Mandan por correo postal cartas falsas del fisco a los que tienen cripto, y el fraude cuela porque la carta de verdad existe desde 2019
El aviso que publicó el IRS este jueves no describe un exploit, ni un contrato mal escrito, ni un oráculo manipulado. Describe un sobre. Alguien está imprimiendo cartas con aspecto oficial…

El aviso que publicó el IRS este jueves no describe un exploit, ni un contrato mal escrito, ni un oráculo manipulado. Describe un sobre. Alguien está imprimiendo cartas con aspecto oficial del fisco estadounidense, echándolas al correo postal y enviándolas a personas que tienen criptomonedas. Dentro hay un código QR y una fecha límite. Quien escanea acaba en una web clonada de IRS.gov que le pide inscribirse en un "Digital Asset Compliance Portal" y, por el camino, entregar credenciales de su exchange y datos de su cartera.
Ese portal no existe. La unidad de investigación criminal del IRS lo dice con una rotundidad que no suele gastar: la agencia no lo opera, no envió esas cartas, y si recibes una que te manda inscribirte, no respondas. Lo que hace peligroso al fraude no es la calidad de la falsificación. Es que el IRS lleva desde 2019 mandando cartas de verdad sobre criptomonedas, y millones de contribuyentes estadounidenses ya han aprendido que recibir correo del fisco por sus monedas es algo perfectamente normal.
Qué dice exactamente el aviso
El texto que firma IRS Criminal Investigation con fecha del 30 de julio detalla una secuencia corta y eficaz. La víctima recibe lo que parece una carta oficial en la que se le exige inscribirse en un portal de cumplimiento de activos digitales antes de un plazo. La carta le indica escanear un código QR. El QR lleva a un sitio diseñado para parecerse a IRS.gov. Y ese sitio pide información personal, datos de la cartera, credenciales de la cuenta del exchange o cualquier otro dato que sirva para robar la identidad o los activos.
Las cartas que se han visto hasta ahora referencian ejercicios fiscales que van de 2017 a 2026, según el repaso de ainvest sobre la alerta. Es un rango deliberadamente amplio: cubre desde el ciclo de 2017, cuando muchísima gente compró por primera vez y declaró mal o no declaró, hasta el año en curso. Casi cualquiera que reciba el sobre puede reconocerse en alguna de esas casillas.
Los delincuentes siguen explotando la confianza del público en las agencias públicas creando webs falsas convincentes y correspondencia con aspecto oficial. Antes de responder a peticiones inesperadas de información personal, párate, verifica la fuente y denuncia.
La cita es de Jarod Koopman, jefe de IRS-CI, en el propio aviso. Merece atención el orden de sus verbos: párate primero. La urgencia es el arma, no el disfraz.
El fraude funciona porque la carta de verdad existe
Desde 2019 el IRS envía cartas educativas reales a contribuyentes de los que sospecha que no informaron bien de su actividad con activos digitales. Son las 6173, 6174 y 6174-A, y muchas de ellas salieron de nombres obtenidos mediante órdenes judiciales de tipo John Doe servidas a exchanges. Recibir un sobre del fisco preguntando por tus monedas dejó de ser raro hace siete años, como recuerda Crypto Briefing. El estafador no tiene que inventar un género de correspondencia. Solo tiene que colarse dentro de uno que ya te resulta creíble.
| Carta | Qué es | Qué pide |
|---|---|---|
| 6174 / 6174-A | Real, informativa | Nada online. Revisar y, si toca, enmendar |
| 6173 | Real, requiere respuesta | Contestar por los canales del IRS |
| "Digital Asset Compliance Portal" | Falsa | Escanear un QR y entregar claves y credenciales |
La diferencia operativa es la que importa: ninguna carta legítima del IRS te manda escanear un código para darte de alta en un portal, y ninguna te va a pedir jamás una frase de recuperación ni una clave privada.
