Si solo recuerdas una idea, que sea esta
Casi todas las estafas cripto necesitan que tú hagas al menos una de estas cuatro cosas:
| Lo que necesita el estafador | Ejemplo |
|---|---|
| Que envíes dinero o criptomonedas | «Invierte 500 € y nuestro bot los multiplicará» |
| Que entregues acceso | Contraseña, código 2FA, clave privada o frase semilla |
| Que firmes algo | Una transacción o permiso malicioso desde tu wallet |
| Que le des control sobre tu dispositivo | Instalar una aplicación, compartir pantalla o permitir acceso remoto |
El envoltorio puede cambiar completamente. Puede hablarte de Bitcoin, inteligencia artificial, arbitraje, staking, minería, una memecoin que «va a explotar» o una oportunidad que supuestamente solo conoce un pequeño grupo.
El mecanismo de fondo cambia bastante menos.
Y hay otra cosa que se repite muchísimo: la prisa. La CNMV incluye entre las señales de alerta las ofertas no solicitadas, la promesa de rentabilidades elevadas en poco tiempo, la urgencia, las URL sospechosas y cualquier petición de claves privadas o frases semilla.
Mi regla sería sencilla: cuando una operación financiera necesita que dejes de pensar para que funcione, yo empezaría precisamente por pensar el doble.
Las 10 estafas de criptomonedas que quiero que sepas reconocer
La terminología cambia, pero estas son algunas de las formas de fraude que aparecen de manera recurrente en las advertencias de reguladores y organismos de ciberseguridad. La CNMV recoge expresamente phishing, suplantaciones, regalos falsos, estafas afectivas, Ponzi, pump and dump, rug pulls y contaminación de direcciones, entre otras técnicas.
| Estafa | Cómo intentan convencerte | Qué buscan realmente |
|---|---|---|
| Plataforma de inversión falsa | Beneficios espectaculares en una web muy profesional | Que deposites cada vez más |
| Phishing | Un supuesto problema urgente con tu cuenta | Robar credenciales |
| Soporte técnico falso | Se ofrecen a solucionar un problema con tu exchange o wallet | Conseguir acceso o tu frase semilla |
| Robo de seed phrase o clave privada | «Necesitamos verificar/sincronizar/restaurar tu wallet» | Tomar el control de tus fondos |
| Giveaway o airdrop falso | «Envía 1 ETH y recibe 2» o reclama tokens gratis | Que envíes fondos o firmes permisos |
| Wallet drainer | Una web te pide conectar la wallet y aprobar una operación | Obtener permiso para mover determinados activos |
| Estafa afectiva o pig butchering | Alguien genera confianza y después te descubre una inversión | Llevarte a una plataforma falsa |
| Ponzi, pump and dump o rug pull | Rentabilidades constantes o un token con muchísimo hype | Captar capital antes de que el esquema colapse |
| Address poisoning | Aparece en tu historial una dirección casi idéntica a otra conocida | Que copies la dirección equivocada |
| Recovery scam | Alguien asegura poder recuperar lo que ya perdiste | Estafarte por segunda vez |
Vamos con las que más fácil me parece confundir con algo legítimo.
Plataformas falsas, supuestos brokers y bots que nunca pierden
Esta es probablemente una de las trampas que más cuidado me darían si estuviera empezando.
Ves un anuncio, entras en una web aparentemente profesional y te llama alguien que se presenta como asesor, trader o gestor. A veces hablan incluso de algoritmos, arbitraje o inteligencia artificial para explicar por qué obtienen una rentabilidad que el resto del mercado no consigue.
Depositas una cantidad pequeña y la pantalla empieza a enseñar beneficios.
Y aquí está la trampa: ver 3.247 € dentro de una web no significa que tengas 3.247 €. Si la plataforma la controla el estafador, también controla los números que aparecen en ella.
Hay casos documentados por autoridades europeas en los que las plataformas fraudulentas mostraban gráficos y beneficios ficticios para conseguir que la víctima aumentase sus depósitos. Incluso pueden permitir alguna retirada pequeña al principio para aumentar la confianza y bloquear el dinero cuando intentas retirar una cantidad importante.
