Cómo detectar estafas y phishing con criptomonedas antes de perder dinero
Las estafas cripto que más cuestan, del phishing y el falso soporte al envenenamiento de direcciones y los drainers: sus señales y qué hacer si te pasa.

En esta página
La mayoría de los robos de criptomonedas no rompen ningún código. Convencen a alguien de abrir la puerta: escribir una contraseña en una web falsa, enviar monedas a la dirección de un desconocido o firmar una solicitud que no entiende. Las transferencias cripto no se pueden revertir, así que la mejor defensa es detectar el engaño antes de actuar.
Esta guía repasa las estafas más comunes, las señales de alarma que comparten, los hábitos que te protegen y qué hacer si ocurre lo peor. Las cifras proceden del informe de delitos en internet de 2025 del FBI, el más reciente a 29 de septiembre de 2026.
Lo esencial
- El FBI recibió en 2025 un total de 181.565 denuncias relacionadas con criptomonedas, con pérdidas declaradas de 11.400 millones de dólares; solo el fraude de inversión cripto supuso 7.200 millones.
- Casi todas las estafas necesitan tu colaboración: un clic, una frase semilla, una firma o una transferencia.
- Nunca compartas una frase semilla, una contraseña ni un código de acceso. Ningún soporte real te los pedirá.
- Escribe tú mismo las direcciones web, revisa cada carácter de una dirección de billetera y lee lo que firmas.
- Si te estafan, deja de pagar, protege tus cuentas, anota los identificadores de transacción y denuncia rápido. Ignora a quien se ofrezca a recuperar tu dinero a cambio de una comisión.
La magnitud del problema
El Centro de Denuncias de Delitos en Internet del FBI (IC3) recoge denuncias de víctimas, la mayoría en EE. UU. Su informe de 2025, publicado en abril de 2026, muestra cuánto fraude pasa hoy por las criptomonedas.
- 11.400 millones de dólares: pérdidas relacionadas con cripto declaradas al FBI en 2025
- 181.565: denuncias relacionadas con cripto, un 21 % más que en 2024
- 7.200 millones de dólares: perdidos por fraude de inversión cripto
- 4.400 millones de dólares: pérdidas cripto declaradas por mayores de 60 años
Estas cifras solo recogen lo que las víctimas denunciaron. El phishing y la suplantación fueron los delitos más denunciados de todos, con 191.561 denuncias. El FBI señala además que la mayoría de los fraudes de inversión cripto los dirigen grupos organizados del sudeste asiático, a menudo con víctimas de trata obligadas a trabajar en centros de estafa.
Las estafas más comunes
Los engaños cambian de nombre enseguida, pero encajan en unas pocas familias.
Mapa mental: Estafas cripto
- Webs y apps falsas
- Enlaces y anuncios de phishing
- Apps de billetera clonadas
- Personas falsas
- Falso soporte
- Amigos y parejas en línea
- Famosos y autoridades
- Trucos con la billetera
- Envenenar direcciones
- Aprobaciones maliciosas
- Proyectos falsos
- Rug pulls
- Pump and dump
Webs de phishing y apps falsas
Una web de phishing copia un exchange o una billetera reales para quedarse con tu contraseña, tu código de acceso o tu frase semilla. Los enlaces llegan por correo, SMS y redes sociales, y los delincuentes también compran anuncios en buscadores que aparecen por encima del resultado real; el FBI ha advertido de que esos anuncios suplantan sobre todo a exchanges de criptomonedas. Las apps falsas funcionan igual, y las apps de inversión fraudulentas muestran beneficios que no existen.
Escribe tú mismo la dirección de cualquier web que uses para mover dinero, o usa un marcador. Instala apps solo desde los enlaces de la web oficial del proveedor.
Falso soporte
Los estafadores que se hacen pasar por soporte técnico vigilan redes sociales y foros en busca de gente que pide ayuda, y luego la contactan en privado. Te piden la frase semilla, un código de acceso o el control remoto de tu ordenador, o te dicen que muevas los fondos a una billetera «segura». El soporte real nunca hace nada de esto. Según el FBI, las estafas de falso soporte técnico y de atención al cliente con criptomonedas costaron a las víctimas 1.230 millones de dólares en 2025.
Envenenamiento de direcciones
Las direcciones de billetera son cadenas largas que casi nadie revisa enteras. El estafador crea una dirección cuyos primeros y últimos caracteres coinciden con los de una que usas a menudo, y desde ella envía una transferencia diminuta o de valor cero para que aparezca en tu historial, con la esperanza de que la copies la próxima vez. Investigadores de la Universidad Carnegie Mellon contaron 270 millones de intentos de este tipo contra 17 millones de víctimas en Ethereum y BNB Smart Chain entre julio de 2022 y junio de 2024, con al menos 83,8 millones de dólares perdidos.
