Dos burbujas de chat, una mostrando un ícono de advertencia, que representan un servidor de Discord comprometido publicando un enlace fraudulento

Discord funciona como la plaza pública de la mayoría de los proyectos cripto y NFT, albergando anuncios, discusión comunitaria, y soporte en un solo lugar. Ese papel central es exactamente lo que lo hace valioso para los atacantes. Discord informó haber tomado medidas contra más de tres millones de cuentas por prácticas engañosas, incluidos phishing y estafas financieras, en un período reciente de doce meses, y una investigación independiente estima que más de mil millones de dólares en cripto fueron robados mediante phishing basado en Discord solo en 2025.

Por qué las comunidades cripto y NFT viven en Discord

La mayoría de los proyectos legítimos usan Discord para la gestión comunitaria en tiempo real, anunciando fechas de acuñación, respondiendo preguntas, y construyendo el tipo de seguimiento activo que le da credibilidad a un proyecto. Esa actividad legítima es también en lo que se apoyan los estafadores para que sus propios mensajes se vean normales. Un anuncio falso publicado en un servidor que ya tiene miles de miembros genuinos y un historial de actualizaciones reales no destaca de la forma en que lo haría llegando en frío a la bandeja de entrada de alguien.

Compromiso de servidor y anuncios falsos de acuñación

El patrón más dañino involucra a atacantes que toman el control de un servidor oficial de proyecto, en lugar de crear uno falso desde cero. Una vez dentro, publican un anuncio, generalmente sobre una acuñación gratuita sorpresa, una ventana de reclamo urgente, o una migración de seguridad, que dirige a los miembros a conectar su billetera a través de un enlace malicioso. Debido a que el mensaje viene del servidor real, con el número de miembros y el historial reales, tiene mucha más credibilidad que una estafa que llega en frío. La plataforma de NFT Known Origin experimentó exactamente esto en un incidente documentado, donde su Discord oficial fue comprometido y usado para anunciar una acuñación gratuita falsa que robó activos de cualquiera que conectara una billetera.

Cómo entran los atacantes

Los compromisos de servidor rara vez involucran vulnerar el propio Discord. Típicamente comienzan con una sola cuenta de moderador o administrador siendo víctima de phishing o teniendo un token de sesión robado, o con un bot conectado o una integración de webhook siendo explotados. Una vez que un atacante controla siquiera una cuenta con privilegios, puede publicar como si fuera el equipo del proyecto, ajustar la configuración del servidor, y alcanzar a todos los miembros instantáneamente a través de lo que parece un canal oficial.

Estafas por mensaje directo

  • Cuentas de soporte falsas que le escriben en privado después de que usted publica una pregunta pública en un canal de soporte, ofreciendo resolver su problema
  • Sorteos falsos enviados por mensaje directo afirmando que ha ganado un NFT o una distribución de tokens y que necesita conectar una billetera para reclamarlo
  • Bots de verificación falsos que piden a los nuevos miembros ejecutar un comando o hacer clic en un enlace para probar que son humanos antes de acceder al servidor
  • Cuentas de suplantación que usan una foto de perfil copiada y un nombre de usuario casi idéntico al de un moderador real o fundador de proyecto

Un recorrido paso a paso de un ataque de servidor comprometido

Entender la secuencia completa de un ataque de compromiso de servidor deja claro por qué la advertencia llega demasiado tarde para muchos miembros para cuando alguien se da cuenta de que algo anda mal.

  • Un atacante hace phishing o de otro modo roba las credenciales de inicio de sesión o el token de sesión de un moderador, administrador, o una integración de bot con permisos elevados en el servidor objetivo
  • El atacante espera un momento natural, a menudo de madrugada en la zona horaria principal del proyecto, para reducir la probabilidad de que un miembro real del equipo lo note rápidamente
  • Aparece una publicación en el canal de anuncios, usando la cuenta real, el color de rol real, y el historial real de actualizaciones legítimas, describiendo una acuñación sorpresa, un airdrop, o una migración de seguridad urgente
  • El mensaje incluye un enlace a un sitio web convincente pero fraudulento, a menudo un clon casi idéntico del sitio real del proyecto con un dominio diferente
  • A los miembros que conectan su billetera y firman la transacción solicitada se les vacían los activos en minutos, a veces antes de que siquiera se note y se elimine la cuenta comprometida
  • El equipo real del proyecto típicamente descubre el compromiso solo cuando los miembros comienzan a denunciar pérdidas, momento en el cual el daño a los miembros que se conectaron primero ya está hecho

