Estafas de criptomonedas más comunes: cómo detectarlas antes de perder dinero

Las estafas de criptomonedas no suelen empezar con una pantalla negra y un mensaje que diga «te acabo de robar». Suelen empezar con algo mucho más convincente: una inversión que parece interesante, un supuesto soporte técnico, una persona que se gana tu confianza o una web que podría pasar perfectamente por la de un exchange real.

Por eso, intentar memorizar veinte nombres de estafas no me parece la mejor defensa. Lo realmente útil es entender qué necesita conseguir el estafador para quedarse con tu dinero. Cuando reconoces el mecanismo, puedes detectar incluso una estafa que no habías visto nunca.

Esta es la lección 30 del curso gratis de criptomonedas, dentro del módulo dedicado a seguridad. Vienes de cómo guardar criptomonedas de forma segura y, cuando termines esta lección, te recomiendo continuar con cómo evitar que te roben tus criptomonedas.

Aquí quiero centrarme en una cosa muy concreta: cómo funciona el engaño y qué señales deberían hacerte parar. En la siguiente lección entraremos más en las medidas prácticas para blindar cuentas, dispositivos y wallets.
Estafas de criptomonedas las más comunes y cómo detectarlas
Estafas de criptomonedas las más comunes y cómo detectarlas

Si solo recuerdas una idea, que sea esta

Casi todas las estafas cripto necesitan que tú hagas al menos una de estas cuatro cosas:

Lo que necesita el estafadorEjemplo
Que envíes dinero o criptomonedas«Invierte 500 € y nuestro bot los multiplicará»
Que entregues accesoContraseña, código 2FA, clave privada o frase semilla
Que firmes algoUna transacción o permiso malicioso desde tu wallet
Que le des control sobre tu dispositivoInstalar una aplicación, compartir pantalla o permitir acceso remoto

El envoltorio puede cambiar completamente. Puede hablarte de Bitcoin, inteligencia artificial, arbitraje, staking, minería, una memecoin que «va a explotar» o una oportunidad que supuestamente solo conoce un pequeño grupo.

El mecanismo de fondo cambia bastante menos.

Y hay otra cosa que se repite muchísimo: la prisa. La CNMV incluye entre las señales de alerta las ofertas no solicitadas, la promesa de rentabilidades elevadas en poco tiempo, la urgencia, las URL sospechosas y cualquier petición de claves privadas o frases semilla.

Mi regla sería sencilla: cuando una operación financiera necesita que dejes de pensar para que funcione, yo empezaría precisamente por pensar el doble.

Relacionado Cómo crear tu propio plan de inversión en criptomonedas

Las 10 estafas de criptomonedas que quiero que sepas reconocer

La terminología cambia, pero estas son algunas de las formas de fraude que aparecen de manera recurrente en las advertencias de reguladores y organismos de ciberseguridad. La CNMV recoge expresamente phishing, suplantaciones, regalos falsos, estafas afectivas, Ponzi, pump and dump, rug pulls y contaminación de direcciones, entre otras técnicas.

EstafaCómo intentan convencerteQué buscan realmente
Plataforma de inversión falsaBeneficios espectaculares en una web muy profesionalQue deposites cada vez más
PhishingUn supuesto problema urgente con tu cuentaRobar credenciales
Soporte técnico falsoSe ofrecen a solucionar un problema con tu exchange o walletConseguir acceso o tu frase semilla
Robo de seed phrase o clave privada«Necesitamos verificar/sincronizar/restaurar tu wallet»Tomar el control de tus fondos
Giveaway o airdrop falso«Envía 1 ETH y recibe 2» o reclama tokens gratisQue envíes fondos o firmes permisos
Wallet drainerUna web te pide conectar la wallet y aprobar una operaciónObtener permiso para mover determinados activos
Estafa afectiva o pig butcheringAlguien genera confianza y después te descubre una inversiónLlevarte a una plataforma falsa
Ponzi, pump and dump o rug pullRentabilidades constantes o un token con muchísimo hypeCaptar capital antes de que el esquema colapse
Address poisoningAparece en tu historial una dirección casi idéntica a otra conocidaQue copies la dirección equivocada
Recovery scamAlguien asegura poder recuperar lo que ya perdisteEstafarte por segunda vez

Vamos con las que más fácil me parece confundir con algo legítimo.

Plataformas falsas, supuestos brokers y bots que nunca pierden

Esta es probablemente una de las trampas que más cuidado me darían si estuviera empezando.