Copia las direcciones de tu libreta de direcciones, no de tu historial de transacciones, y compara cada carácter.
«Pig butchering»: estafas de inversión y románticas
A menudo empieza con un mensaje a un «número equivocado», un match en una app de citas o un contacto amable en redes sociales. Durante semanas, el desconocido se gana tu confianza y luego te presenta una plataforma de inversión donde tu saldo no para de crecer. Cuando intentas retirar, te piden pagar antes impuestos o comisiones, y después desaparece. El FBI señala el fraude de inversión cripto como la mayor fuente de pérdidas que registró en 2025.
El nombre, que en inglés significa «matanza del cerdo», viene de la jerga de los propios estafadores, que «engordan» a la víctima antes de quitárselo todo. INTERPOL pide usar en su lugar «romance baiting» (cebo romántico), porque el término antiguo avergüenza a las víctimas y las disuade de denunciar.
Sorteos falsos y suplantación
Las ofertas del tipo «envía 1 ETH y recibe 2» usan el nombre y la cara de famosos o empresas, a veces en vídeos generados con IA. Otras se hacen pasar por un organismo público o por tu banco y aseguran que tu cuenta está bloqueada. La regla de la Comisión Federal de Comercio de EE. UU. (FTC) sigue valiendo: solo los estafadores prometen dinero gratis o exigen el pago en criptomonedas. El FBI registró en 2025 un total de 22.364 denuncias relacionadas con IA, con 893 millones de dólares en pérdidas.
Aprobaciones de tokens maliciosas («drainers»)
En redes como Ethereum, las apps piden permiso para gastar tus tokens. Una web «drainer», a menudo disfrazada de airdrop, de nuevo NFT o de recompensa, pide ese mismo tipo de permiso, a veces sin límite, y después vacía la billetera. La solicitud puede parecer de lo más normal.
Lee lo que apruebas y conecta tu billetera solo a webs de confianza. Revisa los permisos antiguos con un comprobador de aprobaciones de tokens, como el de un explorador de bloques, y revoca los que no necesites; revocar cuesta una pequeña comisión de red.
Rug pulls
En un rug pull («tirón de alfombra»), los responsables de un nuevo token o proyecto NFT recaudan el dinero de los compradores, abandonan el proyecto y se quedan con los fondos, a menudo vendiendo sus propias tenencias grandes o retirando el dinero de su fondo de liquidez. En un pump and dump, los organizadores inflan con propaganda un token que controlan y venden en el pico. Los equipos anónimos, el bombo excesivo y la presión para comprar ya son señales de alarma.
Señales de alarma
| Lo que ves | Lo que suele significar |
|---|---|
| Rentabilidad garantizada o muy alta | Solo los estafadores garantizan beneficios |
| Un nuevo contacto en línea te empuja a invertir en cripto | Romance baiting |
| Prisa por actuar o petición de secreto | Alguien no quiere que lo compruebes |
| Te piden la frase semilla, la contraseña o un código | Siempre es una estafa |
| Comisiones o «impuestos» antes de poder retirar | Una plataforma falsa |
| Un token o NFT inesperado con un enlace | Un airdrop de phishing |
| Una oferta para recuperar fondos a cambio de una comisión | Una estafa de recuperación |
Hábitos que te protegen

Enlaces: escribe o guarda en marcadores las webs donde mueves dinero; evita anuncios y enlaces en mensajes. Secretos: nunca compartas la frase semilla, la contraseña ni los códigos de acceso. Acceso: app de autenticación, passkey o llave de seguridad en lugar de SMS. Direcciones: pégalas desde tu libreta de direcciones y revisa cada carácter. Firmas: lee lo que apruebas y revoca los permisos que ya no necesites. Plataformas: compruébalas antes en la CNMV o en el regulador financiero de tu país. Transferencias grandes: coméntalas antes con alguien de confianza.
El último hábito importa más de lo que parece. Cuando la Operación Level Up del FBI contactó en 2025 con 3.780 víctimas de fraude de inversión cripto, el 78 % no sabía que la estaban estafando.
Si guardas tus propias claves, usa una billetera aparte con cantidades pequeñas para probar apps nuevas, de modo que una mala aprobación no pueda llegar a tus ahorros. Nuestra guía sobre billeteras custodiadas y de autocustodia trata la seguridad de las cuentas con más detalle.
Si te ocurre: qué hacer
Actúa rápido, pero sin pánico. Estos cinco pasos, en este orden, limitan el daño.
- Para (ni un pago ni una comisión más)
- Protege (contraseñas, acceso, fondos restantes)
- Registra (IDs de transacción, direcciones, chats)
- Denuncia (plataforma, policía, organismos)
- Cuidado (pagar por recuperar es otra estafa)
Para. No envíes más dinero, digan lo que digan los estafadores sobre comisiones, impuestos o multas, y corta el contacto.
