar de todo.
Capa 1: higiene de cuentas y dispositivos
Use una contraseña única y autenticación de dos factores por aplicación o por hardware en cada cuenta de exchange, nunca códigos por SMS, que caen ante el intercambio de SIM. Mantenga actualizados el software de billetera, los navegadores y los sistemas operativos, ya que varios grandes incidentes de pérdidas de 2026 se remontan a vulnerabilidades sin parchear. Instale extensiones de navegador con moderación y audítelas: el secuestrador de portapapeles que nunca instaló no puede robarle.
Capa 2: gestión de claves
Cómo guarda las claves determina lo que puede costar un solo error. Una billetera de hardware mantiene las claves fuera de los dispositivos conectados a internet y reduce mucho la extracción remota de claves si la configuración y la verificación son correctas, aunque no puede volver segura una firma engañosa y, como han demostrado los casos de suplantación de soporte, no puede proteger una frase semilla que su dueño le lee a un desconocido. La propia frase semilla sigue siendo el punto único de fallo clásico: quien obtiene esas palabras es dueño de los fondos, y quien las pierde pierde el acceso. Por eso el sector se ha ido moviendo hacia arquitecturas sin ese punto único, incluidos los esquemas de multifirma que exigen varios dispositivos para aprobar una transacción y las billeteras de computación multiparte que reparten el material de la clave para que nunca exista una clave completa en un solo lugar. Elija lo que elija, el principio es el mismo: organice su custodia de modo que ningún secreto, dispositivo o momento de confianza mal puesta pueda costarle todo.
Capa 3: disciplina en las transacciones
Vaya despacio en el momento de la firma, porque ese es el principal punto de control frente a los ataques a las aprobaciones y a la autoridad de transferencia, y porque una firma maliciosa es lo que convierte el acceso en pérdida. Verifique las direcciones completas. Envíe cantidades de prueba antes de las transferencias grandes. Lea qué concede cada aprobación y póngale un límite. Guarde en marcadores las dApps que usa y llegue a ellas solo por esos marcadores. Revise y revoque cada mes las aprobaciones obsoletas. Ninguno de estos hábitos lleva más de un minuto y, en conjunto, reducen mucho la superficie de ataque de los drainers, el envenenamiento y los secuestradores, aunque ninguna lista de comprobación la elimina del todo.
Capa 4: disciplina informativa
Trate el conocimiento de sus tenencias como un secreto en sí mismo. La notoriedad lo convierte de objetivo aleatorio en objetivo elegido, para phishing como mínimo y para coacción física en el peor caso. Evite hablar de cantidades en redes sociales, en nombres de usuario o con conocidos nuevos, y dé por hecho que los datos que entrega a cualquier plataforma pueden acabar filtrándose.
¿Qué hacer si lo han estafado?
Respuesta rápida
Actúe en este orden: detenga todos los pagos siguientes, revoque las aprobaciones de la billetera, mueva los fondos restantes a una billetera nueva, conserve las pruebas, denuncie ante las fuerzas del orden y ante las plataformas implicadas, y trate cualquier oferta de recuperación como una segunda estafa.
El primer movimiento es el diagnóstico, porque la acción correcta depende por completo de qué se vio comprometido. Revocar una aprobación de tokens detiene el uso posterior de esa aprobación y no sirve de nada cuando ya se ha filtrado una frase semilla. Mover los activos a una billetera nueva es imprescindible tras el compromiso de las claves e innecesario tras una transferencia puntual a un defraudador. Un cambio de contraseña logra poco si el atacante controla también su cuenta de correo o sesiones activas. Ajuste la respuesta al fallo.
| Qué ocurrió | Primera acción | Qué no dar por hecho |
|---|---|---|
| Firmó una aprobación o un permit maliciosos | Revoque ese permiso concreto con un verificador de confianza; mueva los activos expuestos si el atacante está activo | La revocación no repara una frase semilla filtrada |
| Introdujo o compartió una frase semilla | Trate la billetera como totalmente comprometida; desde un dispositivo limpio, cree una billetera nueva con material de recuperación nuevo y mueva todo | Cambiar la contraseña de una aplicación o revocar aprobaciones no basta |
| Accedieron a su cuenta de exchange o a su correo | Desde un dispositivo limpio, bloquee la cuenta, revoque sesiones y claves de API, y asegure las vías de recuperación de correo y teléfono | Un simple cambio de contraseña puede dejar sesiones activas abiertas |
| Se sospecha de malware o de un secuestrador de portapapeles | Desconecte el dispositivo de todo lo sensible; reconstrúyalo o límpielo profesionalmente antes de volver a usarlo | Una dirección no es segura solo porque la haya copiado correctamente |
| Envió fondos a una plataforma o a una dirección falsa | Detenga todos los pagos, conserve hashes y mensajes, avise al exchange receptor si lo conoce y denuncie de inmediato | Ningún servicio privado puede revertir una transacción confirmada |
La velocidad importa sobre todo en las primeras horas. Conserve todo: direcciones, hashes de transacción, registros de chat, URL, nombres de usuario y números de teléfono, porque el análisis forense de blockchain se ha vuelto realmente eficaz y denunciar rápido mejora las probabilidades de que los fondos se congelen en un exchange. Si hay alguien en peligro físico, la seguridad personal va antes que la preservación de los activos: contacte primero a los servicios de emergencia.
