La mayoría de los robos de criptomonedas no implica un hackeo sofisticado de una blockchain o de un exchange. Implica convencer a una persona, durante unos segundos, de hacer clic en un enlace, escribir una frase o aprobar una transacción que no entendió del todo. Eso es el phishing, y los rastreadores del sector han comprobado sistemáticamente que es la principal causa de pérdidas individuales de criptomonedas año tras año, incluso a medida que los trucos concretos evolucionan.
La firma de seguridad blockchain Scam Sniffer informó que el phishing mediante drainers de billeteras causó aproximadamente 84 millones de dólares en pérdidas en más de 106,000 billeteras en 2025, una caída pronunciada frente a los 494 millones de dólares perdidos en más de 332,000 billeteras el año anterior. La caída en las pérdidas totales es alentadora, pero que el número de incidentes individuales se mantenga alto cuenta una historia más importante: las herramientas que impulsan los ataques de phishing ahora son baratas, automatizadas y ampliamente accesibles, por lo que los atacantes han pasado de golpes ocasionales de gran tamaño a campañas de mayor volumen contra poseedores minoristas comunes. La pérdida promedio por víctima en 2025 fue de alrededor de 790 dólares, una cifra lo bastante baja como para que muchas víctimas ni siquiera se molesten en denunciarla, lo que probablemente significa que las cifras reales son aún mayores.
Qué significa realmente el phishing en un contexto cripto
En la banca tradicional, el phishing normalmente consiste en engañar a alguien para que escriba una contraseña en una página de inicio de sesión falsa. El phishing cripto toma prestada esa misma idea pero cuenta con más formas de ejecutarla, porque una billetera cripto puede verse comprometida a través de una contraseña, una frase semilla, una clave privada o una sola firma maliciosa. Entender cuál de estos elementos busca un atacante ayuda a explicar por qué los mensajes tienen el aspecto que tienen.
Phishing de credenciales y de frase semilla
La forma más antigua simplemente pide información. Una página de inicio de sesión falsa de un exchange, una aplicación de billetera clonada o un formulario de soporte que le pide escribir su frase de recuperación para verificar su identidad están todos intentando que usted entregue directamente la llave maestra de sus fondos. Para un desglose completo de cómo funciona este mecanismo específico, consulte nuestra guía sobre el robo de la frase semilla.
Phishing de aprobaciones maliciosas
La técnica más moderna, y ahora más común, no pide en absoluto su frase semilla. En su lugar, una página falsa de reclamo de airdrop, una acuñación de NFT o una herramienta de intercambio de tokens le pide conectar su billetera y aprobar una transacción. Enterrado dentro de esa transacción hay un permiso de contrato inteligente que otorga al atacante el derecho de sacar tokens de su billetera cuando decida, a veces de inmediato, a veces días o semanas después, cuando usted ya haya olvidado que alguna vez visitó ese sitio. Debido a que técnicamente usted mismo firmó la aprobación, esto es más difícil de revertir y de perseguir judicialmente que el robo directo de una contraseña. Nuestra guía sobre aprobaciones de tokens maliciosas trata este mecanismo con más detalle.
Un ataque de phishing no siempre necesita su frase semilla. Una sola transacción aprobada en un sitio falso puede otorgar a un atacante un permiso permanente para vaciar su billetera más adelante.
Un ataque de phishing de principio a fin
Ayuda recorrer un ejemplo realista en lugar de tratar el phishing como una categoría abstracta, porque cada paso individual resulta poco llamativo por sí solo. Es solo la secuencia lo que suma hasta convertirse en un robo.
Paso uno: una alerta que se siente rutinaria
El objetivo recibe un correo electrónico que, a primera vista, se parece exactamente a las notificaciones de seguridad que su exchange real envía con regularidad. El asunto hace referencia a un inicio de sesión desde un nuevo dispositivo en una ubicación desconocida, el nombre del remitente coincide con el del exchange, y el cuerpo incluye el logotipo real del exchange y un pie de página copiado directamente de un mensaje genuino. Un botón dice "Proteger mi cuenta" y enlaza a un dominio que difiere del real por un solo carácter, algo como una letra extra, una extensión de dominio cambiada o un guion insertado entre dos palabras.
