TL;DR
- fíjate en dónde se está produciendo el daño: un movimiento en el saldo de una plataforma de intercambio indica una apropiación de cuenta; las transferencias inesperadas desde el monedero tras haber firmado algo indican una aprobación maliciosa; y los movimientos de fondos del monedero sin interacción alguna indican una filtración de la clave o la frase de recuperación. Cada caso tiene una solución diferente, por lo que este diagnóstico determina todo lo que viene a continuación.
- Detén la hemorragia por valor: desde un dispositivo limpio, traslada lo que quede a un monedero nuevo, congela la cuenta de la plataforma de intercambio, bloquea el número de teléfono si ha sido suplantado y protege el correo electrónico que lo gestiona todo, antes de cualquier investigación, tuit o queja. Los minutos son oro; dedícalos primero a los saldos más cuantiosos.
- las autorizaciones se revocan, las claves filtradas se abandonan y las cuentas secuestradas se recuperan a través de la plataforma: la revocación no puede solucionar una clave filtrada, y la migración es una medida excesiva para una autorización errónea, así que adapta la solución al problema. Esta sección marca la diferencia entre solucionar el problema y dejarse engañar.
- denúncialo inmediatamente a la plataforma, siempre a las fuerzas del orden —al IC3 en EE. UU., a Report Fraud en Inglaterra, Gales e Irlanda del Norte, a la Policía de Escocia en el 101— y establece tus expectativas con honestidad: las congelaciones a veces salvan lo que no se ha movido, los rastros a veces conducen a incautaciones, y la mayoría de los robos confirmados en la cadena nunca se recuperan. Aun así, merece la pena denunciarlo, por razones que te incluyen a ti.
en una cuadra
La respuesta a incidentes en el ámbito de las criptomonedas es la secuencia de acciones que limita los daños tras el compromiso de activos o del acceso: diagnosticar el tipo de brecha, evacuar los fondos restantes desde un dispositivo no comprometido, revocar o congelar lo que el atacante aún pueda utilizar, proteger las cuentas relacionadas, informar a las plataformas y a las fuerzas del orden, y reconstruir con una estructura más segura.
¿Cómo se determina qué tipo de vulneración se ha producido?
Respuesta rápida
fíjate en dónde se está produciendo el daño: un movimiento en el saldo de una plataforma de intercambio indica una apropiación de cuenta; las transferencias inesperadas desde el monedero tras haber firmado algo indican una aprobación maliciosa; y los movimientos de fondos del monedero sin interacción alguna indican una filtración de la clave o la frase de recuperación. Cada caso tiene una solución diferente, por lo que este diagnóstico determina todo lo que viene a continuación.
Tómate tres minutos para esto, incluso en medio del pánico, porque una respuesta equivocada te hará perder una hora.
Señales de una apropiación de una cuenta en una plataforma de intercambio: alertas de inicio de sesión o correos electrónicos de restablecimiento de contraseña que no has activado, bloqueo del acceso a la cuenta, confirmaciones de retirada que llegan por correo electrónico y, a menudo como primer síntoma, la pérdida de cobertura en tu teléfono si un intercambio de SIM ha abierto la puerta; la anatomía del ataque se trata en el artículo sobre seguridad de cuentas de esta academia. El campo de batalla son las cuentas y los inicios de sesión; tu monedero de autocustodia no se ve afectado.
Señales de una aprobación o firma maliciosa: activos que salen de un monedero que aún controlas, normalmente después de haber interactuado con un sitio web, acuñado algo, reclamado algo o «verificado» algo. Has firmado más de lo que pensabas: una aprobación, un permiso, una delegación; el artículo sobre «drainers» de esta academia explica el mecanismo. La clave en sí misma puede seguir siendo privada; lo que el atacante tiene en su poder es un permiso que tú le concediste.
