BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —
Guías

Cómo evitar las estafas cripto más comunes: el checklist que ataca las cinco que de verdad se llevan el dinero en 2026

La estafa cripto que más creció el año pasado no promete multiplicar tu dinero. Te avisa de que tu cuenta está en peligro. Chainalysis calcula que en 2025 las estafas y el fraude con…

FretchCop 9 min de lectura
Cómo evitar las estafas cripto más comunes: el checklist que ataca las cinco que de verdad se llevan el dinero en 2026

La estafa cripto que más creció el año pasado no promete multiplicar tu dinero. Te avisa de que tu cuenta está en peligro. Chainalysis calcula que en 2025 las estafas y el fraude con criptomonedas se llevaron alrededor de 17.000 millones de dólares, y que la categoría de suplantación de identidad creció más del 1.400% en un solo año. El FBI, por su parte, contabilizó 11.366 millones de dólares en pérdidas denunciadas por estadounidenses en su informe anual de delito en internet.

Esta guía no va de reconocer correos mal escritos. Va de las cinco mecánicas que hoy funcionan contra gente informada, y de las comprobaciones concretas que las frenan. Al terminar tendrás un checklist que puedes aplicar en una tarde y que cubre los tres puntos por donde se pierde el dinero: el canal por el que te contactan, lo que firmas con tu cartera y el sitio donde vive tu semilla.

Necesitas para aplicar esta guía
  • Acceso a tu cartera y saber qué red usa cada una de tus posiciones.
  • Un gestor de contraseñas y una app de autenticación como Aegis, Authy o Google Authenticator. El 2FA por SMS es el que se roba con un cambio de tarjeta.
  • Una hora sin prisa. Ninguna de estas comprobaciones se hace bien con una operación abierta y el móvil sonando.
  • Un papel para apuntar direcciones verificadas. Suena antiguo y es la defensa más barata que existe.

Las estafas que funcionan hoy apelan a la autoridad, no a la codicia

El estereotipo del timo cripto es el mensaje que promete un 300% mensual. Ese sigue existiendo y sigue cobrando, agrupado en las categorías que Chainalysis llama programas de alto rendimiento y pig butchering, la estafa que empieza con una conversación afectiva y acaba en una plataforma de inversión falsa. Pero lo que se ha disparado es otra cosa: alguien que se presenta como una institución.

Los dos ejemplos documentados del último año son ilustrativos. Una red conocida como Smishing Triad mandó millones de SMS haciéndose pasar por sistemas de peaje de carretera en Estados Unidos, con webs clonadas indistinguibles de las oficiales. Y en diciembre la fiscalía de Brooklyn imputó a un hombre de 23 años por robar cerca de 16 millones de dólares llamando a usuarios de Coinbase como si fuera el servicio de atención al cliente, avisándoles de accesos no autorizados y convenciéndoles de mover sus fondos a carteras "seguras" que controlaba él. Los datos de los clientes venían de un soborno a un empleado de soporte en India que expuso información de casi 70.000 usuarios. El atacante sabía tu nombre, tu saldo y tus últimos movimientos porque los tenía delante.

Hay dos variantes más que conviene tener presentes por lo bien que se camuflan. Una es la carta postal falsa del fisco con un código QR, que en FretchCop cubrimos esta semana y que cuela porque la carta de verdad existe. La otra es la oferta de trabajo: el robo de 24 millones de dólares a AFX empezó con un falso reclutador que pidió a un desarrollador clonar un repositorio.

17.000 M$
estimación de lo robado en estafas cripto en 2025
+1.400%
crecimiento anual de las estafas por suplantación
50 $
precio en cripto de un kit de phishing completo

Regla 1: el canal lo eliges tú, siempre

Esta es la única regla que, aplicada sin excepciones, desactiva de golpe toda la familia de la suplantación. Ninguna entidad legítima te va a llamar, escribir por Telegram o mandar un QR para que muevas fondos, valides una cartera o instales una herramienta de "protección". Si un mensaje te pide actuar, la respuesta correcta no es discutir si es verdadero: es colgar y entrar tú por la vía que ya conocías.

En la práctica significa tres cosas. Guarda la web de tu exchange en marcadores y entra siempre desde ahí, nunca desde un enlace ni desde un resultado de búsqueda, porque los anuncios patrocinados con dominios casi idénticos son un vector habitual. Si te llaman, cuelga y llama tú al número de la web oficial. Y desconfía especialmente del mensaje que te da prisa, porque la urgencia es el ingrediente que no falta en ninguna de estas operaciones.

2.764 $
pago medio de una víctima de estafa cripto en 2025, un 253% más que el año anterior, según Chainalysis

Regla 2: lo que firmas casi nunca es lo que crees

Aquí es donde pierden dinero los usuarios avanzados, y no requiere que nadie te engañe hablando. Basta con que conectes tu cartera a una web preparada y apruebes una firma. Un permiso de gasto de tipo approve o setApprovalForAll no mueve nada en ese momento, autoriza a un contrato a mover tus tokens más tarde y por la cantidad que se le haya concedido. El drenaje llega días después, cuando ya no recuerdas qué firmaste.