Ves un anuncio, entras en una web aparentemente profesional y te llama alguien que se presenta como asesor, trader o gestor. A veces hablan incluso de algoritmos, arbitraje o inteligencia artificial para explicar por qué obtienen una rentabilidad que el resto del mercado no consigue.

Depositas una cantidad pequeña y la pantalla empieza a enseñar beneficios.

Y aquí está la trampa: ver 3.247 € dentro de una web no significa que tengas 3.247 €. Si la plataforma la controla el estafador, también controla los números que aparecen en ella.

Hay casos documentados por autoridades europeas en los que las plataformas fraudulentas mostraban gráficos y beneficios ficticios para conseguir que la víctima aumentase sus depósitos. Incluso pueden permitir alguna retirada pequeña al principio para aumentar la confianza y bloquear el dinero cuando intentas retirar una cantidad importante.

Después aparecen las excusas: un «impuesto», una comisión extraordinaria, un seguro, una verificación o un último depósito necesario para liberar el saldo.

Hay un matiz importante. Que exista una comisión de retirada no convierte una plataforma en una estafa. Un proveedor legítimo puede cobrar una comisión previamente publicada. Lo sospechoso es que aparezca de repente un nuevo pago, normalmente a otra dirección cripto, como condición para devolverte un dinero que supuestamente ya es tuyo.

Phishing, falsas webs de exchanges y soportes que aparecen de la nada

Recibes un correo diciendo que alguien ha intentado entrar en tu cuenta. O que debes confirmar una retirada. O que tu wallet tiene un problema.

El mensaje consigue exactamente lo que buscaba: asustarte.

Pulsas el enlace, llegas a una web prácticamente idéntica a la verdadera e introduces tu usuario, contraseña y quizá también el código de autenticación.

No han hackeado el exchange. Te han convencido para entregarles las llaves.

Esto también ocurre con anuncios en buscadores, cuentas falsas en redes sociales, aplicaciones clonadas y falsos agentes de soporte. La propia documentación de riesgo de Bitvavo advierte de que los intentos de phishing pueden llegar mediante mensajes, buscadores, anuncios y enlaces fraudulentos, y que incluso el 2FA pierde buena parte de su utilidad si tú mismo entregas sus códigos al atacante.

Especialmente peligroso es el supuesto soporte técnico que aparece justo después de que publiques en Telegram, X, Discord o un foro que tienes un problema con tu wallet.

El soporte real no necesita tu frase semilla para ayudarte.

La frase semilla no sirve para «verificar» absolutamente nada

Esta merece su propio espacio porque hay pocas reglas en cripto que sean tan sencillas.

Quien obtiene tu frase semilla o tu clave privada puede obtener control sobre la wallet.

Por eso, si una persona, formulario, aplicación, web, supuesto exchange o agente de soporte te pide que escribas tu seed phrase para «sincronizar», «validar», «actualizar», «desbloquear» o «recuperar» una cuenta, yo no seguiría.

No importa que el logotipo sea perfecto.

No importa que aparezca la cara del fundador de la empresa.

No importa que la web tenga HTTPS.

Lo que importa es lo que te están pidiendo.

Airdrops, regalos falsos y wallet drainers

Una estafa muy básica consiste en prometerte que, si envías una criptomoneda, recibirás más a cambio. Es el clásico «manda 0,5 ETH y te devolvemos 1 ETH».

Puede parecer absurdo escrito así. Con una retransmisión falsa, miles de comentarios, una web profesional y un vídeo manipulado de una persona conocida, deja de parecer tan absurdo.

La CNMV advierte precisamente de falsos giveaways que utilizan personas famosas o marcas para prometer que duplicarán los criptoactivos enviados.

Hay una versión técnicamente más interesante: el wallet drainer.

En este caso quizá no te piden que envíes nada. Te prometen un airdrop, un NFT, acceso a una preventa o algún tipo de recompensa y te piden conectar la wallet. Conectar una wallet, por sí solo, no significa necesariamente que vayan a vaciarla; el problema llega cuando acabas firmando una transacción o concediendo un permiso malicioso.

En determinadas redes y contratos, una aprobación puede autorizar a un contrato a mover determinados tokens. La persona puede creer que está «reclamando» algo cuando en realidad está concediendo permisos bastante distintos.

Esta es una de las razones por las que entender qué estás firmando importa mucho más que aprender a pulsar botones.