Después aparecen las excusas: un «impuesto», una comisión extraordinaria, un seguro, una verificación o un último depósito necesario para liberar el saldo.
Hay un matiz importante. Que exista una comisión de retirada no convierte una plataforma en una estafa. Un proveedor legítimo puede cobrar una comisión previamente publicada. Lo sospechoso es que aparezca de repente un nuevo pago, normalmente a otra dirección cripto, como condición para devolverte un dinero que supuestamente ya es tuyo.
Phishing, falsas webs de exchanges y soportes que aparecen de la nada
Recibes un correo diciendo que alguien ha intentado entrar en tu cuenta. O que debes confirmar una retirada. O que tu wallet tiene un problema.
El mensaje consigue exactamente lo que buscaba: asustarte.
Pulsas el enlace, llegas a una web prácticamente idéntica a la verdadera e introduces tu usuario, contraseña y quizá también el código de autenticación.
No han hackeado el exchange. Te han convencido para entregarles las llaves.
Esto también ocurre con anuncios en buscadores, cuentas falsas en redes sociales, aplicaciones clonadas y falsos agentes de soporte. La propia documentación de riesgo de Bitvavo advierte de que los intentos de phishing pueden llegar mediante mensajes, buscadores, anuncios y enlaces fraudulentos, y que incluso el 2FA pierde buena parte de su utilidad si tú mismo entregas sus códigos al atacante.
Especialmente peligroso es el supuesto soporte técnico que aparece justo después de que publiques en Telegram, X, Discord o un foro que tienes un problema con tu wallet.
El soporte real no necesita tu frase semilla para ayudarte.
La frase semilla no sirve para «verificar» absolutamente nada
Esta merece su propio espacio porque hay pocas reglas en cripto que sean tan sencillas.
Quien obtiene tu frase semilla o tu clave privada puede obtener control sobre la wallet.
Por eso, si una persona, formulario, aplicación, web, supuesto exchange o agente de soporte te pide que escribas tu seed phrase para «sincronizar», «validar», «actualizar», «desbloquear» o «recuperar» una cuenta, yo no seguiría.
No importa que el logotipo sea perfecto.
No importa que aparezca la cara del fundador de la empresa.
No importa que la web tenga HTTPS.
Lo que importa es lo que te están pidiendo.
Airdrops, regalos falsos y wallet drainers
Una estafa muy básica consiste en prometerte que, si envías una criptomoneda, recibirás más a cambio. Es el clásico «manda 0,5 ETH y te devolvemos 1 ETH».
Puede parecer absurdo escrito así. Con una retransmisión falsa, miles de comentarios, una web profesional y un vídeo manipulado de una persona conocida, deja de parecer tan absurdo.
La CNMV advierte precisamente de falsos giveaways que utilizan personas famosas o marcas para prometer que duplicarán los criptoactivos enviados.
Hay una versión técnicamente más interesante: el wallet drainer.
En este caso quizá no te piden que envíes nada. Te prometen un airdrop, un NFT, acceso a una preventa o algún tipo de recompensa y te piden conectar la wallet. Conectar una wallet, por sí solo, no significa necesariamente que vayan a vaciarla; el problema llega cuando acabas firmando una transacción o concediendo un permiso malicioso.
En determinadas redes y contratos, una aprobación puede autorizar a un contrato a mover determinados tokens. La persona puede creer que está «reclamando» algo cuando en realidad está concediendo permisos bastante distintos.
Esta es una de las razones por las que entender qué estás firmando importa mucho más que aprender a pulsar botones.
Estafas afectivas: primero construyen confianza y después aparece la inversión
El llamado pig butchering mezcla ingeniería social con fraude de inversión.
Alguien entra en contacto contigo por una aplicación de citas, una red social, WhatsApp o incluso mediante un supuesto mensaje enviado «por error». No empieza hablando necesariamente de criptomonedas.
Ese detalle importa.
Puede dedicar semanas a generar confianza antes de mencionar que gana dinero invirtiendo. Después aparece una plataforma, un supuesto experto o una estrategia exclusiva.
Haces un primer depósito.
Ves beneficios.
Quizá incluso puedes retirar una pequeña cantidad.
Y empiezas a creer que realmente funciona.
