Saltar al contenido

Phishing de criptomonedas

El phishing de criptomonedas usa suplantación y urgencia para obtener secretos de la billetera, transferencias o aprobaciones y firmas maliciosas. Explica la cadena de ataque, señales, controles y respuesta inmediata.

Actualizado

Solo con fines educativos; no constituye asesoramiento de inversión. Invertir puede ocasionar pérdidas.

Respuesta directa

El phishing de criptomonedas es ingeniería social dirigida a usuarios de criptoactivos. El atacante suplanta una billetera, bolsa, proyecto o agente de soporte y presiona a la víctima para que revele una frase de recuperación o contraseña, instale software malicioso, envíe activos o apruebe una transacción o firma que favorece al atacante.

Ver un token o conectar una billetera no suele autorizar una transferencia. Lo decisivo es lo que el usuario revela, envía, firma o aprueba. Una solicitud descrita como «verificar», «sincronizar», «reclamar» o «proteger» aún puede conceder derechos de gasto o crear una firma fuera de cadena utilizable después.

Los señuelos habituales incluyen:

  • Dominios parecidos, resultados patrocinados, extensiones falsas y aplicaciones de billetera clonadas.
  • Mensajes de soporte no solicitados, alertas de cuenta y ofertas de recuperación.
  • Airdrops, acuñaciones, reembolsos, migraciones y sorteos de inversión falsos.
  • Códigos QR, adjuntos o enlaces hacia una transacción maliciosa o formulario de credenciales.
Phishing de criptomonedas
0 / 5
0 elementos revisados; 5 elementos pendientes

Completar esta revisión no demuestra que un activo, una transacción o un sistema sean seguros.

Cómo funciona

El ataque suele tener tres fases. Primero, el señuelo aprovecha la confianza y crea urgencia. Después se pide un secreto o una acción de la billetera. Una frase de recuperación o clave privada revelada da control sobre las cuentas derivadas; credenciales robadas permiten tomar una cuenta; una aprobación en cadena puede dejar una asignación persistente; y una firma fuera de cadena puede presentarse más tarde si sus términos lo permiten.

Por último, el atacante transfiere activos o ejerce el permiso concedido. El robo puede ser inmediato, pero una firma o asignación usada con retraso hace que la primera interacción parezca inocua. Las transacciones confirmadas normalmente no pueden ser revertidas por el proveedor de la billetera ni por el operador de la red.

Desconectar un sitio de la billetera no equivale a revocar una aprobación de tokens en cadena. La revocación es una transacción en la red correspondiente y normalmente exige una comisión.

Ejemplo

Una publicación anuncia un airdrop y enlaza a un dominio que difiere en un carácter del real. La página pide conectar la billetera y pulsar «Reclamar». En realidad, la solicitud concede a un contrato una gran asignación de tokens o pide una firma fuera de cadena que autoriza una transferencia posterior. Puede que nada desaparezca al instante, pero el atacante puede usar esa autoridad mientras siga vigente.

La comprobación segura compara la solicitud con la acción prevista: verificar el dominio mediante un canal oficial independiente y revisar red, contrato o beneficiario, activo, importe o alcance y vencimiento. Se rechaza si la billetera no puede explicarla o solicita más autoridad de la necesaria.

Riesgos y controles

  • Nunca introducir una frase de recuperación o clave privada en un sitio ni compartirla con soporte. El soporte legítimo no la necesita.
  • Abrir servicios frecuentes desde un marcador verificado o canal oficial confirmado, no desde anuncios ni mensajes no solicitados.
  • Leer cada solicitud. Un mensaje sin gas aún puede conferir autoridad, y una billetera física no protege si su dueño confirma una solicitud maliciosa.
  • Limitar y revisar periódicamente las asignaciones; separar las tenencias a largo plazo de la billetera usada con aplicaciones desconocidas.
  • Usar contraseñas únicas y autenticación multifactor en cuentas custodiadas, actualizar la billetera y atender sus alertas de seguridad.

Si pudo interactuar con un intento de phishing

  • Si se reveló una frase de recuperación o clave privada, considerar comprometida la billetera y mover lo restante a otra creada con un secreto nuevo. No reutilizar la frase expuesta.
  • Si se aprobó un contrato o firma sospechosos, revocar permisos en la red correcta con un explorador fiable o herramienta verificada; mover activos en riesgo si hace falta.
  • Cambiar contraseñas de bolsa y correo afectadas, activar autenticación multifactor y cerrar sesiones desconocidas.
  • Conservar URL, mensajes, direcciones, hashes y capturas; denunciar ante el servicio suplantado y las autoridades. Desconfiar de quien garantice recuperar fondos por adelantado.

Errores comunes

¿Conectar la billetera permite que el sitio la vacíe?

La conexión normalmente revela la dirección pública elegida y permite proponer solicitudes; no aprueba por sí sola cada transferencia. El peligro comienza al revelar un secreto o confirmar una transacción, aprobación o firma dañina.

¿Desconectar el sitio cancela su asignación de tokens?

No. Desconectar la interfaz y revocar una asignación en cadena son acciones distintas. Hay que revisar las aprobaciones en la red correcta y enviar una revocación cuando corresponda.

¿Una billetera física elimina el riesgo de phishing?

No. Aísla claves privadas y exige confirmación física, pero no conoce la intención del usuario. Se deben verificar los detalles en el dispositivo fiable y rechazar solicitudes que no coincidan con la acción prevista.

Temas relacionados

Fuentes

Navegación

Buscar en la wiki...