Paso dos: una página de inicio de sesión que pide una cosa más
La página clonada es visualmente idéntica a la pantalla de inicio de sesión real, a menudo construida copiando el código fuente de la página real, por lo que no hay nada visible que despierte sospechas. El objetivo introduce su correo electrónico y contraseña como de costumbre. La página falsa entonces pide un código de autenticación de dos factores, exactamente como lo haría el sitio real, y silenciosamente reenvía tanto la contraseña como el código a la propia sesión del atacante con el exchange real en tiempo real, una técnica a veces llamada ataque de adversario en el medio. Debido a que el código se usa en cuestión de segundos, la corta ventana de validez que normalmente protege la autenticación de dos factores no ofrece aquí ninguna defensa.
Paso tres: el retiro silencioso
Con una sesión autenticada activa, el atacante cambia la dirección de retiro de la cuenta o, si el exchange lo permite, simplemente inicia un retiro hacia una billetera que controla. En un flujo de billetera de autocustodia, el paso equivalente es una solicitud de firma en lugar de un inicio de sesión, donde se pide al objetivo aprobar lo que parece una transacción rutinaria pero en realidad es una aprobación de token o una transferencia disfrazada bajo un nombre de función engañoso. En cualquier caso, para cuando el objetivo nota algo inusual, los fondos por lo general ya han salido de la cuenta y han comenzado a moverse a través de varias billeteras intermedias.
Ninguno de estos tres pasos parece dramático por sí solo. Un correo electrónico, una página de inicio de sesión, un campo para introducir un código. Lo que hace eficaz al phishing es que cada paso refleja una interacción completamente normal que el objetivo ha realizado docenas de veces antes, de modo que nada en la secuencia desencadena el tipo de vacilación que sí provocaría una solicitud más obviamente sospechosa.
Los canales de distribución en los que confían los estafadores
El mecanismo del robo es solo la mitad de la historia. La otra mitad es cómo llega hasta usted el enlace de phishing en primer lugar, y aquí es donde los atacantes se han vuelto mucho más creativos.
- Anuncios en motores de búsqueda que superan en posicionamiento a la billetera o al exchange real para el nombre de su propia marca, enviando a quienes buscan hacia un clon pixel perfecto
- Extensiones de navegador falsas listadas en tiendas de aplicaciones oficiales, imitando billeteras muy conocidas
- Mensajes directos en X, Telegram o Discord de cuentas que se hacen pasar por personal de soporte o equipos de proyectos
- Campañas de correo electrónico que suplantan alertas de seguridad de exchanges, advirtiendo de un intento de inicio de sesión que necesita verificación inmediata
- Cuentas de redes sociales comprometidas o clonadas de proyectos cripto reales, publicando enlaces falsos de airdrop o de acuñación
- Mensajes SMS que afirman que un retiro fue bloqueado y piden al destinatario confirmar su identidad a través de un enlace
Por qué los motores de búsqueda se han convertido en un canal preferido
La colocación en búsquedas pagadas resulta atractiva para las operaciones de phishing porque no depende de engañar a un filtro de spam ni de superar la verificación de cuenta de una plataforma, simplemente requiere pagar por un espacio publicitario. Una búsqueda del nombre de una billetera conocida puede devolver un resultado patrocinado situado por encima del sitio web real, y como el visitante escribió el nombre de la marca por sí mismo en lugar de hacer clic en un enlace no solicitado, a menudo asume que el primer resultado debe ser legítimo. Las plataformas publicitarias sí retiran estos anuncios una vez denunciados, pero suelen reaparecer otros nuevos desde cuentas distintas en cuestión de días, lo que significa que el canal sigue produciendo víctimas incluso cuando se eliminan anuncios concretos.
Por qué Telegram y Discord siguen siendo especialmente explotables
Las comunidades cripto viven de forma desproporcionada en Telegram y Discord en comparación con la mayoría de los demás sectores, y ambas plataformas hacen trivial crear una cuenta con un nombre visible y una foto de perfil que imite de cerca al equipo de soporte de un proyecto real. Un estafador puede unirse a un servidor público, vigilar el canal en busca de cualquiera que describa un problema, y enviar un mensaje directo en cuestión de segundos, todo sin necesidad de comprometer nada. Debido a que los propios servidores son oficiales y están llenos de participantes genuinos, el entorno presta al suplantador una forma de credibilidad prestada que un correo electrónico frío nunca consigue.
