Abrir menú

Estafas de wallet: señales de alerta antes de firmar

Una estafa de wallet casi nunca parece un hackeo de película. Suele parecer ayuda: falso soporte, página de «firmware», claim de airdrop o un QR de WalletConnect «para sincronizar». Esta checklist sirve para reconocer patrones de 2026. Con una sola señal roja, para. Las transferencias on-chain suelen ser irreversibles.

En resumen

Nunca escribas la seed phrase ni la clave privada en una web o un chat. Escribe tú las URL oficiales. Trata DM, claims y «soporte» no pedido como hostiles. Lee cada aviso de la wallet como un recibo — sobre todo Permit, Permit2 y allowances ilimitadas. Guarda el ahorro fuera de la wallet de experimentos.

Por qué una checklist gana a la búsqueda en pánico

Quien busca «cómo proteger la seed phrase» o «red flags de phishing crypto» suele estar ya bajo presión: cuenta atrás, DM en Discord, token desconocido. Los logos cambian. El guion de urgencia, no.

Para profundizar (versiones EN por ahora): seed phrase safety, scams y phishing, aprobaciones de wallet.

Control de 30 segundos antes de firmar

  1. ¿Quién abrió la página? ¿Tú con un favorito, o un DM, anuncio, QR o token desconocido?
  2. ¿Piden secretos? Seed, clave privada, escritorio remoto → cierra.
  3. ¿Qué activo se mueve? Nombra token, cantidad y destino en una frase. Si no puedes, rechaza.
  4. ¿Es permiso de gasto? Approve, allowance, Permit, Permit2, setApprovalForAll, unlimited.
  5. ¿Es tu wallet de ahorro? App nueva → rechaza y prueba solo con un saldo pequeño.

Cómo proteger la seed phrase (respuesta corta)

12 o 24 palabras pueden recrear las claves. Quien las tenga suele poder mover los fondos. Los fabricantes oficiales nunca piden la frase por web o chat de soporte.

Guías: MetaMask y Ledger. Escríbela en papel/metal, no la fotografíes, introdúcela solo en una restauración que hayas iniciado.

Diez señales de alerta

  1. Piden seed phrase, clave privada o «código de respaldo».
  2. Urgencia más cuenta atrás.
  3. Enlace de anuncio, SMS o correo en lugar de una URL que escribiste.
  4. DM de «soporte» tras publicar un problema.
  5. «Connect and sign to claim» en un airdrop sorpresa.
  6. El aviso de la wallet no coincide con el botón (login ≠ transferencia/allowance).
  7. Dirección de destino casi igual (address poisoning).
  8. Token nuevo con web de claim en el campo website.
  9. Software no pedido: escritorio remoto, extensión falsa, robo del portapapeles.
  10. «Recuperación» de pago tras el susto — a menudo la segunda estafa (FTC).
Esto no es consejo de inversión

Esta lección explica patrones de ataque. No recomienda coins ni wallets como inversión.

Lee el aviso de la wallet como un recibo

  • Red: ¿es la cadena correcta?
  • Tipo de acción: send/swap nombra activo y cantidad; sign message / Permit puede autorizar gasto después.
  • Spender: ¿abriste esa app tú hoy?
  • Allowance: unlimited en un sitio nuevo = alarma.
  • Conectar ≠ gastar: rechaza si no puedes explicarlo en una frase.

Cómo evitar el phishing crypto

El phishing imita una marca de confianza para conseguir un secreto o una firma. Denuncia (EE. UU.): IC3.

  1. Favoritos en lugar de anuncios o DM.
  2. Revisa el dominio letra a letra.
  3. Si piden la seed, es el sitio equivocado.
  4. Firma poco clara → rechazar.
  5. Separa ahorro y experimentos — hot vs cold wallets.
  6. QR de WalletConnect solo desde una URL que hayas escrito tú.

Ejemplos 2026

Firmware falsa: un anuncio pide las palabras de recuperación para «reemparejar» el dispositivo.

Drainer como mint/claim: approvals ilimitados o Permit en cadena.

Address poisoning: microtransferencia entrante con dirección casi idéntica.

Cebo WalletConnect: QR en Discord «para el ticket de soporte».

Apps falsas: nombre casi igual en la tienda; cambio del portapapeles.

Qué hacer cuando aparece una señal

SituaciónSeguroPeligroso
Piden la seedCerrar; si ya la escribiste, wallet comprometidaTerminar la «verificación»
Claim inesperadoIgnorar / wallet desechableConectar el ahorro
Aviso confusoRechazarAprobar por la cuenta atrás
QR WalletConnect en chatNo escanearEscanear para «sync soporte»

FAQ

¿Una hardware wallet hace innecesaria esta checklist?

No. Protege las claves, pero firma lo que tú apruebas.

¿Conectar la wallet la vacía?

Normalmente no. El peligro es la aprobación o la firma que no entiendes.

¿Todos los airdrops son estafas?

No, pero nunca firmes un claim desde la wallet de ahorro sin fuente verificada.

¿Cómo protejo la seed del phishing?

Fuera de línea, nunca tras un enlace/DM, restauración solo en la app o dispositivo oficial que abras tú.

Qué leer después

Knowledge check

Quick quiz

01 What should you do if a “support agent” asks for your seed phrase?
02 Which 2026 wallet-scam pattern is easiest to miss?
03 Does connecting a wallet by itself usually let a site spend your tokens?
04 What is a safe response to an unexpected airdrop claim page?
05 A stranger in Discord pastes a WalletConnect QR and says “scan to sync support.” What should you do?