La CNMV describe este patrón y advierte además de que los perfiles pueden utilizar fotografías robadas o generadas mediante inteligencia artificial. El FBI también lleva años alertando de esquemas similares en los que las plataformas falsas muestran rendimientos ficticios mientras se anima a la víctima a seguir ingresando dinero.
Aquí el arma principal no es la blockchain.
Es la confianza.
Pump and dump, rug pulls y esquemas Ponzi no son exactamente lo mismo
Los tres pueden terminar con mucha gente perdiendo dinero, pero el mecanismo es diferente.
En un pump and dump, un grupo impulsa artificialmente el interés y el precio de un activo para después vender sus posiciones sobre quienes llegan más tarde.
En un rug pull, quienes controlan un proyecto pueden retirar liquidez, explotar privilegios del contrato o abandonar deliberadamente después de captar dinero.
En un Ponzi, los supuestos rendimientos de los participantes anteriores se pagan fundamentalmente con el dinero que entra de nuevos participantes. Cuando deja de entrar suficiente capital, el esquema termina cayendo.
Una rentabilidad «estable» y extraordinariamente alta debería hacerte preguntar algo muy básico: ¿de dónde sale exactamente el dinero que me están pagando?
Si la respuesta real es «de la gente que entra después que tú», ya sabes cuál es el problema.
Address poisoning: cuando el estafador espera que seas tú quien copie mal
Esta es menos llamativa y precisamente por eso me parece interesante.
El atacante genera una dirección visualmente parecida a una con la que ya has operado y realiza una pequeña transacción para conseguir que aparezca en el historial de tu wallet. La siguiente vez que quieras enviar dinero, copias la dirección reciente sin comprobarla entera.
Y acabas enviando los fondos al atacante.
La CNMV ha advertido específicamente sobre esta técnica: los estafadores pueden crear direcciones que coinciden en algunos de sus primeros o últimos caracteres para aprovechar que mucha gente comprueba solo una parte de la dirección.
Es una estafa sencilla, pero aprovecha un hábito muy humano: ver algo familiar y dejar de revisar.
Recovery scams: que te hayan estafado una vez puede convertirte en objetivo otra vez
Después de perder dinero aparece alguien que asegura poder recuperarlo.
Dice conocer al exchange.
O trabajar con hackers.
O colaborar con organismos internacionales.
O haber localizado tus criptomonedas en la blockchain.
Solo necesita que pagues una tasa inicial.
Mucho cuidado aquí. La CNMV advierte específicamente de los llamados fraudes de recuperación o recovery rooms: delincuentes que contactan con víctimas de una estafa anterior y les ofrecen recuperar su dinero a cambio de otra comisión.
Que las transacciones puedan rastrearse en una blockchain no significa que cualquier persona pueda recuperarlas. Y nadie serio debería garantizarte por adelantado que va a recuperar unas criptomonedas robadas.
Las señales que me harían parar antes de enviar un euro
No existe una señal que identifique absolutamente todos los fraudes. Lo que sí existe es una combinación de comportamientos que debería hacer que aumentes muchísimo el nivel de comprobación.
| Señal | Lo que me preguntaría |
|---|---|
| Rentabilidad elevada y «garantizada» | ¿Quién asume el riesgo para poder garantizarme esto? |
| Te contactan sin haberlo solicitado | ¿Por qué esta oportunidad necesita perseguirme a mí? |
| Hay urgencia | ¿Qué cambia realmente si espero 24 horas? |
| Te llevan de una plataforma pública a Telegram o WhatsApp | ¿Por qué quieren sacar la conversación de canales verificables? |
| Te piden la seed phrase, clave privada o códigos de seguridad | ¿Por qué necesitarían controlar mis credenciales? |
| Quieren instalar acceso remoto | ¿Qué pueden hacer en mi ordenador mientras lo controlan? |
| No puedes retirar sin pagar otra cantidad | ¿Dónde estaba publicada esa condición antes de ingresar? |
| Te enseñan beneficios, pero no existe una operación verificable | ¿Estoy viendo una inversión o simplemente un número dentro de una web? |
| Presumen de regulación mediante una captura o PDF | ¿Puedo comprobar yo mismo esa autorización en el registro oficial? |
| Una celebridad aparentemente recomienda el proyecto | ¿Lo confirma esa persona o empresa desde sus canales oficiales? |
Yo añadiría una comprobación que me parece especialmente importante: nunca verifiques una empresa usando únicamente las pruebas que te envía la propia persona que intenta venderte la inversión.