Denuncie ante el canal nacional de ciberdelincuencia: el Internet Crime Complaint Center en ic3.gov en Estados Unidos, Report Fraud en el Reino Unido (que reemplazó a Action Fraud en diciembre de 2025; en Escocia se recurre a Police Scotland en el 101) o la unidad cibernética de la policía local en el resto de Europa. Las operaciones coordinadas han congelado y devuelto sumas relevantes, y programas como la Operation Level Up del FBI identifican y avisan ya a víctimas de pig butchering en curso antes de que lleguen las pérdidas finales.
Por último, cuente con la segunda oleada. Las víctimas de estafas son objetivo sistemático de servicios de recuperación falsos que dicen recuperar los fondos robados a cambio de una comisión. La recuperación legítima de cripto ocurre a través de las fuerzas del orden y los tribunales. Quien lo contacte prometiendo recuperación a cambio de un pago por adelantado le está aplicando la misma jugada por segunda vez.
Preguntas frecuentes
¿Cuál es la estafa cripto más común en 2026?
El fraude de inversión, dominado por el pig butchering, es la categoría más dañina y suma 7230 millones de dólares en pérdidas reportadas en Estados Unidos en 2025. La suplantación es la que más rápido crece, con un aumento interanual de más del 1400 %.
¿Puede un estafador robar cripto solo con mi dirección de billetera?
No. Una dirección pública por sí sola permite a alguien ver su saldo y enviarle tokens, nada más. El robo requiere su clave privada, su frase semilla o una transacción que usted firme. Por eso también el envenenamiento de direcciones funciona a través de su error y no de ningún poder que el atacante tenga sobre su billetera.
¿Bastan las billeteras de hardware para frenar las estafas?
No. Una billetera de hardware reduce mucho el robo remoto de claves porque la firma ocurre en el dispositivo, aunque no lo hace inmune al malware, a las transacciones maliciosas que apruebe ni a los fallos del dispositivo y del firmware, y es muy recomendable. No puede impedir que apruebe una transacción maliciosa en su pantalla ni que le lea su frase semilla a un agente de soporte falso, que es como se produjeron algunas de las mayores pérdidas de 2026.
¿Se puede recuperar la cripto robada?
A veces, pero rara vez y nunca de forma garantizada. La recuperación se produce cuando las fuerzas del orden congelan fondos en los exchanges o los incautan de la infraestructura criminal, y por eso importa denunciar rápido y con todas las pruebas. Cualquier servicio privado que garantice la recuperación a cambio de una comisión por adelantado es en sí mismo una estafa.
¿Cómo compruebo si una aprobación de billetera es peligrosa?
Use un verificador de aprobaciones como la herramienta de aprobaciones de tokens de Etherscan o Revoke.cash para listar todos los permisos que ha concedido su dirección. Revoque lo que no reconozca, todo lo ilimitado que ya no necesite serlo y todo lo que pertenezca a un proyecto que haya dejado de usar.
¿Es una videollamada prueba de que alguien es real?
Ya no. Las herramientas de deepfake en tiempo real pueden falsificar de forma convincente rostros y voces en llamadas en directo a fecha de 2026. Verifique la identidad por canales independientes que inicie usted, y acuerde palabras clave con las personas cercanas para cualquier petición que implique dinero.
¿Conectar mi billetera a un sitio web le da acceso a mis fondos?
Por sí solo, no. Una conexión normal expone su dirección pública y permite al sitio proponer acciones; el poder de gasto solo surge cuando firma una transferencia, una aprobación, un permit o una orden. La conexión es el paso de reconocimiento y la firma es el robo, y por eso la pantalla de firma merece toda su atención.
¿Qué debo hacer si escribí mi frase semilla en un sitio web?
Trate la billetera como totalmente comprometida, de inmediato. Desde un dispositivo limpio, cree una billetera completamente nueva con palabras de recuperación totalmente nuevas y transfiera a ella todos los activos que queden. No reutilice la frase antigua en ningún sitio y no dé por hecho que revocar aprobaciones o cambiar contraseñas ayuda: quien tiene esas palabras tiene las claves.
¿De verdad los estafadores apuntan a personas comunes con cantidades pequeñas?
Sí, aunque el equilibrio se ha desplazado hacia objetivos mayores. Los drainers automatizados y el phishing operan a escala industrial, donde toda billetera merece un barrido, mientras que las estafas sentimentales y la suplantación investigan cada vez más a víctimas de mayor valor. Nadie es demasiado pequeño para ser objetivo y nadie es demasiado listo: entre las víctimas documentadas hay directivos financieros y el director ejecutivo de un banco.
