El phishing en cripto no busca tu contraseña: busca que firmes algo. Una transacción o un mensaje firmado desde tu wallet puede darle a un estafador permiso para mover tus tokens sin que vuelva a pedirte nada. Por eso muchas pérdidas ocurren sin que nadie «hackee» la wallet: el propio usuario aprueba la operación.
Cómo funciona el phishing en wallets
Casi todos los ataques siguen el mismo patrón: te llevan a una web falsa que imita a un proyecto real, te piden «conectar la wallet» y después «verificar», «reclamar» o «aprobar» algo. Esa aprobación puede ser:
- Una transacción que envía fondos directamente al atacante.
- Un permiso (approval) que autoriza a un contrato del atacante a gastar tus tokens en el futuro.
- Una firma de mensaje que, según el protocolo, puede equivaler a una autorización de venta o transferencia.
Lo importante es entender que conectar la wallet a una web normalmente no es peligroso por sí mismo. El riesgo empieza cuando firmas algo que no entiendes.
Las vías de ataque más habituales
- Airdrops falsos. Aparece un token desconocido en tu wallet y una web te invita a «reclamarlo». Reclamarlo suele requerir una firma que da permisos sobre tus otros activos.
- Anuncios y resultados patrocinados falsos. Un anuncio en buscadores o redes sociales que imita la web de una wallet o de un proyecto. Al entrar, te piden la frase semilla.
- Mensajes directos y «soporte técnico». Nadie legítimo te escribirá primero por Telegram, Discord o X para ayudarte con un problema. Es una estafa casi siempre.
- Cuentas hackeadas de proyectos conocidos. Un enlace publicado desde un perfil oficial comprometido. Que el enlace venga de una cuenta real no garantiza que sea seguro.
- Webs con dominios casi idénticos. Cambian una letra o usan otra terminación (.io por .com).
Señales de que una firma es sospechosa
Antes de pulsar «Confirmar», revisa lo siguiente:
- Qué te pide la wallet. Si es una aprobación de gasto ilimitado («unlimited approval») de un token que no vas a vender, para.
- Hacia qué dirección o contrato va. Si no la reconoces y no has iniciado tú esa acción, no firmes.
- Si la wallet te advierte. Muchas wallets muestran avisos de simulación o de «dirección maliciosa». Hacer caso a esos avisos evita muchos problemas.
- Si hay urgencia. «Reclama en 10 minutos» o «tu cuenta será bloqueada» son técnicas de presión.
- Si no entiendes el texto del mensaje. Un mensaje ilegible o con datos hexadecimales que no esperabas es motivo para cancelar.
Hábitos que reducen el riesgo
1. Nunca introduzcas tu frase semilla en una web, un formulario ni un chat. Ninguna wallet ni proyecto legítimo la necesita. Solo se usa para restaurar la wallet en una aplicación oficial.
2. Guarda en marcadores las webs que uses y entra siempre desde ahí, no desde enlaces de redes ni de anuncios.
3. Usa una wallet «de pruebas». Mantén una wallet secundaria con poco dinero para interactuar con proyectos nuevos y otra, separada, para el grueso de tus fondos.
4. Comprueba el dominio carácter por carácter antes de conectar.
5. Desconfía de los tokens que no has comprado. Si no los pediste, ignóralos. No los vendas ni interactúes con ellos.
6. Revisa tus permisos periódicamente y revoca los que no uses. Tienes una guía paso a paso en nuestro artículo sobre cómo revocar permisos de tokens.
7. Considera una hardware wallet para los fondos importantes. No impide firmar algo malo, pero te obliga a confirmar físicamente cada operación, lo que da un momento extra para pensar.
Qué hacer si ya has firmado algo sospechoso
El tiempo importa. Actúa en este orden:
1. Mueve los fondos que queden a una wallet nueva, creada desde cero con una frase semilla distinta.
2. Revoca los permisos de la wallet comprometida desde una herramienta de revocación fiable.
3. No firmes nada más desde esa wallet.
4. Guarda las pruebas: capturas, direcciones y hashes de transacción. Te servirán para denunciar.
Si ya has perdido fondos, lee nuestra guía sobre qué hacer si te han estafado.