Señales de una clave o frase semilla filtrada: transferencias desde tu monedero sin interacción con ningún sitio web; a veces vaciándolo todo en cuestión de minutos, otras veces vaciándolo lentamente a lo largo de varios días; o conoces la causa, porque tecleaste la frase en una página, se la leíste a alguien que te llamó por teléfono o descubriste que faltaba la copia de seguridad. El atacante ERES tú, criptográficamente hablando, y todos los activos que controla la clave quedan expuestos.
Los casos mixtos y poco claros se tratan por defecto según la hipótesis más severa de la lista que no puedas descartar. Y hay una regla que abarca los tres: a partir de este momento, el entorno comprometido —el monedero, la cuenta y, posiblemente, el dispositivo en el que se alojaba— se trata como territorio enemigo. La respuesta se lleva a cabo desde un dispositivo limpio siempre que sea posible, ya que responder a través del malware del atacante le revela tus contramedidas.
¿Cuáles son las medidas que hay que tomar en la primera hora, por orden?
Respuesta rápida
Detén la hemorragia por valor: desde un dispositivo limpio, traslada lo que quede a un monedero nuevo, congela la cuenta de la plataforma de intercambio, bloquea el número de teléfono si ha sido suplantado y protege el correo electrónico que lo gestiona todo, antes de cualquier investigación, tuit o queja. Los minutos son oro; dedícalos primero a los saldos más cuantiosos.
El orden que se indica a continuación sirve para los tres tipos de ataques; la siguiente sección añade las medidas específicas para cada tipo.
En primer lugar, consigue un entorno seguro. Utiliza un dispositivo en el que tengas motivos para confiar, otro ordenador, el teléfono de un familiar y, si el dispositivo comprometido pudiera contener malware, deja de utilizarlo inmediatamente para cualquier gestión financiera.
En segundo lugar, evacúa por valor. Todo lo que el atacante aún no haya sustraído es el botín que sigue sobre la mesa. En caso de vulneraciones de autocustodia, crea un monedero completamente nuevo en el dispositivo seguro, con material de clave nuevo —nunca una copia restaurada del antiguo— y transfiere los activos restantes, empezando por los de mayor valor. Prepárate para lo peor: las carteras con claves filtradas suelen estar vigiladas por bots automatizados que se llevan al instante todo lo que llega o queda, por lo que la rapidez es más importante que la orden; y perder la carrera por algunos activos no significa abandonar el resto. En caso de vulnerabilidades en plataformas de intercambio, la evacuación implica la congelación: ponte en contacto con la plataforma a través de su canal oficial de emergencia, denuncia la toma de control y solicita un bloqueo inmediato de las retiradas; dentro de un perímetro de custodia, el operador puede realmente detener los fondos que aún no han salido, lo cual es la única reversibilidad que ofrece el mundo de las criptomonedas.
En tercer lugar, cierra las puertas que se han abierto. Si tu teléfono ha perdido cobertura, llama al operador desde otra línea y reclama el número; sigue el procedimiento para el intercambio de tarjetas SIM que se describe en el artículo sobre seguridad de cuentas. Cambia la contraseña del correo electrónico desde un dispositivo seguro y comprueba si hay reglas de reenvío o nuevos métodos de recuperación implantados por el atacante; la cuenta de correo electrónico es la puerta principal a todo lo demás.
En cuarto lugar, conserva las pruebas sobre la marcha: capturas de pantalla de transacciones y direcciones, marcas de tiempo, la URL del sitio de phishing, el nombre de usuario falso del servicio de asistencia. Dedicar treinta segundos a capturar cada elemento, en paralelo con las medidas anteriores, sirve de base para todos los pasos posteriores, desde la congelación de las plataformas hasta las denuncias policiales, y no supone una pérdida de tiempo significativa.
Lo que no debes hacer durante la primera hora: comprar «software de recuperación», responder a cualquiera que se ponga en contacto contigo para ofrecerte ayuda, publicar la historia completa con tus direcciones o reinstalar y restaurar el monedero antiguo a partir de su frase semilla, lo que resucita la clave comprometida y le da al atacante una segunda oportunidad.
