Abrir menú

Estafas de wallet: señales de alerta antes de firmar

Una estafa de wallet casi nunca parece un hackeo de película. Suele parecer ayuda: falso soporte, página de «firmware», claim de airdrop o un QR de WalletConnect «para sincronizar». Esta checklist sirve para reconocer patrones de 2026. Con una sola señal roja, para. Las transferencias on-chain suelen ser irreversibles.

En resumen

Nunca escribas la seed phrase ni la clave privada en una web o un chat. Escribe tú las URL oficiales. Trata DM, claims y «soporte» no pedido como hostiles. Lee cada aviso de la wallet como un recibo — sobre todo Permit, Permit2 y allowances ilimitadas. Guarda el ahorro fuera de la wallet de experimentos.

Por qué una checklist gana a la búsqueda en pánico

Quien busca «cómo proteger la seed phrase» o «red flags de phishing crypto» suele estar ya bajo presión: cuenta atrás, DM en Discord, token desconocido. Los logos cambian. El guion de urgencia, no.

Esta página es la herramienta de pausa y comparación del pilar de seguridad. Para las reglas de recuperación, lee seguridad de la seed phrase. Para el catálogo de estafas, scams y phishing. Para las firmas que mueven tokens, aprobaciones de wallet.

Control de 30 segundos antes de firmar

  1. ¿Quién abrió la página? ¿Tú con un favorito, o un DM, anuncio, QR o token desconocido?
  2. ¿Piden secretos? Seed, clave privada, escritorio remoto → cierra.
  3. ¿Qué activo se mueve? Nombra token, cantidad y destino en una frase. Si no puedes, rechaza.
  4. ¿Es permiso de gasto? Approve, allowance, Permit, Permit2, setApprovalForAll, unlimited.
  5. ¿Es tu wallet de ahorro? App nueva → rechaza y prueba solo con un saldo pequeño.

¿Cuáles son las señales habituales del phishing crypto?

Estos patrones se repiten en las alertas de consumo de 2026 (FTC):

  • Piden palabras de recuperación en línea — nunca en una pestaña o un chat.
  • Cuenta atrás y amenaza de bloqueo — el mantenimiento real no exige secretos.
  • Enlace de anuncio, DM o búsqueda — escribe el dominio tú mismo.
  • Soporte no pedido tras una pregunta pública — varios agentes falsos a la vez.
  • «Verificar wallet» o claim sorpresa — conectar ≠ firmar un gasto.
  • El aviso no coincide con el botón — «login» no debe poner allowance ilimitado.
  • QR de WalletConnect pegado en un chat — sesión solo desde una URL que hayas escrito.
  • SMS / iMessage «verifica ahora» — abre la marca desde un favorito, no desde el mensaje.
  • Resultado patrocinado / primer enlace para descargar una wallet — el puesto del anuncio no prueba autenticidad; escribe el dominio oficial.

Dos o más señales: trata la página como hostil. La lista de diez puntos más abajo cubre address poisoning y «recuperaciones» de pago.

Cómo proteger la seed phrase (respuesta corta)

12 o 24 palabras pueden recrear las claves. Quien las tenga suele poder mover los fondos. Los fabricantes oficiales nunca piden la frase por web o chat de soporte.

Guías: MetaMask y Ledger. Escríbela en papel/metal, no la fotografíes, introdúcela solo en una restauración que tú hayas iniciado.

Diez señales de alerta

  1. Piden seed phrase, clave privada o «código de respaldo».
  2. Urgencia más cuenta atrás.
  3. Enlace de anuncio, SMS o correo en lugar de una URL que escribiste.
  4. DM de «soporte» tras publicar un problema.
  5. «Connect and sign to claim» en un airdrop sorpresa.
  6. El aviso de la wallet no coincide con el botón (login ≠ transferencia/allowance).
  7. Dirección de destino casi igual (address poisoning).
  8. Token nuevo con web de claim en el campo website.
  9. Software no pedido: escritorio remoto, extensión falsa, robo del portapapeles.
  10. «Recuperación» de pago tras el susto — a menudo la segunda estafa (FTC).
⚠
Esto no es consejo de inversión

Esta lección explica patrones de ataque. No recomienda coins ni wallets como inversión.