Las tres comprobaciones que lo frenan: lee siempre qué contrato pide el permiso y por cuánto, y rechaza cualquier firma cuyo texto tu cartera no sepa traducir a lenguaje claro; revisa y revoca los permisos antiguos con una herramienta de revocación como revoke.cash o el panel de aprobaciones de tokens del explorador de tu red, porque un permiso concedido en 2023 a un protocolo que ya cerró sigue vivo; y conecta a webs nuevas solo con una cartera de usar y tirar que tenga el saldo justo, nunca con la que guarda tus posiciones.

Regla 3: reparte, porque la separación es gratis

La mayoría de las pérdidas totales ocurren porque todo estaba en el mismo sitio. Tres compartimentos resuelven el 90% del problema: una cartera de custodia propia con la mayor parte del patrimonio, que no se conecta jamás a ninguna aplicación web; una cartera operativa con lo que necesitas esta semana; y una cartera quemada para reclamar airdrops, probar protocolos y firmar cosas raras. Mover fondos entre ellas cuesta unos céntimos de comisión. Perderlo todo cuesta lo que tengas.

Regla 4: la dirección y la semilla

Hay una estafa silenciosa que aprovecha tu propio historial. Se llama envenenamiento de direcciones y consiste en mandarte una transacción sin valor desde una dirección que empieza y acaba con los mismos caracteres que la tuya o la de tu exchange. La próxima vez que copies un destino del historial, copias la del atacante. La defensa es verificar la dirección completa carácter a carácter, no solo el principio y el final, usar la lista de direcciones frecuentes de tu cartera y mandar una cantidad pequeña de prueba antes de cualquier transferencia grande.

Con la semilla las reglas son cortas y no admiten matices. Nunca se teclea en una web, ninguna herramienta legítima de soporte, validación o recuperación te la va a pedir. Nunca se guarda en una foto, en notas del móvil, en la nube ni en un gestor de contraseñas. Y merece la pena saber que el propio aparato puede fallar: el caso de los Coldcard de esta semana, donde el fabricante admitió que las semillas se generaron con menos aleatoriedad de la prometida, dejó una lección práctica: mantén el firmware actualizado, y si tu monedero ofrece generar la semilla con tiradas de dados, úsalo.

Las cinco señales que deberían pararte en seco

Lo que vesLo que está pasandoQué hacer
Te contactan ellos y hay prisaSuplantación. La urgencia impide verificarCortar y entrar por tu propio canal
Retiras una cantidad pequeña y funcionaCebo deliberado para que ingreses másRetirar el total antes de ingresar nada
Vídeo o audio de alguien conocido recomendando invertirDeepfake. Chainalysis mide que las estafas con IA extraen 4,5 veces másConfirmar por un canal distinto al del vídeo
Alguien ofrece recuperar lo que ya perdisteSegunda estafa sobre la lista de víctimasNo pagar por adelantado nunca
Te piden ingresar efectivo en un cajero criptoVía habitual del fraude a mayores, irreversibleParar. Ningún organismo cobra así
El dato más incómodo del informe del FBI no es la cifra global, son las edades: las víctimas de 60 años o más denunciaron más de 7.700 millones de dólares en pérdidas, un 59% más que el año anterior. Si tienes familia mayor con cripto, la conversación sobre estas reglas vale más que cualquier configuración técnica.

Si ya has caído: la primera hora

El orden importa. Primero revoca todos los permisos de la cartera comprometida, porque mientras siga vivo un permiso el atacante puede vaciar lo que ingreses después. Segundo, crea una cartera nueva desde cero, en otro dispositivo si sospechas de malware, y mueve lo que quede. Tercero, avisa al exchange implicado: si los fondos han llegado a una plataforma centralizada, existe una posibilidad real de congelación, y con las stablecoins mayores el emisor puede bloquear direcciones. Cuarto, denuncia con las direcciones y los identificadores de transacción, en el IC3 del FBI si estás en Estados Unidos o ante la policía y el supervisor financiero de tu país. Y no contrates a nadie que prometa recuperar tus monedas a cambio de un pago previo.

Checklist final
  • Marcadores para todos tus exchanges. Cero clics en enlaces recibidos.
  • 2FA con app, no con SMS, en todas las cuentas con fondos.
  • Permisos de gasto revisados y revocados hoy, y a partir de ahora cada trimestre.
  • Tres carteras separadas: fría, operativa y quemada.
  • Dirección de destino verificada completa, con envío de prueba si el importe es alto.
  • Semilla solo en papel o metal, nunca teclada en una web, nunca fotografiada.
  • Firmware del monedero al día, y semilla generada con dados si el aparato lo permite.
  • La regla que resume todo: si el contacto no lo iniciaste tú, no actúes.

Con información de: informe de estafas del 2026 Crypto Crime Report de Chainalysis (17.000 M$, +1.400% en suplantación, pago medio de 2.764 $, kits de phishing desde 50 $, estafas con IA 4,5 veces más rentables), informe anual de delito en internet del IC3 del FBI para 2025 (11.366 M$ en fraude ligado a cripto y 7.750 M$ en pérdidas de víctimas de 60 años o más), imputación de la fiscalía de Brooklyn por la campaña de suplantación de soporte de Coinbase, y coberturas propias de FretchCop sobre las cartas falsas del fisco, el falso reclutador de AFX y el fallo de generación de semillas de Coldcard.

Redacción FretchCop
Mercados · Regulación · Seguridad

Cubrimos criptomonedas con datos comprobables: cada cifra relevante lleva enlace a su fuente para que puedas verificarla. No publicamos señales de trading ni recomendaciones de compra, y corregimos cualquier error que nos señales.

Volver arriba