Europa echó 1.700 plataformas cripto y dejó 323, y ahora el guion del estafador lo escribe el boletín oficial
El 1 de julio, cuando MiCA entró en vigor pleno , en la Unión Europea había 2.023 plataformas cripto sirviendo a clientes del bloque. Al día siguiente, 323 seguían siendo legales. Las otras…

El 1 de julio, cuando MiCA entró en vigor pleno, en la Unión Europea había 2.023 plataformas cripto sirviendo a clientes del bloque. Al día siguiente, 323 seguían siendo legales. Las otras 1.700 tenían una única obligación: avisar a sus usuarios de que se fueran a otra parte.
Ese aviso es hoy la mejor herramienta de trabajo del estafador europeo. Porque durante años el phishing cripto tuvo que inventarse un pretexto, y el pretexto siempre olía raro: un premio, una auditoría urgente, un problema con la cuenta que nadie había reportado. Desde julio no hace falta inventar nada. La orden de mover el dinero es verdad, viene firmada por Bruselas, y llega a hasta diez millones de buzones a la vez.
Mil setecientas fuera, trescientas veintitrés dentro
MiCA no pide poca cosa. Cualquier firma que quiera atender a clientes de los 27 necesita autorización de un regulador nacional, capital mínimo, controles de custodia y estándares de protección al consumidor. La ventana transitoria que permitía seguir operando bajo las reglas viejas de cada país expiró el 30 de junio sin prórrogas, y ESMA ya había pedido en los días previos que quien no tuviera papeles cerrara de forma ordenada.
El resultado no fue una transición escalonada, fue un apagón. El 84% de las plataformas que servían al mercado europeo perdió el permiso legal el mismo día, y muchas prefirieron irse antes que gastar en cumplimiento. Lo que queda es un directorio corto: 323 empresas autorizadas repartiéndose una clientela que, según el propio cálculo de la Comisión y de la prensa especializada, ronda los diez millones de personas. Son casi 31.000 usuarios desplazados por cada firma que sí tiene licencia.
El estafador ya no tiene que inventarse la excusa
La mecánica que describen los supervisores es de una simplicidad incómoda. Los criminales copian el lenguaje de los avisos reales de migración, se hacen pasar por el regulador o por una casa de cambio con licencia, y empujan al usuario a una plataforma falsa antes de que note la diferencia. No hay exploit, no hay contrato vulnerable, no hay clave privada rota. Hay un correo que dice exactamente lo que el cliente ya esperaba leer.
Ese es el punto que hace a esta oleada distinta de las anteriores. En un phishing normal, la víctima tiene que ignorar su propia sospecha. Aquí la sospecha juega a favor del atacante: el usuario sabe que su exchange está cerrando en Europa, sabe que tiene que mover fondos y sabe que hay un plazo. Lo único que no sabe es cuál de los tres correos que ha recibido esta semana viene del sitio de verdad.
ESMA dice que le están robando el logo; la AMF, que le roban los empleados
Los reguladores han salido a decirlo con nombre propio, lo que es poco habitual. La Autorité des marchés financiers francesa confirmó que hay estafadores presentándose como funcionarios de la AMF y convenciendo a las víctimas de pagar tasas administrativas por adelantado para «recuperar» dinero ya robado, el clásico fraude de segunda vuelta que revictimiza al que ya perdió. La Autoridad Europea de Valores y Mercados reconoció que le están usurpando identidad, nombre y logotipo, incluso con documentos falsificados, para convencer a los usuarios de que sus fondos corren peligro.
La neerlandesa AFM fue la más explícita sobre el mecanismo: la migración misma es la superficie de ataque. Los actores fraudulentos, dijo a CoinDesk, pueden ver una oportunidad en los inversores minoristas que están buscando un proveedor alternativo con licencia. Su consejo práctico es verificar cualquier plataforma en el registro oficial de ESMA antes de transferir un solo euro, y tratar como sospechoso cualquier contacto no solicitado que pida mover fondos. Austria fue por la vía radical: su Financial Market Authority recordó que cientos de plataformas perdieron estatus legal el 1 de julio y sugirió que, para esquivar la trampa de la migración, mover los activos a una cartera propia es una opción.
El precedente británico: 4.465 intentos y 480 que pagaron
Hay una cifra que da la medida de lo que viene, y no es europea. La Financial Conduct Authority británica registró 4.465 denuncias de suplantación de su propia identidad solo en el primer semestre de 2025, y 480 personas acabaron entregando dinero. Es un 10,75% de conversión sobre los casos que llegaron a reportarse, y conviene subrayar el contexto: el Reino Unido no tenía entonces ninguna migración forzada en marcha. Los estafadores llamaban en frío, sin guion oficial que respaldara la petición.
Aplicar ese 10,75% a una población de diez millones de usuarios que sí tienen un motivo legítimo para mover fondos sería irresponsable, porque no todo el que recibe un intento lo denuncia ni todo el desplazado recibe un intento. Pero la dirección del cálculo es clara. Y el terreno estaba abonado desde antes: la casa de cambio WhiteBIT contabilizó que cerca del 41% de los incidentes cripto de 2025 tuvieron detrás ingeniería social, ofertas de inversión falsas o suplantación, no fallos técnicos.
La otra cara: antes de MiCA no había ni lista que consultar
Es fácil leer esto como un autogol del regulador, y sería una lectura tramposa. El consejo que repiten AFM, AMF y la autoridad austríaca es «comprueba el registro oficial», y ese registro existe precisamente porque existe MiCA. Antes de julio no había una lista europea única y vinculante contra la que verificar a una plataforma: había 27 regímenes nacionales solapados, y un exchange podía sonar respetable en un país mientras operaba en un limbo en el de al lado. La herramienta que hoy desactiva la estafa es la misma norma que creó la ventana para cometerla.
El otro matiz es de precisión. Los diez millones son un techo estimado, no un censo; la cifra de 1.700 salidas incluye a firmas diminutas que nunca tuvieron clientes europeos relevantes; y ninguno de los supervisores citados ha publicado todavía un recuento de pérdidas atribuibles a la oleada. Lo que hay es un aumento de denuncias reconocido por varios reguladores a la vez, que es una señal seria pero no una cifra de daño. Quien titule ya con un número de euros robados se lo está inventando.
Lo que dirá si esto se confirma
Tres cosas concretas en las próximas semanas. La primera, si ESMA o alguna autoridad nacional publica el primer recuento de pérdidas de la oleada: hasta que exista ese dato, el tamaño real del problema es una conjetura. La segunda, si el registro oficial de ESMA gana algo parecido a una interfaz que un minorista pueda usar sin fricción, porque un consejo de verificación que obliga a navegar una base de datos institucional lo cumple una fracción minúscula de los diez millones. La tercera, el reverso silencioso de todo esto: cuánto de ese dinero desplazado acaba en autocustodia en lugar de en otra plataforma. Austria ya lo ha sugerido en voz alta, y sería la primera vez que un regulador europeo empuja al usuario fuera del sistema que acaba de regular.
Y una cuarta, más incómoda: las 323 licencias no son un número fijo. Cada nueva autorización concedida en los próximos meses genera otro correo legítimo de «tu proveedor ha cambiado», y por tanto otra ventana. Mientras el mercado europeo siga reordenándose, el guion del estafador seguirá escribiéndolo el boletín oficial.
Datos y fuentes: CoinDesk, ESMA, AMF (Francia), AFM (Países Bajos), FMA (Austria), FCA (Reino Unido), WhiteBIT.