Los investigadores también han señalado un fuerte aumento del contenido de phishing generado por IA, con un análisis de 2025 que encontró un incremento de aproximadamente el 70 por ciento en correos de phishing redactados por IA, que se leen de forma más natural y son más difíciles de detectar tanto para los filtros de spam como para los lectores humanos en comparación con los mensajes más torpes y llenos de errores tipográficos de hace pocos años. Las herramientas de IA también han abaratado enormemente la producción de sitios web clonados convincentes, campañas de phishing traducidas dirigidas a usuarios que no hablan inglés, y mensajes personalizados que hacen referencia a la actividad real de un objetivo, como una compra reciente de un NFT o una tenencia específica de tokens extraída de datos públicos de la blockchain.
Por qué el phishing sigue funcionando con usuarios experimentados
Es tentador suponer que el phishing solo atrapa a principiantes, pero eso no es lo que muestran los datos. Traders sofisticados han perdido sumas de seis y siete cifras por una sola aprobación mal pulsada, a menudo porque la presión de un lanzamiento de token en vivo o una ventana de airdrop por tiempo limitado empuja a la gente a actuar antes de leer con atención. Los estafadores fabrican deliberadamente la urgencia, un temporizador de cuenta regresiva, una afirmación de que solo las primeras mil billeteras califican, una advertencia de que su cuenta será suspendida en 24 horas, porque la urgencia cortocircuita la cautela que de otro modo detectaría un nombre de dominio desconocido o una solicitud de permiso inusual.
El soporte falso al cliente es una variante particularmente eficaz de este patrón, ya que explota un momento en el que la víctima ya está ansiosa por sus fondos y buscando ayuda activamente. Este enfoque es lo bastante común como para merecer su propia explicación, tratada en nuestro artículo sobre estafas de soporte al cliente falso.
Cómo se convirtió el phishing en un negocio industrializado
Una parte importante de por qué el volumen de phishing se ha mantenido alto incluso mientras las pérdidas individuales han disminuido es que dirigir una campaña de phishing ya no requiere gran habilidad técnica. Los llamados kits de phishing y kits de drainer de billeteras se venden o alquilan en foros clandestinos como paquetes listos para usar, completos con plantillas de sitios web clonados, contratos inteligentes preescritos diseñados para solicitar aprobaciones lo más amplias posible, y paneles que permiten a un comprador rastrear cuántas billeteras se han conectado y cuánto se ha drenado. Algunos de estos kits operan bajo un modelo de afiliados, en el que el desarrollador original del kit se queda con una parte, a menudo entre un 10 y un 20 por ciento, de todo lo que un cliente robe usando la herramienta, de forma similar en su estructura a un negocio legítimo de software como servicio.
- Sitios web clonados prediseñados para exchanges y billeteras populares que solo requieren que el comprador introduzca una dirección de billetera para recibir los fondos robados
- Contratos inteligentes drainer diseñados para solicitar por defecto el permiso de gasto más amplio posible, maximizando lo que se puede tomar a partir de una sola firma
- Bots automatizados de Telegram que alertan al operador en el momento en que se conecta una nueva billetera, para que el drenaje sensible al tiempo pueda ocurrir rápidamente
- Canales de estilo atención al cliente dentro del propio mercado criminal, donde los compradores del kit pueden obtener ayuda para configurar sus páginas de estafa
Esta industrialización explica un patrón que de otro modo parecería confuso: por qué las páginas de phishing dirigidas a las mismas marcas de billeteras siguen reapareciendo días después de ser retiradas. El comprador de un kit no construyó la página desde cero y no necesita conocimientos técnicos profundos para relanzarla en un nuevo dominio una vez que el anterior queda en lista negra.