Protege. Desde un dispositivo limpio, cambia la contraseña de cada cuenta expuesta, vuelve a configurar la verificación en dos pasos y cierra las demás sesiones. Si se filtró una frase semilla o firmaste la solicitud de un drainer, mueve las monedas que te queden a una billetera nueva con una frase semilla nueva y revoca los permisos antiguos.
Registra. Guarda los identificadores de transacción (hashes), las direcciones a las que enviaste, los importes, las fechas y horas, y capturas de chats, perfiles y webs. El FBI considera los datos de las transacciones parte de la información más importante que puede aportar una víctima.
Denuncia. Avisa enseguida al exchange o proveedor de billetera implicado: cuanto antes lo sepa una plataforma, más posibilidades hay de congelar fondos. Después, denuncia:
- En España, ante la Policía Nacional o la Guardia Civil, en cualquier comisaría o cuartel. La línea 017 de INCIBE, gratuita y confidencial, también por WhatsApp en el 900 116 117, te orienta sobre los pasos a seguir.
- En Latinoamérica, acude a la policía o a la fiscalía de tu país.
- En EE. UU., presenta una denuncia en ic3.gov, aunque no hayas perdido dinero. En Inglaterra, Gales e Irlanda del Norte, el servicio es Report Fraud, que sustituyó a Action Fraud en diciembre de 2025; en Escocia, llama a Police Scotland al 101.
Cuidado. Es habitual que las víctimas reciban un segundo contacto de falsos abogados, investigadores o incluso supuestos agentes del FBI que prometen recuperar el dinero a cambio de una comisión. El IC3 recibió 10.516 denuncias por este tipo de estafas de recuperación en 2025. Nunca cobra por recuperar fondos, y el FBI recuerda que ningún bufete es socio oficial de las agencias del Gobierno de EE. UU.
Que te estafen no es señal de ingenuidad. Detrás hay organizaciones profesionales, y tu denuncia ayuda a los investigadores y a la próxima persona a la que intenten engañar.
Preguntas frecuentes
¿Se puede revertir una transacción de criptomonedas?
No. Una vez confirmada en la blockchain, la transferencia es definitiva. A veces se pueden congelar fondos robados si llegan a una plataforma que colabora con los investigadores, y por eso conviene denunciar rápido.
Alguien dice que puede recuperar mis criptomonedas robadas. ¿Debo pagarle?
No. Cobrar por adelantado por una recuperación es la seña de identidad de las estafas de recuperación. La policía y los organismos públicos reales no cobran a las víctimas, y el IC3 nunca pide pagos ni deriva a nadie a empresas de recuperación de pago.
¿Es seguro tocar tokens que aparecen de repente en mi billetera?
Trata los tokens y NFT inesperados como un cebo. No visites los enlaces que aparecen en sus nombres ni intentes venderlos o «reclamarlos» en webs desconocidas; simplemente ignóralos.
¿Cómo sé si una web o una app es auténtica?
Llega a ella por tu cuenta: escribe la dirección o usa un marcador, y descarga las apps desde la web oficial del proveedor. Comprueba cómo se escribe exactamente el dominio y busca la entidad en el registro de tu regulador financiero. El candado del navegador solo indica que la conexión está cifrada, no que la web sea honrada.
¿Y si he hecho clic en un enlace de phishing?
Si no introdujiste nada, cierra la página y mantén tu dispositivo actualizado. Si escribiste una contraseña o un código, cámbialo de inmediato y revisa tus sesiones. Si escribiste una frase semilla, da la billetera por comprometida y mueve los fondos cuanto antes a una billetera nueva con una frase semilla nueva.
Fuentes
- FBI Internet Crime Complaint Center: 2025 IC3 Annual Report
- FBI Internet Crime Complaint Center: Cryptocurrency
- FBI Internet Crime Complaint Center: Fictitious Law Firms Targeting Cryptocurrency Scam Victims Combine Multiple Exploitation Tactics While Offering to Recover Funds
- FBI Internet Crime Complaint Center: Threat Actors Spoofing the FBI IC3 Website for Possible Malicious Activity
- FBI Internet Crime Complaint Center: Cyber Criminals Impersonating Brands Using Search Engine Advertisement Services to Defraud Users
- Comisión Federal de Comercio de EE. UU. (FTC): What To Know About Cryptocurrency and Scams
- CFTC: Digital Asset Frauds
- INTERPOL: INTERPOL urges end to 'Pig Butchering' term, cites harm to online victims
- USENIX Security Symposium 2025: Blockchain Address Poisoning
- ethereum.org: How to revoke smart contract access to your crypto funds
- Trezor: Common scams and phishing affecting Trezor users
- CISA: Mobile Communications Best Practice Guidance
- City of London Police: Report Fraud service goes live with full public launch in January 2026
- INCIBE: Tu Ayuda en Ciberseguridad, línea 017