¿Qué solución se aplica a cada tipo de compromiso?
Respuesta rápida
las autorizaciones se revocan, las claves filtradas se abandonan y las cuentas secuestradas se recuperan a través de la plataforma: la revocación no puede solucionar una clave filtrada, y la migración es una medida excesiva para una autorización errónea, así que adapta la solución al problema. Esta sección marca la diferencia entre solucionar el problema y dejarse engañar.
En el caso de una autorización o firma maliciosa, el atacante tiene permisos sobre tus activos, y dichos permisos pueden cancelarse. Utiliza una herramienta de revocación de confianza para revisar todas las autorizaciones que tu dirección haya concedido y revoca las hostiles y las caducadas, prestando atención a la cartera y la cadena concretas implicadas. Dos advertencias extraídas del análisis en profundidad del artículo sobre «drainers»: una firma de permiso fuera de cadena no se anula revocando antiguas aprobaciones en cadena; en su lugar, puede que sea necesario trasladar el activo al que se refiere; y si lo que firmaste fue una delegación de cuenta —el nuevo patrón EIP-7702—, la propia delegación debe eliminarse. En caso de duda sobre lo que firmaste, trata los activos afectados como si necesitaran ser evacuados, lo que soluciona todo lo que un permiso pudiera provocar.
En el caso de una clave o frase semilla filtrada, no hay revocación posible, porque el atacante no tiene un permiso; te tiene a ti. La clave es irreparable, para siempre: ni cambiando las contraseñas de la cartera, ni pasando a un nuevo dispositivo, ni revocando las aprobaciones. La única solución es la migración: todo lo que controla la clave, en todas las cadenas en las que se haya utilizado, debe trasladarse a la cartera nueva, y la dirección antigua debe tratarse como si fuera «radiactiva». A continuación, localiza la filtración antes de confiar en nada: si la frase se escribió en algún sitio, ahí está la respuesta; si la copia de seguridad era física, piensa en quién pudo acceder a ella; si nada lo explica, da por hecho que el dispositivo antiguo está infectado y reconstrúyelo antes de que entre en contacto con la nueva cartera.
En caso de apropiación de una cuenta en una plataforma de intercambio, el proceso de la plataforma es el camino a seguir: reverificación de la identidad, restablecimiento de la contraseña y de la autenticación de dos factores desde un entorno limpio, eliminación de los dispositivos de los atacantes y de las claves API de la cuenta, y revisión de las direcciones de retirada vinculadas, ya que los atacantes añaden las suyas propias a las listas de permitidos. Una vez recuperada, vuelve a protegerla más allá de lo que tenías antes, con una clave de hardware o una clave de acceso, sin SMS en ningún sitio, tal y como se indica en el artículo sobre seguridad de cuentas, porque las víctimas de apropiación vuelven a ser blanco de nuevos ataques.
Sea cual sea el tipo de ataque, finaliza la «intervención» con los mismos pasos finales: cambia las contraseñas de las cuentas financieras partiendo de un entorno limpio, comprueba las listas de sesiones y las aplicaciones conectadas, y sigue ampliando la carpeta de pruebas.

¿Cómo se denuncia y qué resultados realistas se pueden esperar?
Respuesta rápida
denúncialo inmediatamente a la plataforma, siempre a las fuerzas del orden —al IC3 en EE. UU., a Report Fraud en Inglaterra, Gales e Irlanda del Norte, a la Policía de Escocia en el 101— y establece tus expectativas con honestidad: las congelaciones a veces salvan lo que no se ha movido, los rastros a veces conducen a incautaciones, y la mayoría de los robos confirmados en la cadena nunca se recuperan. Aun así, merece la pena denunciarlo, por razones que te incluyen a ti.