Si te dicen que están regulados, busca tú la entidad legal.
Si te dan un número de licencia, compruébalo tú.
Si te pasan el enlace del regulador, no dependas de ese enlace: entra en el organismo por tu cuenta.
En la Unión Europea, MiCA establece un régimen de autorización para los proveedores de servicios de criptoactivos y ESMA mantiene un registro público de proveedores autorizados y de entidades no conformes. La CNMV también permite consultar proveedores de servicios de criptoactivos.
Eso no significa que una autorización convierta las criptomonedas en una inversión segura. Tampoco evita que alguien suplante a una empresa autorizada.
Simplemente elimina una capa importante de incertidumbre: puedes comprobar que la empresa con la que pretendes operar existe y está autorizada para determinados servicios.
En este curso, cuando alguien quiere utilizar un exchange centralizado para comprar criptomonedas, la plataforma que recomendamos es Bitvavo. Bitvavo B.V. cuenta con autorización MiCA de la autoridad neerlandesa AFM y aparece en el listado de proveedores accesible desde la CNMV.
Si encaja con lo que quieres hacer, puedes abrir una cuenta en Bitvavo desde el enlace del curso. El enlace puede tener asociada una promoción de bienvenida; el importe y las condiciones pueden cambiar, así que yo comprobaría siempre la oferta exacta que aparece al registrarte antes de tomar una decisión. Bitvavo explica igualmente que los beneficios asociados a sus enlaces de referido o afiliación dependen de la campaña vigente.
Y esto es importante: elegir un proveedor verificable no sustituye a tu propia seguridad. Una empresa real puede ser suplantada mediante un correo, un anuncio o una web falsa.
Perder dinero con una criptomoneda no significa necesariamente que te hayan estafado
Aquí conviene separar dos cosas que se mezclan demasiado.
Una mala inversión y una estafa no son lo mismo.
| Situación | ¿Demuestra por sí sola una estafa? | Qué puede estar ocurriendo |
|---|---|---|
| Una criptomoneda cae un 70 % | No | Volatilidad, pérdida de demanda o mala inversión |
| Un proyecto fracasa y cierra | No necesariamente | Puede haber incompetencia, falta de financiación o fraude |
| Un protocolo sufre un exploit | No necesariamente | Puede ser un ataque externo o existir responsabilidad interna |
| Los promotores retiran deliberadamente la liquidez y desaparecen | Es una señal mucho más seria | Posible rug pull |
| Te prometen beneficios garantizados y bloquean la retirada mientras exigen más dinero | Señal muy fuerte de fraude | Posible plataforma de inversión falsa |
La diferencia importa porque invertir en un activo legítimo sigue pudiendo acabar con pérdidas enormes.
Bitcoin puede caer.
Ethereum puede caer.
Una altcoin puede prácticamente desaparecer sin que necesariamente exista un delito detrás.
Y una plataforma puede estar autorizada y aun así no protegerte contra el riesgo de mercado.
En una inversión normal asumes un riesgo económico. En una estafa, alguien está construyendo deliberadamente un engaño para conseguir tu dinero, tus credenciales o el control de tus activos.
Entender esa diferencia te ayuda a analizar mejor tanto las oportunidades como los problemas.
Qué hacer si crees que ya has caído en una estafa de criptomonedas
Aquí sí actuaría rápido. No porque exista una fórmula mágica para recuperar una transferencia cripto, sino porque puedes evitar que el daño siga creciendo.
- No envíes más dinero y corta el contacto. Si te dicen que solo falta pagar un impuesto, una comisión, una validación o un último depósito para recuperar todo, no intentes «salvar» el dinero ya enviado añadiendo más.
- Guarda todas las pruebas antes de borrar nada. Conserva conversaciones, correos, teléfonos, nombres utilizados, perfiles, URL, justificantes, direcciones de wallet, hashes de transacciones, capturas y cualquier documento que te hayan enviado.
