Copias una dirección de billetera, la pegas en el campo de envío y confirmas. Todo parece correcto. Pero un malware silencioso cambió esa dirección en cuanto llegó al portapapeles, y ahora tus fondos han desaparecido para siempre, enviados a un desconocido. La mayoría de los ataques exitosos contra quienes tienen criptomonedas no vulneran la blockchain. Aprovechan comportamientos humanos previsibles: copiar y pegar direcciones sin verificarlas, descargar aplicaciones desde los resultados de búsqueda y confiar en un número de teléfono como método de recuperación. La autocustodia significa que tú eres la última línea de defensa. Comprender tu superficie de ataque es el primer paso para protegerla.
Phishing: cuando la amenaza se disfraza de alguien de confianza
El phishing en el mundo de las criptomonedas adopta tres formas principales. El phishing por correo electrónico imita alertas de exchanges o notificaciones de billeteras para generar urgencia: una cuenta suspendida, un inicio de sesión sospechoso o un retiro que no hiciste. El phishing mediante anuncios en buscadores coloca anuncios pagados que suplantan sitios de billeteras o exchanges descentralizados por encima de los resultados orgánicos; el dominio del anuncio se diferencia sutilmente del auténtico («metamask-app.io» en lugar de «metamask.io»). El phishing en redes sociales llega por mensajes directos de Discord enviados por falsos bots de soporte, o por grupos de Telegram que prometen airdrops.
El objetivo es el mismo en todos los casos: obtener tu frase semilla o clave privada, o engañarte para que apruebes una transacción maliciosa. Ningún servicio legítimo te pide la frase semilla. Ni el proveedor de tu billetera, ni el soporte de un exchange, ni un sitio que ofrezca verificar tu cuenta.
El phishing mediante anuncios en buscadores es cada vez más peligroso porque el diseño visual de un sitio falso puede ser idéntico al original, hasta el último píxel. El atacante compra anuncios de Google o Bing para búsquedas con alta intención, como «descargar MetaMask» o «aplicación de Uniswap», y quienes hacen clic en el anuncio en vez de ir directamente al sitio terminan en un sitio diseñado para vaciar sus fondos. Las señales de alerta —una URL que no coincide, una solicitud para importar la billetera al abrir el sitio por primera vez o un mensaje que transmite urgencia— son fáciles de pasar por alto cuando tienes prisa.
Cómo protegerte: Guarda en favoritos las URL oficiales de las billeteras y accede a ellas directamente. Nunca hagas clic en enlaces a billeteras que recibas por correo electrónico ni en anuncios de búsqueda. Si es posible, usa una billetera de hardware para firmar, de modo que ni siquiera un sitio falso convincente pueda extraer tus claves: el dispositivo exige que pulses físicamente un botón en su propia pantalla resistente a manipulaciones.
Malware que secuestra el portapapeles: el cambio silencioso de dirección
Un malware que secuestra el portapapeles supervisa el portapapeles del sistema en busca de patrones que coincidan con direcciones de billeteras de criptomonedas. Las direcciones de Bitcoin empiezan con 1, 3 o bc1; las de Ethereum empiezan con 0x. Cuando detecta una cadena que coincide, el malware la sustituye silenciosamente por una dirección controlada por el atacante antes de que la pegues.
El ataque está diseñado para pasar inadvertido. El campo de envío muestra la dirección del atacante, que a primera vista puede parecer correcta, sobre todo si se falsifican los primeros y los últimos caracteres para que se parezca al destino que querías usar.
Este malware se distribuye por distintos canales: extensiones de navegador maliciosas, aplicaciones de escritorio troyanizadas, como herramientas de trading pirateadas o falsos rastreadores de cartera, y programas falsificados que acompañan a billeteras de hardware. La campaña GitVenom, documentada por Kaspersky a finales de 2024, distribuyó malware que secuestra el portapapeles mediante repositorios falsos de GitHub. A las víctimas de Brasil, Turquía y Rusia les robaron aproximadamente 5 BTC, que en ese momento valían alrededor de $485,000. Este tipo de ataque no se limita a Windows. ClipXDaemon, detectado por Cyble en febrero de 2026, ataca sistemas Linux interceptando sesiones del portapapeles de X11.