Empecemos por preguntarnos «¿por qué molestarse?», ya que las víctimas suelen saltarse este paso. Las denuncias a las plataformas de intercambio pueden congelar los fondos robados en la «off-ramp», porque los blanqueadores deben acabar recurriendo a plataformas que responden a los equipos antifraude y a las órdenes judiciales; la rapidez es decisiva en estas carreras, por lo que la «regla de la primera hora» incluye la denuncia. Las denuncias a las fuerzas del orden constituyen los expedientes que sustentan las operaciones de desmantelamiento y las incautaciones que sí se producen, y sobre ellas se basan las estadísticas públicas: el Centro de Denuncias de Delitos en Internet del FBI registró 181 565 denuncias relacionadas con las criptomonedas y 11 400 millones de dólares en pérdidas declaradas en 2025, cifras que determinan los presupuestos destinados a la aplicación de la ley. Además, el atestado policial suele ser un trámite obligatorio para las plataformas de intercambio, las aseguradoras y, en muchas jurisdicciones, a efectos del tratamiento fiscal de la pérdida.
Los canales, actualizados en el momento de redactar este artículo: en EE. UU., presenta la denuncia en ic3.gov con todas las direcciones, el ID de la transacción y las capturas de pantalla que hayas conservado. En Inglaterra, Gales e Irlanda del Norte, utilice «Report Fraud», que sustituyó a «Action Fraud» en diciembre de 2025; en Escocia, llame a la Policía de Escocia al 101. Si ha intervenido una plataforma de custodia, su propio proceso de denuncia de fraudes se lleva a cabo en paralelo, y si el robo ha afectado a un servicio regulado en otro país, el regulador local de dicho servicio también puede aceptar denuncias.
Ahora, las expectativas realistas. Las transferencias en la capa base son, en general, definitivas una vez confirmadas: no existe ningún mecanismo habitual que las revierta. Existen excepciones reales en los casos extremos, y estas premian la rapidez: los emisores de stablecoins administradas de forma centralizada pueden congelar tokens; las plataformas pueden congelar fondos dentro de su perímetro; algunos protocolos y cuentas inteligentes tienen facultades administrativas; y los tribunales pueden ordenar la incautación y la devolución. Junto a todo ello se encuentra el rastreo, el análisis de la cadena que describe el artículo sobre privacidad de esta academia, que sigue el rastro de los fondos hasta las plataformas de intercambio, donde los procedimientos legales pueden, en ocasiones, congelarlos y, finalmente, devolverlos; se producen recuperaciones de este tipo, incluidas algunas de gran envergadura, y tardan entre meses y años, favoreciendo los casos de gran envergadura y denunciados rápidamente. Planifica tus finanzas partiendo de la base de que no recuperarás nada, y considera cualquier cantidad que se recupere como una buena noticia.
Y una advertencia que merece su propio párrafo: tras el robo llega la segunda oleada. Los «servicios de recuperación» y los «abogados especializados en criptomonedas» que se ponen en contacto con las víctimas, garantizan la recuperación de los fondos a cambio de una tarifa por adelantado o te piden tus claves restantes para «rastrear a los hackers» son estafadores que se aprovechan de quienes se encuentran en una situación de desesperación reciente, un patrón documentado en las guías sobre estafas de esta academia. Los investigadores legítimos no llaman por teléfono a las víctimas sin previo aviso, no garantizan resultados y nunca necesitan tus claves. Cualquiera que se ponga en contacto contigo de forma no solicitada en relación con tu robo te está vendiendo la segunda ronda.
¿Cómo te reorganizas para que esto no vuelva a suceder?
Respuesta rápida
haz un breve y honesto análisis a posteriori y, a continuación, reconstruye la estructura en lugar de limitarte a la vigilancia: custodia distribuida sin un único secreto, cuentas reforzadas con factores de seguridad resistentes al phishing, saldos escalonados y un plan de recuperación ensayado. El mejor momento para adoptar los diseños de este grupo era antes; el segundo mejor momento es ahora.
