Seguridad Intermedio 9 min de lectura

Cómo detectar estafas cripto - 6 tipos y un checklist de defensa

Hay seis patrones centrales de estafa en cripto. Una vez que los conoces, dejas de caer. Esta guía recorre cada uno con ejemplos reales del campo, las banderas rojas que los delatan, y un checklist por si ya hiciste click. El hero abajo tiene los seis en un solo lugar.

Playbook de estafas · 6 patrones
CLICK A UN TIPO PARA VER
Tokens honeypot
Cómo se ve
Un token nuevo con un gráfico que solo sube. Lo compras fácil. Cuando intentas vender, MetaMask tira error siempre. El contrato está hecho para que las compras pasen y las ventas reviertan.
Banderas rojas
Solución: pega el contrato en Honeypot.is o DexTools. Honeypot debe decir No. Buy y sell tax ambos bajo 10%. Liquidez bloqueada. Cualquier amarillo se descarta.

El patrón, el costo, la regla

El patrón
Cada estafa cripto funciona creando urgencia o confianza y empujándote a una sola acción equivocada: comprá este token, firmá esta transacción, pegá tu seed. Si te tomás un segundo, el 90% del truco se cae.
El costo
Las pérdidas vienen en tres tamaños. Chico: un swap malo, $20-200 perdidos. Mediano: wallet vaciada por una firma en sitio falso, $1k-50k. Total: seed comprometida, cada wallet en esa frase perdida para siempre.
La regla
Nada en cripto es gratis. Nadie le manda DM a desconocidos con un arbitraje rentable. Nadie hace giveaway de Twitter pidiendo tu seed. En el momento en que algo se siente demasiado generoso, esa es la estafa.

6 tipos de estafa en detalle

Casi toda estafa cripto en la naturaleza cae en uno de estos seis. Cuando podés nombrarlos, los detectás en segundos.

01 / CONTRATO DE TOKEN
Tokens honeypot
El smart contract permite comprar pero revierte cada venta. El gráfico parece una tendencia alcista perfecta porque nadie puede vender. Se promociona con tips: "esta moneda lista en Binance mañana, 100x garantizado". Comprás, ves el pump, intentás tomar ganancia, y tu botón de sell no funciona. El owner saca la liquidez y se va con todo.
Chequeá en Honeypot.is
02 / WEB
Clones phishing de sitios
Copia píxel a píxel de un protocolo real con URL ligeramente distinta: uniswap-app.com, alt-layer-claim.io, trustpad-com.net. El guion es la pista: los dominios reales casi nunca los usan. Conectás la wallet, firmás una transacción, y un contrato malicioso vacía cada token con approval activo.
Verificá el URL exactamente
03 / SOCIAL
DM y spam de grupos
DM aleatorio en Telegram ofreciendo "estrategia de arbitraje", "grupo privado de señales" o "bug de bridge". La mayoría lleva a un exchange falso donde los depósitos funcionan y los retiros están bloqueados. Misma historia en grupos: te agregan a un chat con cientos de miembros falsos todos elogiando el mismo proyecto scam.
Mute y reportá
04 / BÚSQUEDA
Anuncios falsos en Google
Buscá "uniswap" o "metamask" o "chainlist" y el primer resultado es un anuncio pagado de un clon phishing por encima del sitio real. La gente clickea el primer resultado sin pensar. Cuando Google los caza, compran un anuncio nuevo en otro dominio y el ciclo arranca de nuevo. Tratá toda la sección de anuncios en búsquedas cripto como hostil.
Siempre pasá los anuncios
05 / MALWARE
Software cracked y secuestro de portapapeles
Apps pirateadas, especialmente archivos Excel de torrents, suelen traer un secuestrador de portapapeles. Copiás tu dirección, la pegás en Telegram, y la dirección pegada está silenciosamente cambiada por la del atacante. Te das cuenta solo cuando el receptor dice "esa no es tu dirección". Para entonces la transferencia de prueba ya se fue.
Verificá direcciones pegadas
06 / SEED
Robo de seed phrase
La peor de todas. El malware escanea tu disco buscando patrones de 12, 18 o 24 palabras y manda los matches al atacante. La wallet queda permanentemente comprometida: un bot vigila la dirección y barre cualquier depósito futuro en segundos. Hasta los fondos que mandes después de enterarte se roban al instante. Tratala como muerta.
Nunca guardes la seed en texto plano

3 meses de calentamiento: cómo operó un grupo scam de $100k+

La estafa más pulida que vi en persona no fue un rug rápido. Fue paciente, profesional, y corrió meses antes de que robaran a alguien.