Patrones falsos de sorteo específicos de NFT

Las comunidades NFT enfrentan una versión de estas estafas adaptada específicamente a cómo se compran, venden, y muestran los NFT. Un patrón común involucra un mensaje directo afirmando que usted ha sido seleccionado para una acuñación gratuita o un sorteo de un objeto raro, con un enlace a un sitio que imita un mercado bien conocido. Debido a que muchas transacciones de NFT ya involucran firmar aprobaciones para que un contrato de mercado acceda a los tokens de una billetera, las víctimas a veces están menos alerta ante una solicitud de firma de lo que estarían ante una transferencia simple, y precisamente por eso esta categoría de estafa sigue siendo eficaz incluso entre coleccionistas experimentados. Nuestra guía sobre cómo funcionan las estafas de NFT cubre las versiones específicas de mercado de este patrón con más detalle.

Bots de verificación falsos que vacían billeteras

Los nuevos miembros que se unen a un servidor cripto de Discord frecuentemente son dirigidos a través de un paso de verificación antes de poder chatear. Las versiones legítimas de esto existen para filtrar cuentas de spam. La versión fraudulenta pide a un nuevo miembro conectar su billetera y firmar una transacción para probar propiedad, pero la transacción realmente solicitada le otorga al atacante la aprobación para mover tokens o NFT fuera de la billetera. Debido a que esto ocurre inmediatamente al unirse, antes de que la persona haya desarrollado alguna noción del comportamiento normal del servidor, sorprende a la gente con más frecuencia que una estafa que llega más tarde.

Punto clave

Ningún paso de verificación legítimo, reclamo de sorteo, o proceso de soporte requiere jamás que usted firme una transacción de billetera. Firmar es el momento en que realmente se otorga el permiso, y debe tratarse como equivalente a entregar el control, no como una formalidad rutinaria.

La magnitud del problema

El patrón de cuentas de moderador comprometidas y webhooks secuestrados publicando enlaces de acuñación fraudulentos se ha vuelto lo bastante común como para que los investigadores de seguridad ahora lo traten como una parte rutinaria y esperada de dirigir un servidor público cripto de Discord en lugar de un evento raro. Las pérdidas recurrentes tienden a provenir de estas cuentas internas comprometidas, no de ninguna falla en la propia plataforma de Discord, lo que significa que la responsabilidad de la prevención recae fuertemente en cómo los equipos de proyecto individuales aseguran sus propias cuentas de administrador y moderador.

Cómo protegerse en los servidores cripto de Discord

  • Acceda al servidor de Discord de un proyecto únicamente a través de un enlace en el sitio web oficial del proyecto, nunca a través de un enlace compartido por otro usuario
  • Trate todo mensaje directo que ofrezca ayuda, un sorteo, o una acción urgente de cuenta como una estafa por defecto, ya que los equipos reales rara vez escriben primero
  • Nunca firme una transacción de billetera como parte de un proceso de verificación, reclamo de sorteo, o soporte, ya que así es como realmente funcionan los ataques de vaciado de billeteras
  • Verifique si un anuncio sobre una acuñación sorpresa o un reclamo urgente coincide con lo que el proyecto ha dicho en su sitio web oficial o cuenta de redes sociales verificada antes de actuar
  • Use una billetera separada y con saldo bajo para conectarse a cualquier sitio nuevo o desconocido enlazado desde un servidor de Discord
  • Active la configuración de seguridad incorporada de Discord que restringe los mensajes directos de miembros del servidor con los que aún no es amigo
  • Deténgase antes de actuar sobre cualquier anuncio que cree presión de tiempo, ya que la urgencia se usa deliberadamente para evitar que los miembros verifiquen la afirmación en otro lugar

Qué pueden hacer los equipos de proyecto y los moderadores para reducir el riesgo

Debido a que la mayoría de las pérdidas a gran escala se remontan a una sola cuenta privilegiada comprometida en lugar de a una falla en Discord mismo, las defensas más fuertes recaen en cómo los equipos de proyecto aseguran su propio acceso de administrador y moderador. Activar la autenticación de dos factores basada en llave de seguridad física o autenticador en cada cuenta con permisos elevados de servidor cierra el punto de entrada más común que usan los atacantes. Limitar cuántas cuentas tienen permisos de nivel administrador, auditar regularmente los bots y webhooks conectados en busca de aquellos que ya no son necesarios, y establecer una regla interna de que ningún anuncio que involucre una conexión de billetera se publica sin la confirmación de un segundo miembro del equipo a través de un canal separado, como una llamada telefónica o un método de comunicación privado ya establecido, puede evitar que una sola credencial robada llegue instantáneamente a toda una comunidad.