Primero, el análisis: tres preguntas por escrito. ¿Qué falló exactamente: una frase escrita, una aprobación firmada, un número transferido? ¿Qué lo hizo posible: una clave secreta que existía donde podía ser objeto de phishing, una cuenta protegida por SMS, todo en una sola cartera? ¿Y qué habría limitado el daño: un retraso, una segunda aprobación, un saldo activo más reducido? Responde sin autoflagelación: estos ataques son a gran escala, los llevan a cabo profesionales contra miles de objetivos a diario, y los artículos sobre amenazas de esta academia existen porque personas inteligentes y cuidadosas caen en la trampa. La vergüenza es un riesgo de seguridad; retrasa la respuesta e impide que se denuncie el incidente.
A continuación, reconstruye la estructura utilizando el mapa que proporciona este clúster. Si un único secreto te ha fallado, opta por una custodia en la que no exista un único secreto: carteras basadas en participaciones MPC o un quórum de multifirma, tal y como detallan los artículos sobre el espectro de custodia y la multifirma, de modo que la próxima frase suplantada o el próximo cajón robado sean matemáticamente insuficientes. Si una cuenta te ha fallado, reconfigura los inicios de sesión con claves de acceso o claves de hardware, relegando el número de teléfono a un segundo plano en todos los ámbitos, según el artículo sobre seguridad de cuentas. En todos los casos, distribuye los saldos por niveles: una pequeña cantidad de liquidez de uso inmediato cuya pérdida resultaría molesta, la mayor parte protegida tras quórums y retrasos, y ensaya el nuevo procedimiento de recuperación con una cantidad insignificante, ya que el incidente acaba de demostrar lo que cuestan las suposiciones no comprobadas.
Por último, cierra el círculo con el mundo: advierte a la comunidad de dónde se encuentra el señuelo, denuncia el dominio de phishing e informa a tus allegados de lo ocurrido, tanto porque pueden ser blanco de ataques a través de ti como porque cada víctima silenciosa contribuye a que las estadísticas mientan. El incidente termina cuando lo que has aprendido se integra en lo que posees, y alguien más ha esquivado el mismo anzuelo gracias a que tú has hablado.
Preguntas frecuentes
¿Se puede revertir una transacción de criptomonedas si la denuncio con la suficiente rapidez?
Una transacción confirmada en la capa base es, en general, definitiva; ese diseño de liquidación es el modo en que funciona el sistema, tal y como explican los artículos sobre transacciones de esta academia. Lo que la rapidez permite es actuar en los márgenes, y estos son reales: las plataformas de intercambio que congelan los fondos robados que llegan a ellas, los emisores de stablecoins que congelan tokens administrados de forma centralizada, las incautaciones ordenadas por los tribunales y tu propia evacuación, adelantándote al siguiente movimiento del atacante. Por eso la primera hora es tan importante.
La cartera del estafador aparece en el explorador con mi dinero dentro. ¿Por qué nadie puede simplemente recuperarlo?
La visibilidad es una de las verdaderas virtudes de las criptomonedas, y el control pertenece a quien posea la clave de esa cartera; la policía no puede firmar en nombre del ladrón, al igual que tú tampoco puedes hacerlo. Lo que permite el rastro visible es actuar en los extremos: rastrear hacia plataformas reguladas donde los procesos legales puedan congelar los fondos, que el emisor congele los tokens administrados de forma centralizada y, en los casos exitosos, la incautación final. Tu denuncia es lo que pone en marcha todo este proceso, por lo que es importante presentarla rápidamente, aunque la transferencia original siga vigente.
¿Debería seguir utilizando mi monedero tras revocar la autorización maliciosa?