Reporte de campo · principios 2023
Apareció un nuevo canal de "señales cripto" y empezó a comprar publicidad en todos lados
Compraron anuncios en cada canal cripto Telegram mediano que pudieron alcanzar. En pocas semanas tenían más de 100,000 suscriptores. El contenido era afilado: análisis reales de proyectos, análisis real de gráficos, calls buenos a veces. La gente sigue canales así todo el tiempo. Parecía 100% legítimo.

Checklist de defensa de 7 pasos

Pegalo en un sticker al lado del monitor. Cada paso no cuesta nada y elimina una categoría entera de estafas de tu vida.

1
Tipeá los URLs a mano para todo lo que toque tu wallet
Nunca clickees un link wallet-connect desde una respuesta de Twitter, mensaje de Telegram o anuncio de Google. Siempre tipeá el dominio en la barra vos mismo o usá un bookmark. Esta sola costumbre mata el phishing por completo.
2
Verificá cada nuevo contrato de token en Honeypot.is o DexTools
Antes de cualquier swap de small-cap o token nuevo, pegá la dirección del contrato en un escáner honeypot. Honeypot: No. Buy tax: bajo 10%. Sell tax: bajo 10%. Liquidez: locked. Si algún campo está amarillo o rojo, te vas.
3
Nunca DM con desconocidos ofreciendo "esquemas" o "arbitraje"
Los traders reales no le mandan mensajes a desconocidos con estrategias rentables. Si alguien pudiera ganar $10k al día con un truco privado, no estaría compartiéndolo. Block, mute, sigue.
4
Pasá los anuncios de Google en cualquier búsqueda cripto
Para términos como "uniswap", "metamask", "chainlist", "phantom wallet", el primer resultado pagado es a menudo un clon phishing. Siempre bajá hasta el primer resultado orgánico (no pagado) y verificá el dominio.
5
Verificá la dirección pegada cada vez que envíes
Los secuestradores de portapapeles cambian direcciones silenciosamente. Verificá los primeros 4 y últimos 4 caracteres de la dirección pegada antes de firmar. Si no coinciden con lo que copiaste, tu máquina tiene malware. Pará, escaneá, cambiá a un dispositivo limpio.
6
Mantené la seed phrase fuera de internet, punto
Nunca tipees, pegues ni fotografíes la seed de 12-24 palabras. No en un manager de contraseñas, no en una nota en la nube, no en un screenshot. Solo papel o hardware wallet. Una vez que la seed toca un dispositivo conectado, hay que considerarla comprometida.
7
Usá una máquina separada para cripto en serio
Si tenés dinero real, dedicá un dispositivo solo a cripto. Sin torrents, sin descargas raras, sin software cracked. Una Mac limpia o una instalación fresca de Linux cuesta menos que una wallet vaciada.

Qué hacer si ya conectaste a un sitio scam

Lo cazaste en minutos? Generalmente todavía podés salvar la wallet. Corré los dos pasos abajo en los próximos 5-10 minutos. Versión rápida: revocá approvals, después desconectá cada sitio.

PASO 1 / 5 MIN
Revocá approvals en Revoke.cash
Abrí revoke.cash, conectá la wallet afectada, y revocá cada approval que no coincida con un protocolo que usés activamente. Los token approvals son cómo los contratos scam vacían wallets después: un approval malicioso les permite transferir tus tokens en cualquier momento, incluso días después de que cerraste la pestaña. Chequeá cada cadena (Ethereum, BSC, Polygon, Arbitrum, Base) - los approvals son por cadena.
PASO 2 / 2 MIN
Desconectá cada sitio de MetaMask
Abrí MetaMask, click en los tres puntos arriba a la derecha, después Connected sites. Tocá disconnect en cada entrada, hasta las que confiás. Los sitios reales después siempre los podés reconectar. Hacé esto en cada wallet (MetaMask, Phantom, Rabby) que uses en el mismo navegador.

Si firmaste un approval malicioso y viste tokens salir en segundos, los fondos están perdidos. Mové lo que quede a una wallet fresca en un dispositivo limpio inmediatamente. La wallet comprometida hay que considerarla quemada. Si tu seed phrase alguna vez fue tipeada o guardada en la máquina afectada, la frase entera más cada wallet en ella están muertas - mové todo a una seed completamente nueva hoy.

Stuck on a term? Every crypto term explained simply in our glossary. Open the glossary