Estafas afectivas: primero construyen confianza y después aparece la inversión

El llamado pig butchering mezcla ingeniería social con fraude de inversión.

Alguien entra en contacto contigo por una aplicación de citas, una red social, WhatsApp o incluso mediante un supuesto mensaje enviado «por error». No empieza hablando necesariamente de criptomonedas.

Ese detalle importa.

Puede dedicar semanas a generar confianza antes de mencionar que gana dinero invirtiendo. Después aparece una plataforma, un supuesto experto o una estrategia exclusiva.

Haces un primer depósito.

Ves beneficios.

Quizá incluso puedes retirar una pequeña cantidad.

Y empiezas a creer que realmente funciona.

La CNMV describe este patrón y advierte además de que los perfiles pueden utilizar fotografías robadas o generadas mediante inteligencia artificial. El FBI también lleva años alertando de esquemas similares en los que las plataformas falsas muestran rendimientos ficticios mientras se anima a la víctima a seguir ingresando dinero.

Aquí el arma principal no es la blockchain.

Es la confianza.

Pump and dump, rug pulls y esquemas Ponzi no son exactamente lo mismo

Los tres pueden terminar con mucha gente perdiendo dinero, pero el mecanismo es diferente.

En un pump and dump, un grupo impulsa artificialmente el interés y el precio de un activo para después vender sus posiciones sobre quienes llegan más tarde.

En un rug pull, quienes controlan un proyecto pueden retirar liquidez, explotar privilegios del contrato o abandonar deliberadamente después de captar dinero.

En un Ponzi, los supuestos rendimientos de los participantes anteriores se pagan fundamentalmente con el dinero que entra de nuevos participantes. Cuando deja de entrar suficiente capital, el esquema termina cayendo.

Una rentabilidad «estable» y extraordinariamente alta debería hacerte preguntar algo muy básico: ¿de dónde sale exactamente el dinero que me están pagando?

Si la respuesta real es «de la gente que entra después que tú», ya sabes cuál es el problema.

Address poisoning: cuando el estafador espera que seas tú quien copie mal

Esta es menos llamativa y precisamente por eso me parece interesante.

El atacante genera una dirección visualmente parecida a una con la que ya has operado y realiza una pequeña transacción para conseguir que aparezca en el historial de tu wallet. La siguiente vez que quieras enviar dinero, copias la dirección reciente sin comprobarla entera.

Y acabas enviando los fondos al atacante.

La CNMV ha advertido específicamente sobre esta técnica: los estafadores pueden crear direcciones que coinciden en algunos de sus primeros o últimos caracteres para aprovechar que mucha gente comprueba solo una parte de la dirección.

Es una estafa sencilla, pero aprovecha un hábito muy humano: ver algo familiar y dejar de revisar.

Recovery scams: que te hayan estafado una vez puede convertirte en objetivo otra vez

Después de perder dinero aparece alguien que asegura poder recuperarlo.

Dice conocer al exchange.

O trabajar con hackers.

O colaborar con organismos internacionales.

O haber localizado tus criptomonedas en la blockchain.

Solo necesita que pagues una tasa inicial.

Mucho cuidado aquí. La CNMV advierte específicamente de los llamados fraudes de recuperación o recovery rooms: delincuentes que contactan con víctimas de una estafa anterior y les ofrecen recuperar su dinero a cambio de otra comisión.

Que las transacciones puedan rastrearse en una blockchain no significa que cualquier persona pueda recuperarlas. Y nadie serio debería garantizarte por adelantado que va a recuperar unas criptomonedas robadas.

Relacionado Cuánto dinero necesitas para invertir en criptomonedas

Las señales que me harían parar antes de enviar un euro

No existe una señal que identifique absolutamente todos los fraudes. Lo que sí existe es una combinación de comportamientos que debería hacer que aumentes muchísimo el nivel de comprobación.

SeñalLo que me preguntaría
Rentabilidad elevada y «garantizada»¿Quién asume el riesgo para poder garantizarme esto?
Te contactan sin haberlo solicitado¿Por qué esta oportunidad necesita perseguirme a mí?
Hay urgencia¿Qué cambia realmente si espero 24 horas?
Te llevan de una plataforma pública a Telegram o WhatsApp¿Por qué quieren sacar la conversación de canales verificables?
Te piden la seed phrase, clave privada o códigos de seguridad¿Por qué necesitarían controlar mis credenciales?
Quieren instalar acceso remoto¿Qué pueden hacer en mi ordenador mientras lo controlan?
No puedes retirar sin pagar otra cantidad¿Dónde estaba publicada esa condición antes de ingresar?
Te enseñan beneficios, pero no existe una operación verificable¿Estoy viendo una inversión o simplemente un número dentro de una web?
Presumen de regulación mediante una captura o PDF¿Puedo comprobar yo mismo esa autorización en el registro oficial?
Una celebridad aparentemente recomienda el proyecto¿Lo confirma esa persona o empresa desde sus canales oficiales?