Si la vulneración se limitó realmente a una autorización y la clave nunca salió de tu custodia, la revocación, junto con la precaución, puede ser suficiente, y muchos usuarios siguen utilizándola con seguridad. Cualquier duda sobre lo que se firmó, o cualquier indicio de que el dispositivo o la frase de recuperación se hayan visto expuestos, inclina la balanza hacia la migración: crear una nueva cartera lleva unos minutos, y un diagnóstico erróneo lo echa todo por la borda. En caso de duda, evacúa.
Una empresa se ha puesto en contacto conmigo diciendo que puede recuperar mis criptomonedas robadas a cambio de una tarifa. ¿Es cierto?
Considera las ofertas de recuperación no solicitadas como un segundo ataque, con casi total certeza: las garantías, las tarifas por adelantado y las peticiones de tus claves o de los fondos restantes son las huellas inconfundibles. Los canales legítimos, los equipos antifraude de las plataformas, las fuerzas del orden y las empresas de investigación de confianza contratadas por ti o por tu abogado nunca llaman por iniciativa propia a las víctimas y nunca garantizan resultados. Haber sido víctima de un robo recientemente te coloca en la lista de objetivos prioritarios de los estafadores; actúa en consecuencia.
¿Tengo que denunciarlo si la cantidad era pequeña?
Sí, de forma breve y sin que te suponga un gran coste. Las denuncias de pequeñas cantidades se suman a las estadísticas que financian la aplicación de la ley y a la información de inteligencia que permite desmantelar las infraestructuras; los datos de tu dirección y dominio pueden completar el caso de otra persona, y la denuncia genera un registro documental por si la pérdida es relevante a efectos fiscales o de seguros. El silencio es el único resultado que, sin duda, supone una pérdida.
Fuentes y lecturas recomendadas
Referencias clave de este artículo, actualizadas a julio de 2026. Las cifras volátiles se vuelven a comprobar en cada revisión trimestral.
- Centro de Denuncias de Delitos en Internet del FBI, Informe sobre delitos en Internet de 2025: cifras de denuncias y pérdidas relacionadas con las criptomonedas. https://www.ic3.gov/AnnualReport/Reports/2025_IC3Report.pdf
- FBI IC3, cómo presentar una denuncia. https://www.ic3.gov
- Denunciar un fraude (Inglaterra, Gales e Irlanda del Norte; sustituyó a Action Fraud en diciembre de 2025). https://www.reportfraud.police.uk
- Policía de Escocia, denuncia de fraudes (101). https://www.scotland.police.uk/advice-and-information/scams-and-frauds/
- IC3 del FBI, anuncio de servicio público sobre estafas relacionadas con la recuperación de criptomonedas. https://www.ic3.gov/PSA/2023/PSA230811
- Chainalysis, Informe sobre delitos relacionados con las criptomonedas de 2026: contexto de robos, blanqueo y recuperación. https://www.chainalysis.com/blog/2026-crypto-crime-report-introduction/
- ScamSniffer, notificación de pérdidas por phishing y «draining». https://drops.scamsniffer.io/
- Revoke.cash, revisión de la aprobación de tokens y documentación sobre revocaciones. https://revoke.cash/learn
- ethereum.org, aprobaciones de tokens y conceptos básicos de seguridad. https://ethereum.org/en/guides/how-to-revoke-token-access/
- EIP-7702, configuración del código de cuenta EOA (contexto de delegación). https://eips.ethereum.org/EIPS/eip-7702
- Investopedia, qué hacer si te roban tus criptomonedas. https://www.investopedia.com/what-to-do-if-your-crypto-is-stolen-8605382
- FCA ScamSmart (Reino Unido, verificación de empresas y denuncia de estafas). https://www.fca.org.uk/scamsmart
Prueba rápida: ¿se mantuvo?
Llegaron algunas preguntas para comprobar los fundamentos. Siguen respuestas con explicaciones y nadie lo califica excepto su futuro portafolio.
¡Has completado un cuestionario sobre “Cómo actuar si te hackean o te roban tus criptomonedas”! Comparte tu logro en las redes sociales.