Cómo protegerte: Después de pegar cualquier dirección de billetera, verifica cada carácter de la cadena completa antes de confirmar. Una billetera de hardware impone este hábito por diseño: muestra la dirección de destino real en su propia pantalla, independientemente del contenido del portapapeles de tu computadora. Nunca instales extensiones de navegador que no provengan de tiendas oficiales y evita ejecutar software obtenido fuera del canal de distribución verificado del desarrollador.
Envenenamiento de direcciones: un carácter equivocado puede costarlo todo
El envenenamiento de direcciones aprovecha un atajo habitual en las interfaces de las billeteras. La mayoría solo muestra los primeros cuatro a seis caracteres y los últimos cuatro a seis de una dirección de billetera. Los atacantes generan direcciones señuelo, también llamadas direcciones personalizadas, que coinciden exactamente con esos caracteres visibles. Luego envían pequeñas transacciones «dust» (cantidades pequeñas, casi sin valor) desde la dirección falsa a la billetera de la víctima, para que la dirección señuelo aparezca en su historial de transacciones.
Más tarde, cuando la víctima quiere volver a enviar fondos a una dirección conocida, recorre su historial de transacciones, ve la entrada que le resulta familiar, la copia y envía los fondos a la billetera del atacante.
La escala de estos ataques es considerable. Chainalysis documentó una sola campaña en 2024 que generó 82,031 direcciones falsas, afectó a 2,774 víctimas y causó pérdidas totales de aproximadamente $69.7 millones. En mayo de 2024, un ataque de envenenamiento de direcciones estuvo a punto de costarle $68 millones en Wrapped Bitcoin (WBTC) a una persona que tenía criptomonedas; los fondos se devolvieron tras una negociación, pero el atacante conservó aproximadamente $3 millones en ganancias por apreciación durante el período de negociación. En diciembre de 2025, un trader de criptomonedas perdió $49,999,950 en USDT en una sola transacción a causa de una dirección envenenada.
Nunca copies direcciones del historial de transacciones. Usa una libreta de direcciones guardadas o vuelve a pegar la dirección desde la fuente original verificada cada vez.
Cómo protegerte: Guarda las direcciones que usas con frecuencia en la libreta de direcciones de tu billetera, en lugar de volver a copiarlas del historial. Al enviar cantidades grandes, verifica todos los caracteres de la dirección de destino, no solo los primeros y los últimos. Las billeteras de hardware muestran la dirección completa en pantalla para que puedas verificarla manualmente antes de firmar.
Aplicaciones de billetera falsas: malware oculto en App Store
Las aplicaciones de billetera falsas copian el ícono, el nombre y la interfaz de las billeteras legítimas. Una vez instaladas, muestran una pantalla falsa para importar la frase semilla y así robarla a quienes restauran una billetera existente, o ejecutan silenciosamente transacciones para vaciar las cuentas conectadas.
Estas aplicaciones circulan por tiendas oficiales, lo que las hace especialmente creíbles. Check Point Research documentó en Google Play, en 2024, una aplicación falsa llamada «WalletConnect — Crypto Wallet» que acumuló más de 10,000 descargas en cinco meses, eludió por completo la detección (cero detecciones en VirusTotal) y robó más de $70,000 a más de 150 víctimas mediante la herramienta MS Drainer. En 2025, Google retiró más de 22 aplicaciones falsas de billeteras de criptomonedas que suplantaban a PancakeSwap, SushiSwap y Raydium. Muchas usaban pantallas de importación falsas para robar frases semilla.
Los anuncios de búsqueda y la manipulación del SEO hacen que las aplicaciones falsas aparezcan por encima de las legítimas, tanto en las tiendas de aplicaciones como en los resultados de búsqueda web, lo que agrava el problema.
Cómo protegerte: Antes de instalar una aplicación de billetera, visita primero el sitio web oficial de la billetera y sigue desde allí el enlace de descarga. Comprueba el nombre exacto del desarrollador: una sola letra puede ser la única diferencia visible. Lee las reseñas recientes para detectar informes de pérdidas de fondos. Y, sobre todo, nunca introduzcas una frase semilla en una aplicación recién instalada, a menos que hayas llegado a ella a través del canal de distribución oficial.
Intercambio de SIM: cuando tu número de teléfono se convierte en un riesgo
El intercambio de SIM (también llamado secuestro de SIM) es un ataque de ingeniería social en el que un atacante convence a tu operador móvil para que transfiera tu número de teléfono a una tarjeta SIM que controla. Por lo general, lo consigue combinando datos personales obtenidos en filtraciones, redes sociales y, en algunos casos, sobornos a empleados del operador.
