Cómo evitar las estafas cripto más comunes: el checklist que ataca las cinco que de verdad se llevan el dinero en 2026
La estafa cripto que más creció el año pasado no promete multiplicar tu dinero. Te avisa de que tu cuenta está en peligro. Chainalysis calcula que en 2025 las estafas y el fraude con…

La estafa cripto que más creció el año pasado no promete multiplicar tu dinero. Te avisa de que tu cuenta está en peligro. Chainalysis calcula que en 2025 las estafas y el fraude con criptomonedas se llevaron alrededor de 17.000 millones de dólares, y que la categoría de suplantación de identidad creció más del 1.400% en un solo año. El FBI, por su parte, contabilizó 11.366 millones de dólares en pérdidas denunciadas por estadounidenses en su informe anual de delito en internet.
Esta guía no va de reconocer correos mal escritos. Va de las cinco mecánicas que hoy funcionan contra gente informada, y de las comprobaciones concretas que las frenan. Al terminar tendrás un checklist que puedes aplicar en una tarde y que cubre los tres puntos por donde se pierde el dinero: el canal por el que te contactan, lo que firmas con tu cartera y el sitio donde vive tu semilla.
- Acceso a tu cartera y saber qué red usa cada una de tus posiciones.
- Un gestor de contraseñas y una app de autenticación como Aegis, Authy o Google Authenticator. El 2FA por SMS es el que se roba con un cambio de tarjeta.
- Una hora sin prisa. Ninguna de estas comprobaciones se hace bien con una operación abierta y el móvil sonando.
- Un papel para apuntar direcciones verificadas. Suena antiguo y es la defensa más barata que existe.
Las estafas que funcionan hoy apelan a la autoridad, no a la codicia
El estereotipo del timo cripto es el mensaje que promete un 300% mensual. Ese sigue existiendo y sigue cobrando, agrupado en las categorías que Chainalysis llama programas de alto rendimiento y pig butchering, la estafa que empieza con una conversación afectiva y acaba en una plataforma de inversión falsa. Pero lo que se ha disparado es otra cosa: alguien que se presenta como una institución.
Los dos ejemplos documentados del último año son ilustrativos. Una red conocida como Smishing Triad mandó millones de SMS haciéndose pasar por sistemas de peaje de carretera en Estados Unidos, con webs clonadas indistinguibles de las oficiales. Y en diciembre la fiscalía de Brooklyn imputó a un hombre de 23 años por robar cerca de 16 millones de dólares llamando a usuarios de Coinbase como si fuera el servicio de atención al cliente, avisándoles de accesos no autorizados y convenciéndoles de mover sus fondos a carteras "seguras" que controlaba él. Los datos de los clientes venían de un soborno a un empleado de soporte en India que expuso información de casi 70.000 usuarios. El atacante sabía tu nombre, tu saldo y tus últimos movimientos porque los tenía delante.
Hay dos variantes más que conviene tener presentes por lo bien que se camuflan. Una es la carta postal falsa del fisco con un código QR, que en FretchCop cubrimos esta semana y que cuela porque la carta de verdad existe. La otra es la oferta de trabajo: el robo de 24 millones de dólares a AFX empezó con un falso reclutador que pidió a un desarrollador clonar un repositorio.
Regla 1: el canal lo eliges tú, siempre
Esta es la única regla que, aplicada sin excepciones, desactiva de golpe toda la familia de la suplantación. Ninguna entidad legítima te va a llamar, escribir por Telegram o mandar un QR para que muevas fondos, valides una cartera o instales una herramienta de "protección". Si un mensaje te pide actuar, la respuesta correcta no es discutir si es verdadero: es colgar y entrar tú por la vía que ya conocías.
En la práctica significa tres cosas. Guarda la web de tu exchange en marcadores y entra siempre desde ahí, nunca desde un enlace ni desde un resultado de búsqueda, porque los anuncios patrocinados con dominios casi idénticos son un vector habitual. Si te llaman, cuelga y llama tú al número de la web oficial. Y desconfía especialmente del mensaje que te da prisa, porque la urgencia es el ingrediente que no falta en ninguna de estas operaciones.
Regla 2: lo que firmas casi nunca es lo que crees
Aquí es donde pierden dinero los usuarios avanzados, y no requiere que nadie te engañe hablando. Basta con que conectes tu cartera a una web preparada y apruebes una firma. Un permiso de gasto de tipo approve o setApprovalForAll no mueve nada en ese momento, autoriza a un contrato a mover tus tokens más tarde y por la cantidad que se le haya concedido. El drenaje llega días después, cuando ya no recuerdas qué firmaste.