La mecánica de cómo una transacción firmada realmente entrega el control de sus activos se cubre con más profundidad en nuestras guías sobre ataques de vaciado de billeteras y aprobaciones de tokens maliciosas.

Qué hacer si ya firmó una transacción maliciosa

Actúe con rapidez en cuanto se dé cuenta de que un enlace o bot de Discord llevó a una firma sospechosa, ya que algunos vaciados ocurren por etapas en lugar de todo a la vez. Use un verificador de aprobaciones de tokens confiable para ver exactamente qué permisos se le otorgaron al contrato en cuestión, y revoque cualquiera que siga activo, incluso si parece que la billetera ya fue vaciada por completo, ya que una aprobación persistente puede usarse contra futuros depósitos en la misma billetera. Traslade cualquier fondo y NFT restante a una billetera recién creada de inmediato, y trate la billetera comprometida como permanentemente insegura en lugar de algo que seguir usando con cautela.

Denuncie el incidente al equipo del proyecto a través de su sitio web oficial o redes sociales verificadas, no a través del propio servidor de Discord si sospecha que sigue comprometido, ya que su denuncia puede ayudarlos a advertir a otros miembros antes de que más personas conecten sus billeteras. Documente el hash de transacción, la dirección del contrato malicioso, y el mensaje o enlace de Discord que llevó a ello, y presente una denuncia ante el Centro de Quejas por Delitos en Internet del FBI. Nuestra guía sobre las primeras 24 horas después de un robo de criptomonedas cubre este proceso con más detalle.

estafas de Discordestafas de NFTcompromiso de servidorvaciador de billeterasphishing

Preguntas frecuentes

Casi siempre comprometiendo una sola cuenta de moderador o administrador, a menudo mediante phishing, o explotando un bot o integración de webhook conectados. Una vez que controlan una cuenta con privilegios, pueden publicar anuncios que parecen venir del equipo oficial del proyecto a todos los miembros a la vez.

Ningún proceso de verificación legítimo requiere que usted firme una transacción de billetera. Si un bot de verificación le pide conectar una billetera y firmar algo para probar que es humano o elegible para chatear, trátelo como una estafa, ya que firmar es cómo realmente se otorga el permiso para mover sus activos.

Revoque cualquier aprobación de tokens otorgada al contrato sospechoso lo más rápido posible usando una herramienta confiable de verificación de aprobaciones, y traslade cualquier activo restante en esa billetera a una billetera nueva y no comprometida. Documente la transacción y el servidor de Discord involucrado antes de hacer cualquier otra cosa con esa billetera.

Discord puede suspender las cuentas o bots involucrados y ha tomado medidas contra millones de cuentas por este tipo de abuso, pero no tiene capacidad de revertir una transacción de blockchain ni de devolver los fondos robados directamente. Denunciar sigue siendo importante para lograr que se eliminen las cuentas maliciosas y para apoyar cualquier investigación más amplia.

Las señales comunes incluyen un anuncio o mensaje que los miembros del equipo no escribieron, cambios inesperados de rol o permisos, un moderador de pronto en línea a horas inusuales, o denuncias de miembros sobre un enlace sospechoso publicado en un canal oficial. Los equipos que auditan regularmente las cuentas de administrador, los bots conectados, y las integraciones de webhook tienden a detectar un compromiso más rápido que los equipos que solo investigan después de que los miembros comienzan a denunciar pérdidas.


Fuentes y lecturas adicionales


Artículos relacionados

Estafas comunes de criptomonedas en Telegram que hay que reconocer Cómo funcionan los ataques de vaciado de billeteras Estafas comunes con NFT y cómo funcionan Cómo se usan las aprobaciones de tokens maliciosas para vaciar una billetera