Solo con fines educativos; no constituye asesoramiento de inversión. Los criptoactivos pueden perder todo su valor y las transferencias pueden ser irreversibles.
Respuesta directa
Un rug pull es una estafa de salida: los internos extraen valor mediante el control de la liquidez, contratos, tesorería o grandes tenencias. Puede ser abrupto al retirar liquidez de un AMM, o gradual al vender asignaciones mientras abandonan el trabajo prometido.
Las vías comunes son retirar activos con posiciones de liquidez, acuñar o transferir oferta inesperada, limitar ventas o cobrar comisiones extremas salvo a direcciones privilegiadas, actualizar contratos o desviar fondos supuestamente protegidos. Puede bastar código malicioso, poderes administrativos o transacciones ordinarias.
Importan intención y control. Una caída, exploit, producto fallido o equipo inactivo no son automáticamente un rug pull. Estafa de salida, honeypot y pump-and-dump se solapan, pero describen mecanismos distintos.
Completar esta revisión no demuestra que un activo, una transacción o un sistema sean seguros.
Cómo funciona
En un AMM, los proveedores depositan un par y reciben una posición o tokens de liquidez. Quien controla una posición reembolsable puede retirar su parte. Si los internos dominan la liquidez extraíble, retiran el activo de salida y venden en el pool reducido; precio y valor ejecutable pueden hundirse.
Los rugs contractuales usan privilegios: la lógica puede acuñar, congelar direcciones, cambiar comisiones y límites, redirigir transferencias o impedir ventas mediante transfer y transferFrom. Un administrador proxy puede cambiar la implementación. Roles, multifirmas y timelocks solo protegen si la configuración real limita todos los poderes.
Los rugs transaccionales o suaves usan transferencias normales: venden asignaciones, vacían tesorerías, falsean bloqueos o cesan desarrollo y comunicación tras recaudar. Identidades, auditorías y hojas de ruta mejoran la responsabilidad, pero no prueban restricciones técnicas.
La cadena muestra estado y movimientos, pero no demuestra por sí sola el controlador real ni la intención. Revisiones y detectores cubren código, estado y patrones concretos en un momento; la investigación distingue muchas causas y advierte de cobertura incompleta.
Revisión previa a la operación
-
Confirma red, token, pool e implementación proxy activa con fuentes independientes; nombre o símbolo no bastan.
-
Traza quién controla las posiciones, qué activos y pool cubre el bloqueo, beneficiario, vencimiento y posibles evasiones.
-
Enumera propietarios, roles, multifirma, timelocks, administradores, acuñación, comisiones, listas, pausas y retiros según el estado actual en cadena.
-
Revisa concentración, vínculos internos, tesorería, cambios de liquidez y ventas independientes; compara tamaño con reservas y salida ejecutable.
-
Verifica auditorías, vesting, bloqueos, alianzas e identidades; después prueba solo una ida y vuelta pequeña cuya pérdida total puedas asumir.
La revisión es un mapa de control, no una nota de seguridad. Una vía sin límites puede pesar más que muchas señales positivas; no ver una alerta conocida no prueba seguridad.
Señales de alerta y respuesta
-
Liquidez escasa, nueva, concentrada, desbloqueada o con contrato, beneficiario, activos o vencimiento no verificables.
-
Código o proxy activo incierto, o privilegios para acuñar, bloquear ventas, cambiar comisiones, actualizar, mover tesorería o retirar liquidez sin demora.
-
Oferta y liquidez concentradas, carteras internas conectadas o distribución y vesting distintos de lo publicado.
-
Marketing con rentabilidad garantizada o urgencia, pero equipo, auditoría, alianza, ingresos y bloqueo no confirmables.
-
Ventas independientes ausentes o fallidas, escáneres discordantes, transferencias inexplicadas a internos o preguntas sobre permisos desalentadas.
Un bloqueo solo acredita la posición, activos, contrato, beneficiario y plazo identificados. Sin límites separados no evita acuñación, ventas bloqueadas, robo de tesorería, ventas internas, otro pool o actualizaciones. Una auditoría tampoco es garantía.
Ante sospechas, deja de aportar y no firmes transacciones de recuperación del proyecto. Guarda direcciones, hashes, mensajes y webs; revoca aprobaciones innecesarias desde una interfaz fiable e informa a plataforma o autoridades. Revocar no deshace transferencias ni recupera liquidez.
Errores comunes
-
«Liquidez bloqueada impide el rug pull». Puede ser parcial, breve, falsa o ajena al pool activo, y quedar otras vías.
-
«Renunciar a la propiedad elimina privilegios». Otros roles, proxies, controladores o lógica previa pueden conservar poder.
-
«Código verificado o auditoría demuestra seguridad». Verificación y auditoría tienen alcance y fecha; no prueban honestidad ni controles limitados.
-
«Un escáner o venta pequeña descarta el rug». Herramientas omiten causas y permisos, estado, liquidez, implementación, remitente, ruta o tamaño cambian el resultado.
Temas relacionados
- Auditorías de contratos inteligentes
- Cómo identificar tokens honeypot
- Pools de liquidez
- Cómo verificar la dirección de un contrato de token
- Simulación de transacciones
Fuentes
- SEC Charges New York Blockchain Engineer with Perpetrating “Rug Pull” Fraud - U.S. Securities and Exchange Commission (consultado: 2026-08-21)
- ERC-20: Token Standard - Ethereum Improvement Proposals (consultado: 2026-08-21)
- Access Control - OpenZeppelin (consultado: 2026-08-21)
- CRPWarner: Warning the Risk of Contract-Related Rug Pull in DeFi Smart Contracts - IEEE Transactions on Software Engineering (consultado: 2026-08-21)