Las tres comprobaciones que lo frenan: lee siempre qué contrato pide el permiso y por cuánto, y rechaza cualquier firma cuyo texto tu cartera no sepa traducir a lenguaje claro; revisa y revoca los permisos antiguos con una herramienta de revocación como revoke.cash o el panel de aprobaciones de tokens del explorador de tu red, porque un permiso concedido en 2023 a un protocolo que ya cerró sigue vivo; y conecta a webs nuevas solo con una cartera de usar y tirar que tenga el saldo justo, nunca con la que guarda tus posiciones.
Regla 3: reparte, porque la separación es gratis
La mayoría de las pérdidas totales ocurren porque todo estaba en el mismo sitio. Tres compartimentos resuelven el 90% del problema: una cartera de custodia propia con la mayor parte del patrimonio, que no se conecta jamás a ninguna aplicación web; una cartera operativa con lo que necesitas esta semana; y una cartera quemada para reclamar airdrops, probar protocolos y firmar cosas raras. Mover fondos entre ellas cuesta unos céntimos de comisión. Perderlo todo cuesta lo que tengas.
Regla 4: la dirección y la semilla
Hay una estafa silenciosa que aprovecha tu propio historial. Se llama envenenamiento de direcciones y consiste en mandarte una transacción sin valor desde una dirección que empieza y acaba con los mismos caracteres que la tuya o la de tu exchange. La próxima vez que copies un destino del historial, copias la del atacante. La defensa es verificar la dirección completa carácter a carácter, no solo el principio y el final, usar la lista de direcciones frecuentes de tu cartera y mandar una cantidad pequeña de prueba antes de cualquier transferencia grande.
Con la semilla las reglas son cortas y no admiten matices. Nunca se teclea en una web, ninguna herramienta legítima de soporte, validación o recuperación te la va a pedir. Nunca se guarda en una foto, en notas del móvil, en la nube ni en un gestor de contraseñas. Y merece la pena saber que el propio aparato puede fallar: el caso de los Coldcard de esta semana, donde el fabricante admitió que las semillas se generaron con menos aleatoriedad de la prometida, dejó una lección práctica: mantén el firmware actualizado, y si tu monedero ofrece generar la semilla con tiradas de dados, úsalo.
Las cinco señales que deberían pararte en seco
| Lo que ves | Lo que está pasando | Qué hacer |
|---|---|---|
| Te contactan ellos y hay prisa | Suplantación. La urgencia impide verificar | Cortar y entrar por tu propio canal |
| Retiras una cantidad pequeña y funciona | Cebo deliberado para que ingreses más | Retirar el total antes de ingresar nada |
| Vídeo o audio de alguien conocido recomendando invertir | Deepfake. Chainalysis mide que las estafas con IA extraen 4,5 veces más | Confirmar por un canal distinto al del vídeo |
| Alguien ofrece recuperar lo que ya perdiste | Segunda estafa sobre la lista de víctimas | No pagar por adelantado nunca |
| Te piden ingresar efectivo en un cajero cripto | Vía habitual del fraude a mayores, irreversible | Parar. Ningún organismo cobra así |
Si ya has caído: la primera hora
El orden importa. Primero revoca todos los permisos de la cartera comprometida, porque mientras siga vivo un permiso el atacante puede vaciar lo que ingreses después. Segundo, crea una cartera nueva desde cero, en otro dispositivo si sospechas de malware, y mueve lo que quede. Tercero, avisa al exchange implicado: si los fondos han llegado a una plataforma centralizada, existe una posibilidad real de congelación, y con las stablecoins mayores el emisor puede bloquear direcciones. Cuarto, denuncia con las direcciones y los identificadores de transacción, en el IC3 del FBI si estás en Estados Unidos o ante la policía y el supervisor financiero de tu país. Y no contrates a nadie que prometa recuperar tus monedas a cambio de un pago previo.
- Marcadores para todos tus exchanges. Cero clics en enlaces recibidos.
- 2FA con app, no con SMS, en todas las cuentas con fondos.
- Permisos de gasto revisados y revocados hoy, y a partir de ahora cada trimestre.
- Tres carteras separadas: fría, operativa y quemada.
- Dirección de destino verificada completa, con envío de prueba si el importe es alto.
- Semilla solo en papel o metal, nunca teclada en una web, nunca fotografiada.
- Firmware del monedero al día, y semilla generada con dados si el aparato lo permite.
- La regla que resume todo: si el contacto no lo iniciaste tú, no actúes.
Con información de: informe de estafas del 2026 Crypto Crime Report de Chainalysis (17.000 M$, +1.400% en suplantación, pago medio de 2.764 $, kits de phishing desde 50 $, estafas con IA 4,5 veces más rentables), informe anual de delito en internet del IC3 del FBI para 2025 (11.366 M$ en fraude ligado a cripto y 7.750 M$ en pérdidas de víctimas de 60 años o más), imputación de la fiscalía de Brooklyn por la campaña de suplantación de soporte de Coinbase, y coberturas propias de FretchCop sobre las cartas falsas del fisco, el falso reclutador de AFX y el fallo de generación de semillas de Coldcard.