Formas prácticas de reducir su exposición
- Guarde en marcadores las URL reales de los exchanges y billeteras que usa, y nunca navegue hasta ellas a través de un resultado de motor de búsqueda o un enlace en un mensaje
- Trate toda solicitud de conexión de billetera como una decisión que merece una pausa, especialmente cualquier cosa que implique una aprobación en lugar de una simple transferencia
- Use una interfaz de billetera o una extensión de navegador que decodifique y muestre lo que realmente hace una transacción antes de firmarla
- Revise y revoque periódicamente las aprobaciones antiguas de tokens usando una herramienta de revocación de buena reputación, ya que los permisos olvidados son un punto de entrada común
- Trate por defecto los mensajes directos no solicitados de cuentas de soporte como una señal de alarma, ya que los equipos de soporte legítimos generalmente no inician el contacto
- Active una billetera física para cualquier tenencia que exceda lo que necesita para el trading activo, ya que un dispositivo físico obliga a un paso de confirmación física que un atacante remoto no puede replicar
- Compruebe los detalles del certificado y la ortografía exacta de un dominio carácter por carácter antes de introducir cualquier credencial, especialmente cuando llegó a la página a través de un enlace en lugar de escribirla usted mismo
Una lista de verificación rápida antes de conectar una billetera
Antes de conectar una billetera a cualquier sitio, vale la pena repasar una breve lista mental: ¿llegó a esta página escribiendo la dirección usted mismo o a través de un marcador, en lugar de un enlace? ¿Coincide el dominio exactamente con el oficial, sin caracteres adicionales ni letras sustituidas? ¿Se está aplicando alguna urgencia, una cuenta regresiva, una afirmación de disponibilidad limitada, una advertencia de que el tiempo se agota? Si aparece una solicitud de firma, ¿muestra su interfaz de billetera una descripción en lenguaje sencillo de lo que hace, y coincide esa descripción con lo que usted esperaba que ocurriera? Que falle cualquiera de estas comprobaciones es motivo suficiente para detenerse y verificar de forma independiente antes de continuar.
Si ya aprobó una transacción de la que se arrepiente, nuestra guía sobre revocar aprobaciones de tokens explica cómo revisar y anular permisos permanentes antes de que puedan usarse en su contra.
Si cree que ha sido víctima de phishing
La velocidad importa. Si sospecha que una billetera se ha visto comprometida a través de un enlace de phishing, traslade de inmediato cualquier fondo restante a una nueva billetera con una frase semilla recién generada, en lugar de intentar limpiar la anterior. No vuelva a interactuar con el sitio o el contrato involucrado, y documente cada identificador de transacción, marca de tiempo y mensaje que recibió, ya que ese registro es aquello de lo que dependerá cualquier investigación posterior o reclamación ante un exchange. Firmas como Coin Trace trabajan con las víctimas para rastrear hacia dónde se movieron los fondos robados tras un incidente de phishing y para preparar la documentación que normalmente exigen los exchanges y las fuerzas del orden, aunque ningún investigador legítimo puede prometer que los fondos serán recuperados.
Preguntas frecuentes
Sí. Un sitio falso de airdrop o de acuñación puede pedirle aprobar un permiso de contrato inteligente en lugar de pedirle directamente su frase semilla. Una vez que firma esa aprobación, el atacante puede sacar tokens de su billetera sin conocer jamás su frase de recuperación, a veces mucho después de que usted visitara el sitio original.
Compruebe la ortografía exacta del dominio carácter por carácter, ya que los clones suelen usar caracteres parecidos o palabras adicionales. Confirme el sitio a través de una cuenta oficial de redes sociales o un marcador, en lugar de un resultado de búsqueda o un enlace, y desconfíe de cualquier sitio que le presione a conectar su billetera rápidamente.
Los atacantes han automatizado gran parte del proceso, lo que abarata dirigir un gran número de campañas pequeñas en lugar de unas pocas grandes. Los datos reportados muestran que las pérdidas por incidente han caído, pero el número total de incidentes se mantiene alto, lo que sugiere una focalización amplia y de bajo costo en lugar de una disminución de la amenaza subyacente.
Ninguna transacción en una blockchain pública puede revertirse una vez confirmada. Lo que sí es posible es rastrear hacia dónde se movieron los fondos después, lo que a veces puede llevar a que un exchange congele una cuenta si los fondos terminan en una cuenta sujeta a verificación de identidad.
Fuentes y lecturas adicionales
- Wallet Drainer Phishing Losses Fall to $84M in 2025, Down 83% · Cryptonews
- Scam Sniffer 2025: Crypto Phishing Losses Fall 83% to $84 Million · Scam Sniffer
- Cryptocurrency and AI Scams Bilk Americans of Billions · Federal Bureau of Investigation