Lee el aviso de la wallet como un recibo

  • Red: ¿es la cadena correcta?
  • Tipo de acción: send/swap nombra activo y cantidad; sign message / Permit puede autorizar gasto después.
  • Spender: ¿abriste esa app tú hoy?
  • Allowance: unlimited en un sitio nuevo = alarma.
  • Conectar ≠ gastar: rechaza si no puedes explicarlo en una frase.

Cómo evitar el phishing crypto

El phishing imita una marca de confianza para conseguir un secreto o una firma. Denuncia (EE. UU.): IC3.

  1. Favoritos en lugar de anuncios o DM.
  2. Revisa el dominio letra a letra.
  3. Si piden la seed, es el sitio equivocado.
  4. Firma poco clara → rechazar.
  5. Separa ahorro y experimentos — hot vs cold wallets.
  6. QR de WalletConnect solo desde una URL que hayas escrito tú.

Ejemplos 2026

Firmware falsa: un anuncio pide las palabras de recuperación para «reemparejar» el dispositivo.

Drainer como mint/claim: approvals ilimitados o Permit en cadena.

Address poisoning: microtransferencia entrante con dirección casi idéntica.

Cebo WalletConnect: QR en Discord «para el ticket de soporte».

Apps falsas: nombre casi igual en la tienda; cambio del portapapeles.

Voces de «soporte» generadas con IA: tras publicar un problema con una transacción, llega un DM y luego una llamada con voz clonada. La regla no cambia: el soporte real nunca pide seed, clave privada ni escritorio remoto.

Claims de «fundador» en deepfake: un vídeo convincente anuncia una ventana limitada; detrás del botón hay un drainer. El vídeo es el cebo, no la prueba.

SMS / iMessage «alerta de seguridad de wallet»: un mensaje afirma que MetaMask, Ledger, Phantom o tu exchange se bloquearán salvo que «verifiques» en minutos. El enlace suele usar un dominio parecido o una URL acortada. Abre la marca desde un favorito o escribiendo la URL — nunca desde el mensaje.

Resultado patrocinado / «primer enlace» para descargar una wallet: buscas «MetaMask download», «Ledger Live» o «Phantom wallet» y pulsas el primer resultado o una etiqueta Sponsored. La página parece oficial, pero el dominio tiene una letra de más — o ofrece una extensión falsa. Escribe el dominio de la marca o abre un favorito; el puesto publicitario no demuestra autenticidad.

Qué hacer cuando aparece una señal

SituaciónSeguroPeligroso
Piden la seedCerrar; si ya la escribiste, wallet comprometidaTerminar la «verificación»
Claim inesperadoIgnorar / wallet desechableConectar el ahorro
Aviso confusoRechazarAprobar por la cuenta atrás
Dirección casi idénticaEnvío de prueba o volver a copiar desde una fuente que hayas escritoEnviar el total porque coinciden los primeros/últimos caracteres
Soporte no solicitado tras un postIgnorar el DM; ayuda desde un favoritoCompartir pantalla, pegar la seed, seguir el «ticket»
QR WalletConnect en chatNo escanearEscanear para «sync soporte»
Llamada de «soporte» con voz clonada / deepfakeColgar; ayuda solo desde un favorito de confianzaInstalar remoto o leer la seed en voz alta
Vídeo «fundador» + botón claim con cuenta atrásIgnorar; verificar la URL desde un favorito que hayas escritoConectar el ahorro por la urgencia visual
SMS / iMessage «verifica o pierdes el acceso»No pulses el enlace; abre la marca desde un favoritoPulsar el enlace, escribir la seed o instalar una «app de seguridad» del hilo
Resultado patrocinado / #1 para descargar una walletIgnora el rango del anuncio; escribe el dominio oficial o usa un favorito; confirma el editor en la ayuda de la marcaPulsar el primer resultado porque «parece oficial» e instalar

FAQ

¿Cuáles son las señales de phishing crypto más comunes?

Cuentas atrás de urgencia, soporte no solicitado, dominios parecidos, pedidos de palabras de recuperación, botones claim que exigen firma, QR WalletConnect en el chat, SMS de «verificación» y avisos de wallet que no coinciden con el botón pulsado.

¿Cómo evito las estafas de phishing crypto en la práctica?

Favoritos antes que anuncios, rechaza cualquier pedido de seed, lee cada firma como un recibo, separa wallet de ahorro y de experimentos, nunca escanees un QR WalletConnect de un desconocido e ignora enlaces SMS inesperados.