Conclusión
El phishing funciona porque aprovecha la prisa y la confianza. Si te acostumbras a no firmar nada que no hayas iniciado tú, a desconfiar de la urgencia y a separar tus fondos entre varias wallets, eliminas la mayor parte del riesgo. Y recuerda: la regla de oro es que tu frase semilla no se comparte con nadie, nunca.
Un ejemplo paso a paso de un airdrop falso
Para entender cómo se te puede engañar sin darte cuenta, imagina este caso típico:
- Aparece en tu wallet un token que no has comprado, con un nombre llamativo y un valor aparente alto.
- Al intentar verlo, el propio token incluye un enlace o un mensaje: «Reclama tu recompensa en esta web».
- La web te pide conectar la wallet. Hasta aquí no ha pasado nada grave.
- Te pide pulsar «Reclamar» y tu wallet muestra una ventana de firma, con un texto técnico que apenas se entiende.
- Si firmas, puedes estar concediendo permiso para mover tus otros tokens. Minutos después, la wallet aparece vacía.
La conclusión práctica es sencilla: un token regalado que no has pedido nunca es un regalo. Lo más seguro es ignorarlo, no interactuar con él y no venderlo desde esa wallet.
Herramientas que ayudan a detectar firmas peligrosas
- Simulación de transacciones. Algunas wallets y extensiones muestran qué cambiará en tu saldo antes de confirmar. Si la simulación indica que vas a perder tokens y no esperabas hacerlo, cancela.
- Listas de bloqueo de dominios. Muchas wallets avisan cuando una web figura en listas de phishing. No ignores esos avisos.
- Explorador de bloques. Antes de interactuar con un contrato, búscalo en Etherscan, Solscan u otro explorador de su red y mira cuándo se creó, cuántas transacciones tiene y si el código está verificado.
- Herramientas de revocación. Permiten revisar y retirar permisos antiguos.
Ninguna herramienta sustituye al sentido común, pero combinadas reducen mucho el riesgo.
Lista de comprobación antes de firmar
- ¿He iniciado yo esta acción?
- ¿Reconozco la web, el dominio y el contrato?
- ¿Entiendo qué estoy aprobando y por qué cantidad?
- ¿La wallet muestra alguna advertencia?
- ¿Alguien me está metiendo prisa?
- ¿Estoy usando la wallet con pocos fondos o la principal?
Las tres cosas que puedes firmar, y qué riesgo tiene cada una
Para decidir con criterio, conviene distinguir qué te está pidiendo realmente la wallet:
1. Una transacción
Es una orden que se ejecuta en la blockchain: enviar fondos, intercambiar tokens, crear una cuenta. Antes de confirmar, la wallet suele mostrar el destino, la cantidad y la comisión. El riesgo es evidente: si el destino es del atacante, pierdes lo que envías.
2. Un permiso (approval)
No mueve fondos en ese momento, pero autoriza a un contrato a hacerlo después. Es el vector más usado en estafas porque, tras la firma, el atacante puede esperar el momento que quiera. Por eso muchas pérdidas ocurren horas o días después de haber «reclamado» algo.
3. Un mensaje firmado
Sirve para demostrar que eres el dueño de una dirección, por ejemplo para iniciar sesión en una web. No cuesta comisión. Los mensajes de inicio de sesión legítimos son legibles y explican qué estás aceptando. Otros formatos, más complejos, pueden representar autorizaciones de operaciones futuras. Si no entiendes lo que firmas, no firmes.
Cómo se organizan los ataques actuales
Los ataques de phishing cripto ya no los hacen solo personas sueltas. Existen «kits» de phishing que se venden o se alquilan, con webs clonadas listas para usar y scripts que automatizan la petición de permisos. Esto explica que veas cientos de webs falsas casi idénticas y que aparezcan a los pocos minutos de que un proyecto se hace popular.