Un dominio de Hong Kong, un servidor en Rumanía y un exchange haciendo de investigador
La parte más reveladora del aviso está al final, y no es la advertencia. Es la atribución. Coinbase y la firma de inteligencia DarkTower rastrearon la infraestructura de la campaña hasta un dominio registrado a través de un registrador de Hong Kong, dado de alta apenas días antes de que las cartas se echaran al correo. El sitio estaba alojado en Rumanía, en una red ya conocida por hospedar páginas de phishing que suplantan a entidades financieras.
Dos cosas se deducen de ahí. La operación tenía calendario: nadie registra un dominio y lo quema en una semana si no ha planificado el envío postal, que cuesta dinero real por unidad y no se dispara a millones de direcciones como un email. Y hay una lectura institucional incómoda. La agencia federal con jurisdicción exclusiva sobre el Código de Rentas Internas publica un aviso en el que el trabajo forense lleva el nombre de una empresa cotizada del sector que vigila.
El papel esquiva los filtros que llevamos veinte años construyendo
Contra el phishing digital hemos levantado capas: filtros de spam, listas de dominios bloqueados, avisos del navegador, autenticación del remitente. Una carta impresa no pasa por ninguna. No hay cabecera que analizar, no hay dominio que denunciar antes de que llegue al buzón, no hay proveedor que la marque. Llega igual a quien usa contraseñas fuertes y a quien no.
El QR remata el diseño, porque traslada la víctima del papel al móvil sin que teclee una URL. En una pantalla pequeña, un dominio parecido a IRS.gov es difícil de auditar de un vistazo, y quien escanea ya ha decidido que confía en el remitente. Es el mismo desplazamiento que documentó Blockaid para el primer semestre: los 1.100 millones robados en 212 incidentes ya no salen en su mayoría de bugs en contratos, sino de las personas y la infraestructura alrededor del código.
- Te manda escanear un código QR o entrar en un portal para "activos digitales".
- Pone una fecha límite corta y amenaza con sanciones si no te inscribes.
- Pide credenciales del exchange, datos de la cartera, frase de recuperación o clave privada.
- La URL a la que llegas se parece a IRS.gov sin serlo. Teclea siempre irs.gov a mano.
- Ante la duda, el número de la web oficial de la agencia, nunca el que trae la carta.
El mismo día, la senadora que más habla de cripto perdió su cuenta
Mientras el IRS publicaba la alerta, la cuenta verificada de Cynthia Lummis en X promocionó durante unos cinco minutos un token falso de Solana llamado $USA, con enlace a pump.fun, antes de que los mensajes desaparecieran. Lummis es la mayor defensora de la CLARITY Act en el Senado. No se han reportado pérdidas, según BeInCrypto. Ninguno de los dos episodios rompió un cifrado. Los dos alquilaron una identidad de confianza durante el tiempo justo.
La otra cara: un aviso no es una oleada
Conviene medir el tamaño de lo que sabemos. El IRS no dijo cuántas cartas se enviaron, ni cuántas víctimas hay, ni un dólar robado. No hay cifra de pérdidas porque la agencia no la publicó. Una alerta de IRS-CI se emite precisamente para cortar una campaña antes de que escale, y es posible que este envío haya sido pequeño y el aviso más preventivo que forense. Lo verificado es el método, la infraestructura y la advertencia oficial, no la escala.
En qué fijarse a partir de ahora
Si aparecen recuentos de víctimas o una cifra de pérdidas en los próximos días, la campaña era mayor de lo que sugiere el aviso. Vigila también si el sitio clonado reaparece bajo otro dominio: la infraestructura de Rumanía sigue en pie aunque el dominio de Hong Kong caiga, y reponer un nombre nuevo cuesta horas. Un segundo indicio sería que la plantilla se copie contra otras agencias fiscales fuera de Estados Unidos, donde no existe la costumbre de la carta legítima de cripto y donde el fisco no ha publicado ningún aviso equivalente. Y merece seguimiento el modelo de atribución: si Coinbase y DarkTower vuelven a firmar el rastreo del próximo caso, la vigilancia del fraude cripto en Estados Unidos estará externalizada de hecho, con lo bueno y lo incómodo que eso tiene.
Datos: IRS Criminal Investigation, Crypto Briefing, The Block (vía Bloomberg), ainvest, BeInCrypto, Blockaid.