Yo añadiría una comprobación que me parece especialmente importante: nunca verifiques una empresa usando únicamente las pruebas que te envía la propia persona que intenta venderte la inversión.

Si te dicen que están regulados, busca tú la entidad legal.

Si te dan un número de licencia, compruébalo tú.

Si te pasan el enlace del regulador, no dependas de ese enlace: entra en el organismo por tu cuenta.

En la Unión Europea, MiCA establece un régimen de autorización para los proveedores de servicios de criptoactivos y ESMA mantiene un registro público de proveedores autorizados y de entidades no conformes. La CNMV también permite consultar proveedores de servicios de criptoactivos.

Eso no significa que una autorización convierta las criptomonedas en una inversión segura. Tampoco evita que alguien suplante a una empresa autorizada.

Simplemente elimina una capa importante de incertidumbre: puedes comprobar que la empresa con la que pretendes operar existe y está autorizada para determinados servicios.

En este curso, cuando alguien quiere utilizar un exchange centralizado para comprar criptomonedas, la plataforma que recomendamos es Bitvavo. Bitvavo B.V. cuenta con autorización MiCA de la autoridad neerlandesa AFM y aparece en el listado de proveedores accesible desde la CNMV.

Si encaja con lo que quieres hacer, puedes abrir una cuenta en Bitvavo desde el enlace del curso. El enlace puede tener asociada una promoción de bienvenida; el importe y las condiciones pueden cambiar, así que yo comprobaría siempre la oferta exacta que aparece al registrarte antes de tomar una decisión. Bitvavo explica igualmente que los beneficios asociados a sus enlaces de referido o afiliación dependen de la campaña vigente.

Y esto es importante: elegir un proveedor verificable no sustituye a tu propia seguridad. Una empresa real puede ser suplantada mediante un correo, un anuncio o una web falsa.

Relacionado Cómo comprar criptomonedas paso a paso: tu primera compra, sin liarte

Perder dinero con una criptomoneda no significa necesariamente que te hayan estafado

Aquí conviene separar dos cosas que se mezclan demasiado.

Una mala inversión y una estafa no son lo mismo.

Situación¿Demuestra por sí sola una estafa?Qué puede estar ocurriendo
Una criptomoneda cae un 70 %NoVolatilidad, pérdida de demanda o mala inversión
Un proyecto fracasa y cierraNo necesariamentePuede haber incompetencia, falta de financiación o fraude
Un protocolo sufre un exploitNo necesariamentePuede ser un ataque externo o existir responsabilidad interna
Los promotores retiran deliberadamente la liquidez y desaparecenEs una señal mucho más seriaPosible rug pull
Te prometen beneficios garantizados y bloquean la retirada mientras exigen más dineroSeñal muy fuerte de fraudePosible plataforma de inversión falsa

La diferencia importa porque invertir en un activo legítimo sigue pudiendo acabar con pérdidas enormes.

Bitcoin puede caer.

Ethereum puede caer.

Una altcoin puede prácticamente desaparecer sin que necesariamente exista un delito detrás.

Y una plataforma puede estar autorizada y aun así no protegerte contra el riesgo de mercado.

En una inversión normal asumes un riesgo económico. En una estafa, alguien está construyendo deliberadamente un engaño para conseguir tu dinero, tus credenciales o el control de tus activos.

Entender esa diferencia te ayuda a analizar mejor tanto las oportunidades como los problemas.

Relacionado Cómo guardar criptomonedas de forma segura sin complicarte de más

Qué hacer si crees que ya has caído en una estafa de criptomonedas

Aquí sí actuaría rápido. No porque exista una fórmula mágica para recuperar una transferencia cripto, sino porque puedes evitar que el daño siga creciendo.