Algunas técnicas habituales:
- Typosquatting. Registran dominios con una letra cambiada o una terminación distinta para que el usuario no note la diferencia.
- Anuncios patrocinados. Compran publicidad en buscadores con el nombre de un proyecto o de una wallet y colocan su web falsa entre los primeros resultados.
- Cuentas comprometidas. Toman el control de la cuenta de un proyecto en una red social y publican un enlace malicioso a una «reclamación» o un «mint».
- Servidores de comunidad. Mensajes de supuestos moderadores con enlaces de «verificación» o «soporte».
- Extensiones y aplicaciones falsas. Copias de wallets en las tiendas de aplicaciones, con nombres y logotipos parecidos.
Protocolo de respuesta si crees que has firmado algo malo
El tiempo cuenta, pero actuar con orden importa más que actuar rápido sin pensar:
- No firmes nada más desde esa wallet.
- Crea una wallet nueva con una frase semilla distinta, desde un dispositivo limpio.
- Mueve primero lo más valioso y lo más fácil de perder (los tokens con permisos peligrosos activos).
- Revoca los permisos de la wallet antigua con una herramienta fiable.
- Cambia contraseñas del correo y de los exchanges si pudieras haber expuesto datos.
- Documenta todo (capturas, direcciones y hashes de transacción) y, si hay pérdida, valora denunciar.
Si has dado tu frase semilla en una web falsa, considera esa wallet comprometida de forma permanente: aunque aún no haya perdido fondos, cualquiera que la tenga puede vaciarla cuando quiera.
Cómo reducir la superficie de ataque
Una buena defensa combina hábitos y estructura:
- Separa wallets por función. Una para guardar a largo plazo, otra para operar con poco saldo y otra solo para probar proyectos nuevos.
- Usa marcadores para las webs que visitas con frecuencia y nunca entres desde anuncios.
- Limita las extensiones del navegador que usas junto a tu wallet.
- Mantén el sistema actualizado y usa protección contra malware.
- Desconfía de los plazos. Ninguna reclamación legítima te obliga a actuar en minutos.
Cómo enseñar estos hábitos a otra persona
Si ayudas a un familiar o un amigo que empieza en cripto, lo más eficaz es explicarle tres reglas simples: la frase semilla no se comparte nunca, un token que no pediste no se toca y una firma que no entiendes se rechaza. Con esas tres normas se evita la mayoría de los casos.
Preguntas frecuentes
¿Conectar mi wallet a una web es peligroso?
Conectar solo comparte tu dirección pública y permite a la web solicitar firmas. El peligro aparece cuando firmas algo. Aun así, conviene conectar solo en webs de confianza.
¿Puede alguien robarme la wallet solo con mi dirección pública?
No. La dirección pública es como un número de cuenta: sirve para recibir fondos, pero no da control sobre ellos.
¿Un hardware wallet me protege del phishing?
Te protege de que roben tus claves, pero no impide que tú firmes una operación maliciosa. Sigue siendo necesario leer lo que firmas.
¿Qué hago si me aparece un token raro en la wallet?
Ignóralo. No intentes venderlo ni interactuar con la web que lo acompaña.
Fuentes y lectura recomendada
Para profundizar puedes consultar el servicio de ayuda en ciberseguridad de INCIBE (teléfono 017) y la documentación oficial de tu wallet sobre seguridad y firmas.
Artículos relacionados
- Señales de que un influencer promociona una estafa
- Qué hacer si te han estafado con una memecoin: pasos y denuncia
- Cómo proteger tu wallet: frase semilla, hardware wallet y buenas prácticas
Aviso de riesgos: las memecoins son activos extremadamente volátiles y pueden perder todo su valor. Este artículo es informativo y educativo; no es asesoramiento financiero, fiscal ni legal ni una recomendación de compra.