Cuando controla tu número, el atacante intercepta las contraseñas de un solo uso enviadas por SMS (SMS OTP). Así puede restablecer el acceso a tu cuenta de correo electrónico, luego a tu cuenta del exchange y, después, vaciar tus fondos de criptomonedas. La irreversibilidad de las transacciones en la cadena convierte las criptomonedas en un objetivo ideal: a diferencia de una transferencia bancaria, no hay contracargos ni un proceso para disputar la operación.
La magnitud del problema está documentada y va en aumento. El informe anual de 2024 del Centro de Denuncias de Delitos por Internet (IC3) del FBI registró 982 denuncias por intercambio de SIM en Estados Unidos, con pérdidas declaradas de aproximadamente 26 millones de dólares. El servicio británico contra el fraude Cifas informó que los casos de intercambio de SIM aumentaron un 1.055 % en 2024, hasta casi 3.000 incidentes, frente a 289 el año anterior. En marzo de 2025, se ordenó a T-Mobile pagar 33 millones de dólares en un arbitraje después de que un solo intercambio de SIM permitiera robar las criptomonedas de un cliente.
Quienes tienen criptomonedas son un objetivo desproporcionado: el patrimonio en la cadena es visible públicamente, las redes sociales suelen revelar las tenencias y la irreversibilidad impide los contracargos.
Cómo protegerte: Quita tu número de teléfono como factor de autenticación de dos factores (2FA) en cada exchange, servicio de correo electrónico y servicio en la nube. Sustituye las contraseñas de un solo uso por SMS (SMS OTP) por una aplicación de autenticación TOTP (como Aegis o Raivo) o una clave de seguridad de hardware FIDO2. Configura un PIN o código de acceso para tu cuenta directamente con tu operador móvil. Usa una dirección de correo electrónico exclusiva —que no esté vinculada a tus cuentas de redes sociales— para iniciar sesión en exchanges. Evita anunciar públicamente que tienes criptomonedas.
El hábito que frena la mayoría de los ataques: verifica antes de confirmar
Todos los ataques descritos aquí aprovechan la misma brecha: la que existe entre lo que ves en pantalla y lo que realmente se firma, se envía o se aprueba. El objetivo del atacante siempre es que confirmes algo antes de verificarlo.
La medida común para defenderte es hacer una pausa antes de cada confirmación:
- Verifica la dirección de destino completa, carácter por carácter; no te limites a los primeros y últimos caracteres.
- Confirma que el importe y el activo sean correctos antes de firmar.
- Comprueba que la URL del sitio o de la aplicación coincida exactamente con la de tu marcador.
Las billeteras de hardware imponen este hábito por diseño. Los detalles de la transacción aparecen en una pantalla resistente a manipulaciones que el equipo anfitrión no puede modificar, y se necesita pulsar un botón físico para firmar. Esto no vuelve invulnerables a las billeteras de hardware, pero elimina toda la categoría de ataques que dependen de manipular lo que ves en una pantalla comprometida.
Para proteger tus cuentas, sustituye la autenticación 2FA por SMS por TOTP o FIDO2 en todas las plataformas que lo admitan. Para proteger tu frase semilla: nunca debe aparecer en una pestaña del navegador, una ventana de chat, una captura de pantalla ni una copia de seguridad en la nube, sin importar lo que te pida ningún «agente de soporte».
Puntos clave
- El phishing, el malware que secuestra el portapapeles, las aplicaciones falsas y el intercambio de SIM son los principales vectores de ataque contra quienes usan autocustodia; ninguno requiere vulnerar la criptografía.
- El envenenamiento de direcciones inserta direcciones parecidas en el historial de transacciones; nunca copies una dirección de destino del historial.
- El malware que secuestra el portapapeles sustituye silenciosamente las direcciones copiadas; verifica siempre la dirección pegada completa antes de confirmar un envío.
- Las aplicaciones de billetera falsas circulan en tiendas oficiales sin que ningún antivirus las detecte; accede siempre al enlace de descarga desde el sitio web oficial de la billetera.
- La autenticación 2FA por SMS es un riesgo; sustitúyela por TOTP o una clave de seguridad de hardware FIDO2 en cada cuenta que proteja el acceso a tus criptomonedas.
- Una billetera de hardware exige verificar los datos al firmar y elimina la categoría más amplia de ataques de engaño basados en la pantalla.