- Contacta cuanto antes con el banco, exchange o proveedor que hayas utilizado para realizar el pago. Una operación confirmada en blockchain normalmente no puede cancelarse como una transferencia bancaria convencional, pero un proveedor puede disponer de información útil o, en determinados casos, detectar fondos enviados a cuentas de su propia plataforma.
- Si has entregado contraseñas o códigos, protege inmediatamente las cuentas afectadas. Cambia credenciales desde el sitio o aplicación oficial, cierra sesiones que no reconozcas y revisa los mecanismos de autenticación.
- Si has revelado una frase semilla o clave privada, considera esa wallet comprometida. Si todavía quedan activos, la prioridad pasa a ser moverlos a una wallet nueva cuyo secreto nunca haya estado expuesto, preferiblemente trabajando desde un dispositivo que puedas considerar limpio.
- Si has firmado un permiso sospechoso o has instalado software de acceso remoto, limita ese acceso. Revisa y revoca permisos maliciosos cuando corresponda, desconecta herramientas de control remoto y analiza el dispositivo antes de seguir manejando cuentas sensibles.
- Denuncia lo ocurrido. En España puedes acudir a las Fuerzas y Cuerpos de Seguridad del Estado y también contactar con la Línea de Ayuda en Ciberseguridad 017 de INCIBE para recibir orientación. INCIBE recomienda conservar las evidencias, cortar la comunicación con los estafadores y denunciar los hechos.
La CNMV recomienda además revocar accesos sospechosos, trasladar los activos restantes si una wallet está comprometida y comunicar cuanto antes el incidente al proveedor de servicios de criptoactivos utilizado. También advierte expresamente de las estafas de recuperación posteriores.
Una última idea aquí: sentir que ya has perdido demasiado puede empujarte a asumir todavía más riesgo para recuperarlo. Precisamente ese es el momento en el que conviene desconfiar especialmente de quien aparezca prometiendo una solución rápida.
Para seguir profundizando dentro del curso
Esta lección está pensada para que aprendas a reconocer el fraude. Hay varias partes del curso que completan esa idea sin necesidad de repetir aquí todo lo relacionado con wallets, custodia, análisis o estrategia. El mapa del curso incluye todas estas lecciones y sus URLs validadas.
| Si quieres entender mejor… | Continúa por aquí |
|---|---|
| Por qué la seed phrase es tan crítica | Qué es una seed phrase y cómo protegerla |
| Qué controla realmente una wallet | Qué es una wallet de criptomonedas |
| Qué cambia entre custodiar en un exchange o en una wallet | Exchange vs wallet: diferencias |
| Cómo funciona realmente un exchange | Qué es un exchange de criptomonedas |
| Qué ocurre cuando interactúas con protocolos descentralizados | Qué es DeFi |
| Por qué una autorización que firmas puede importar tanto | Qué son los smart contracts |
| Cómo estudiar un token o proyecto antes de poner dinero | Cómo analizar una criptomoneda antes de invertir |
| Qué riesgos existen aunque no haya ninguna estafa | Cómo gestionar el riesgo al invertir en criptomonedas |
| Qué fallos suelen cometer quienes empiezan | Errores que debes evitar al invertir en criptomonedas |
| Cómo empezar con una base ordenada desde el principio | Cómo invertir en criptomonedas desde cero |
Para mí, la mejor defensa frente a las estafas de criptomonedas no es volverte paranoico y pensar que todo el ecosistema es un fraude. Tampoco es confiar porque una web tenga buen diseño, miles de seguidores o aparezca alguien famoso explicándote lo fantástica que es una oportunidad.
Es desarrollar un pequeño protocolo mental.
¿Quién me está pidiendo algo? ¿Puedo verificarlo por mi cuenta? ¿Qué acceso estoy entregando? ¿De dónde sale la rentabilidad? ¿Qué ocurre si no hago nada durante 24 horas?
Cinco preguntas bastante sencillas pueden evitar decisiones muy caras.
Y ahora sí, seguimos con la parte práctica. La siguiente lección del curso es cómo evitar que te roben tus criptomonedas, donde el foco cambia del engaño a las medidas concretas de seguridad que puedes aplicar.