¿Una hardware wallet hace innecesaria esta checklist?

No. Protege las claves, pero firma lo que tú apruebas.

¿Conectar la wallet la vacía?

Normalmente no. El peligro es la aprobación o la firma que no entiendes.

¿Todos los airdrops son estafas?

No, pero nunca firmes un claim desde la wallet de ahorro sin fuente verificada.

¿Cómo protejo la seed del phishing?

Fuera de línea, nunca tras un enlace/DM, restauración solo en la app o dispositivo oficial que abras tú.

¿Puedo hacer una captura de pantalla de la seed phrase si bloqueo el teléfono?

Las capturas pueden sincronizarse automáticamente con copias de seguridad en la nube. Mejor: una copia offline en papel o metal.

¿En qué se diferencia esta checklist de la lección general de phishing?

La lección general explica el panorama. Esta checklist es la herramienta de pausa y comparación para avisos de wallet, trampas de seed phrase, address poisoning, QR WalletConnect y drainers que los principiantes encuentran en 2026.

¿Debo confiar en una videollamada de soporte que parece totalmente real?

No automáticamente. En 2026, el clonado de voz y vídeo puede imitar soporte oficial. La prueba no es el realismo: es si piden seed, clave privada o escritorio remoto. El soporte legítimo nunca lo necesita.

Me llegó un SMS diciendo que mi wallet se congelará — ¿es una señal de phishing?

Sí. Las alertas SMS/iMessage inesperadas con enlace de verificación son un cebo habitual en 2026. No pulses el enlace. Abre la marca desde un favorito guardado o escribe el dominio oficial. Ninguna wallet legítima recupera el acceso pidiendo la seed por SMS.

¿Es seguro el primer resultado de Google para descargar una wallet?

No automáticamente. Los anuncios patrocinados y las páginas casi idénticas son una vía habitual hacia falsas MetaMask, Ledger, Phantom o Trust Wallet. No confíes en el puesto del anuncio. Escribe el dominio oficial o usa un favorito, y confirma el nombre del editor en la ayuda de la marca antes de instalar nada.

Un arranque más tranquilo

Piensa en dos categorías. Ahorro: fondos que no vas a mover esta semana, preferiblemente con una copia de seguridad que entiendas (hot wallets vs cold wallets). Experimentos: una wallet pequeña para probar apps, claims y sitios nuevos. Si la vacían, la pérdida es limitada.

Si las direcciones y las claves todavía te resultan abstractas, empieza por claves y direcciones de wallet. Los precios en tiempo real de este sitio no requieren conectar una wallet: precios en vivo.

Si ya hiciste clic o firmaste

  1. No envíes más fondos para «desbloquear», «pagar impuestos» o «recuperar».
  2. ¿Solo abriste la página? Ciérrala. Cambia la contraseña del correo si la escribiste en el mismo dispositivo.
  3. ¿Conectaste y firmaste? Trata los fondos restantes como expuestos. Desde un dispositivo limpio, mueve lo que aún controlas a una nueva wallet cuya seed phrase jamás estuvo en la página de phishing.
  4. Revisa y revoca las aprobaciones de tokens en la cadena afectada usando una herramienta a la que hayas navegado tú. Ver: wallet approvals.
  5. Si había una cuenta de exchange, usa la app oficial o una URL que hayas escrito tú; cierra sesiones y activa autenticación de dos factores más fuerte.
  6. EE. UU.: puedes presentar una queja en IC3. Hacerlo no revierte una transferencia on-chain confirmada.

Nadie en este sitio puede revertir una transferencia on-chain confirmada. Quien lo prometa por una comisión está mostrando la señal roja número diez.

Qué leer después

Knowledge check

Quick quiz

01 What should you do if a “support agent” asks for your seed phrase?
02 Which 2026 wallet-scam pattern is easiest to miss?
03 Does connecting a wallet by itself usually let a site spend your tokens?
04 What is a safe response to an unexpected airdrop claim page?
05 A stranger in Discord pastes a WalletConnect QR and says “scan to sync support.” What should you do?
06 A voice on a support call sounds exactly like an official agent and asks for remote desktop. What should you do?
07 You receive an SMS saying your wallet will be locked unless you verify in the next 10 minutes. What should you do?
08 You search “MetaMask download” and the top Sponsored result looks official. What should you do?