  1. No envíes más dinero y corta el contacto. Si te dicen que solo falta pagar un impuesto, una comisión, una validación o un último depósito para recuperar todo, no intentes «salvar» el dinero ya enviado añadiendo más.
  2. Guarda todas las pruebas antes de borrar nada. Conserva conversaciones, correos, teléfonos, nombres utilizados, perfiles, URL, justificantes, direcciones de wallet, hashes de transacciones, capturas y cualquier documento que te hayan enviado.
  3. Contacta cuanto antes con el banco, exchange o proveedor que hayas utilizado para realizar el pago. Una operación confirmada en blockchain normalmente no puede cancelarse como una transferencia bancaria convencional, pero un proveedor puede disponer de información útil o, en determinados casos, detectar fondos enviados a cuentas de su propia plataforma.
  4. Si has entregado contraseñas o códigos, protege inmediatamente las cuentas afectadas. Cambia credenciales desde el sitio o aplicación oficial, cierra sesiones que no reconozcas y revisa los mecanismos de autenticación.
  5. Si has revelado una frase semilla o clave privada, considera esa wallet comprometida. Si todavía quedan activos, la prioridad pasa a ser moverlos a una wallet nueva cuyo secreto nunca haya estado expuesto, preferiblemente trabajando desde un dispositivo que puedas considerar limpio.
  6. Si has firmado un permiso sospechoso o has instalado software de acceso remoto, limita ese acceso. Revisa y revoca permisos maliciosos cuando corresponda, desconecta herramientas de control remoto y analiza el dispositivo antes de seguir manejando cuentas sensibles.
  7. Denuncia lo ocurrido. En España puedes acudir a las Fuerzas y Cuerpos de Seguridad del Estado y también contactar con la Línea de Ayuda en Ciberseguridad 017 de INCIBE para recibir orientación. INCIBE recomienda conservar las evidencias, cortar la comunicación con los estafadores y denunciar los hechos.

La CNMV recomienda además revocar accesos sospechosos, trasladar los activos restantes si una wallet está comprometida y comunicar cuanto antes el incidente al proveedor de servicios de criptoactivos utilizado. También advierte expresamente de las estafas de recuperación posteriores.

Una última idea aquí: sentir que ya has perdido demasiado puede empujarte a asumir todavía más riesgo para recuperarlo. Precisamente ese es el momento en el que conviene desconfiar especialmente de quien aparezca prometiendo una solución rápida.

Relacionado Qué son las gas fees o comisiones de red en criptomonedas

Para seguir profundizando dentro del curso

Esta lección está pensada para que aprendas a reconocer el fraude. Hay varias partes del curso que completan esa idea sin necesidad de repetir aquí todo lo relacionado con wallets, custodia, análisis o estrategia. El mapa del curso incluye todas estas lecciones y sus URLs validadas.

Si quieres entender mejor…Continúa por aquí
Por qué la seed phrase es tan críticaQué es una seed phrase y cómo protegerla
Qué controla realmente una walletQué es una wallet de criptomonedas
Qué cambia entre custodiar en un exchange o en una walletExchange vs wallet: diferencias
Cómo funciona realmente un exchangeQué es un exchange de criptomonedas
Qué ocurre cuando interactúas con protocolos descentralizadosQué es DeFi
Por qué una autorización que firmas puede importar tantoQué son los smart contracts
Cómo estudiar un token o proyecto antes de poner dineroCómo analizar una criptomoneda antes de invertir
Qué riesgos existen aunque no haya ninguna estafaCómo gestionar el riesgo al invertir en criptomonedas
Qué fallos suelen cometer quienes empiezanErrores que debes evitar al invertir en criptomonedas
Cómo empezar con una base ordenada desde el principioCómo invertir en criptomonedas desde cero

Para mí, la mejor defensa frente a las estafas de criptomonedas no es volverte paranoico y pensar que todo el ecosistema es un fraude. Tampoco es confiar porque una web tenga buen diseño, miles de seguidores o aparezca alguien famoso explicándote lo fantástica que es una oportunidad.

Es desarrollar un pequeño protocolo mental.

¿Quién me está pidiendo algo? ¿Puedo verificarlo por mi cuenta? ¿Qué acceso estoy entregando? ¿De dónde sale la rentabilidad? ¿Qué ocurre si no hago nada durante 24 horas?

Cinco preguntas bastante sencillas pueden evitar decisiones muy caras.

Y ahora sí, seguimos con la parte práctica. La siguiente lección del curso es cómo evitar que te roben tus criptomonedas, donde el foco cambia del engaño a las medidas concretas de seguridad que puedes aplicar.