Puntos clave
Fuentes y lecturas adicionales
Las estadísticas de este artículo proceden de las siguientes fuentes primarias, vigentes a julio de 2026. Las cifras volátiles se verifican de nuevo en cada revisión trimestral.
- Chainalysis, 2026 Crypto Crime Report: capítulo de estafas e introducción. https://www.chainalysis.com/blog/crypto-scams-2026/ y https://www.chainalysis.com/blog/2026-crypto-crime-report-introduction/
- FBI Internet Crime Complaint Center, informe anual de 2025. https://www.ic3.gov/AnnualReport/Reports/2025_IC3Report.pdf
- Comunicado de prensa del FBI sobre las pérdidas de 2025 por fraude con criptomonedas e IA. https://www.fbi.gov/news/press-releases/cryptocurrency-and-ai-scams-bilk-americans-of-billions
- ScamSniffer, 2025 Crypto Phishing Report sobre las pérdidas por wallet drainers. https://drops.scamsniffer.io/scam-sniffer-2025-crypto-phishing-losses-fall-83-to-84-million/
- Tsuchiya, Dong, Soska y Christin, Blockchain Address Poisoning, 34.º USENIX Security Symposium, 2025. https://www.usenix.org/conference/usenixsecurity25/presentation/tsuchiya
- CertiK, 2026 Wrench Attacks Overview. https://www.certik.com/blog/2026-wrench-attacks-overview
- Para denunciar: FBI Internet Crime Complaint Center en https://www.ic3.gov (EE. UU.) y Report Fraud (que reemplazó a Action Fraud en diciembre de 2025) en https://www.reportfraud.police.uk (Inglaterra, Gales e Irlanda del Norte; en Escocia, llame a Police Scotland al 101).
Póngase a prueba: el cuestionario de cinco preguntas sobre su radar antiestafas
Una comprobación rápida de si su radar antiestafas está ya bien calibrado. Las respuestas con explicación vienen después. Sin presión, pero la puntuación perfecta es el único resultado aceptable cuando la matrícula del examen son sus ahorros.
1. Un «agente de soporte de MetaMask» le escribe por mensaje directo en X ofreciéndose a arreglar su transacción atascada. ¿Qué quiere?
- a) Ayudar de verdad; los equipos de soporte vigilan las redes sociales
- b) Su frase semilla o una firma maliciosa, porque el soporte real nunca inicia el contacto
- c) Una pequeña comisión por el servicio, que es lo habitual
- d) Venderle una billetera de hardware
2. Su encantadora nueva amistad en línea de hace seis semanas le sugiere una plataforma cripto donde lleva ganando un 3 % al día. ¿De qué estafa es esto la apertura?
- a) Envenenamiento de direcciones
- b) Un honeypot
- c) Pig butchering
- d) Un ataque de llave inglesa
3. Está a punto de enviar USDT y copia la dirección del destinatario de su historial de transacciones. ¿Por qué podría ser este el atajo más caro de su vida?
- a) Las direcciones del historial de transacciones caducan
- b) El envenenamiento de direcciones puede haber plantado ahí una dirección parecida
- c) Copiar direcciones anula la garantía de su billetera
- d) USDT solo puede enviarse a direcciones nuevas
4. Una dApp a la que llegó por un anuncio de búsqueda le pide firmar una aprobación de tokens «ilimitada» para reclamar un airdrop sorpresa. Lo correcto es:
- a) Firmarla; los airdrops son dinero gratis
- b) Firmarla, pero revocarla el mes que viene
- c) Cerrar la pestaña; la combinación de anuncio, recompensa sorpresa y aprobación ilimitada es la cadena de ataque del drainer con el disfraz completo
- d) Firmarla con la billetera de sus ahorros, por eficiencia
5. Una videollamada en directo muestra al consejero delegado de un exchange famoso prometiendo en persona duplicar cualquier Bitcoin que envíe durante la transmisión. ¿Qué acaba de ver?
- a) Una campaña de marketing generosa
- b) Una estafa de sorteo con deepfake, porque las ofertas de duplicación son falsas sin excepción
- c) Una promoción legítima si el canal está verificado
- d) Una oportunidad exclusiva para los primeros espectadores
Respuestas
1: b. Los equipos de soporte legítimos nunca dan el primer paso, y la petición siempre acabará en su frase semilla o en una firma. 2: c. Desconocido, relación, plataforma desconocida, rentabilidades imposibles: la secuencia completa del engorde. 3: b. Las direcciones parecidas envenenadas coinciden en los primeros y últimos caracteres, que son los que usted revisa de verdad, así que verifique la cadena entera. 4: c. Cebo, sitio desconocido, aprobación ilimitada: tres de los cinco pasos del drainer ya han ocurrido. 5: b. Todo sorteo de duplicación es fraudulento, y los canales verificados secuestrados sumados a los deepfakes hacen que la calidad de producción no signifique nada.
Última actualización: julio de 2026 · Revisión trimestral




