Lo esencial
- Chainalysis estima unos 17.000 millones de dólares en ingresos por estafas durante 2025, dentro de un volumen ilícito total de 154.000 millones que sigue siendo menos del 1 % del volumen cripto.
- El pago medio por estafa pasó de 782 $ en 2024 a 2.764 $ en 2025, un 253 % más: hay menos víctimas por operación pero cada una pierde mucho más.
- Las estafas de suplantación crecieron un 1.400 % interanual, y las operaciones que usan IA ingresan 3,2 millones de dólares de media frente a 719.000 sin ella: 4,5 veces más.
- Casi todas las estafas modernas terminan en lo mismo: que firmes voluntariamente algo. La aprobación ilimitada de un token y la firma fuera de cadena son el vector, no el robo de la contraseña.
- El FBI recibió en 2025 181.565 denuncias de fraude cripto por más de 11.000 millones de dólares, y los mayores de 60 años perdieron unos 7.700 millones, un 37 % más que el año anterior.
La imagen mental que casi todo el mundo tiene de una estafa cripto —un hacker rompiendo una contraseña— es exactamente la equivocada. En la inmensa mayoría de los casos documentados, nadie rompe nada: la víctima pulsa "confirmar" con plena capacidad, en su propio dispositivo, convencida de que está haciendo lo correcto.
Ese cambio de enfoque importa porque cambia la defensa. Contra el robo de credenciales sirve una contraseña larga. Contra una firma que autorizas tú, la única defensa es un procedimiento: qué compruebas, en qué orden, antes de aprobar cualquier cosa.
Aquí están los mecanismos exactos de las estafas que más dinero movieron en 2025 y 2026, con las cifras que sí están verificadas y sin las que no lo están.
El tamaño real del problema
Chainalysis, en su informe de crimen cripto publicado en enero de 2026 con datos de 2025, cifró el volumen ilícito total en 154.000 millones de dólares, un 162 % más que el año anterior, aunque sigue siendo menos del 1 % del volumen total de transacciones cripto. De ahí, unos 17.000 millones son ingresos por estafas (14.000 confirmados en la cadena).
Pero el dato que mejor describe lo que ha cambiado no es el total, sino el ticket medio: el pago medio por estafa pasó de 782 dólares en 2024 a 2.764 en 2025, un 253 % más. Menos víctimas, cada una desplumada mucho más a fondo. Detrás de ese salto hay dos tendencias medidas:
- Las estafas de suplantación crecieron un 1.400 % interanual, con el importe medio subiendo un 600 %.
- Las operaciones que emplean inteligencia artificial ingresan 3,2 millones de dólares de media, frente a 719.000 las que no la usan. Son 4,5 veces más, y explica por qué la voz clonada y el vídeo sintético dejaron de ser anécdota.
Del lado estadounidense, el informe IC3 del FBI publicado en abril de 2026 registró más de 11.000 millones de dólares en fraude con criptomonedas repartidos en 181.565 denuncias, sobre un total de 1.008.597 denuncias de todo tipo. El fraude de inversión supone alrededor del 49 % de todas las pérdidas por estafas. Y un dato que conviene tener presente si tienes familia mayor: las personas de más de 60 años perdieron unos 7.700 millones de dólares, un 37 % más que en 2024.
Tipología: el mecanismo exacto de cada una
| Tipo | Cómo entra | Qué te pide | Señal decisiva |
|---|---|---|---|
| Pig butchering | Mensaje "equivocado", app de citas, red profesional | Depositar en una plataforma de trading que controla el estafador | Rentabilidad constante y visible en una web que solo conoces por él |
| Suplantación de soporte | Respuesta en redes, buscador, llamada, correo | Frase semilla, control remoto del equipo o una firma "de verificación" | El soporte real nunca contacta primero ni pide la semilla |
| Phishing de wallet | Anuncio patrocinado, dominio casi idéntico, enlace en Discord | Introducir la semilla en una web o firmar en una web clonada | La URL, carácter a carácter |
| Wallet drainer | dApp falsa, falso mint, falso airdrop | Aprobación de token o firma fuera de cadena | Firmas algo que no es una compra pero autoriza gastar |
| Address poisoning | Transacción de importe cero en tu historial | Nada: espera a que copies la dirección equivocada | Dirección con principio y final iguales, medio distinto |
| Rug pull | Token nuevo con comunidad ruidosa | Comprar el token | Liquidez sin bloquear y contrato con funciones de mint o de bloqueo |
| Airdrop falso | Token que aparece solo en tu wallet | Ir a "reclamar" a una web | No pediste nada y no eras elegible para nada |
| Ponzi con aspecto de plataforma | Publicidad, seminario, referido de un conocido | Depositar y traer gente | Rendimiento fijo garantizado y estructura de referidos |
Pig butchering (estafa romántica de inversión)
El nombre es desagradable y describe el proceso: engordar antes de sacrificar. Empieza con un contacto que parece casual —un WhatsApp "equivocado", un match en una app, un mensaje profesional— y sigue con semanas o meses sin mencionar dinero. Cuando la relación está consolidada, la inversión aparece de pasada, como algo que el estafador hace por su cuenta y que le va bien.
La pieza técnica es una plataforma falsa: una web o app con gráficos, saldo, historial y botón de retirada, donde tu depósito figura creciendo. La cifra no corresponde a nada. El paso que convierte a la víctima en cliente fiel es que la primera retirada pequeña sí funciona: se te devuelven 200 € de los "beneficios" con dinero del propio estafador. A partir de ahí las aportaciones se multiplican. El final es siempre el mismo: al pedir una retirada grande aparece un impuesto, una comisión de desbloqueo o una verificación que hay que pagar por adelantado.
Suplantación de soporte técnico
Es la categoría que más ha crecido, con ese 1.400 % interanual. El estafador se hace pasar por el soporte de tu wallet, tu exchange o tu banco y aparece justo donde vas a buscarlo: respondiendo a tu queja pública, en un anuncio patrocinado sobre la búsqueda "soporte [marca]" o llamando con un número que parece legítimo. Más abajo tienes la anatomía completa, mensaje a mensaje.
Wallet drainers y firmas maliciosas
Aquí está la mecánica que más conviene entender, porque es invisible si no sabes leerla.
En redes de contratos inteligentes, para que una aplicación mueva tus tokens tienes que autorizarla antes con una transacción de tipo approve, que indica quién puede gastar y cuánto. Muchas interfaces legítimas rellenan ese "cuánto" con el número máximo posible para no molestarte otra vez. Una interfaz maliciosa hace exactamente lo mismo, pero el autorizado es un contrato del atacante. Desde ese momento, sin que vuelvas a firmar nada, puede vaciar tu saldo de ese token cuando quiera. Con NFT existe el equivalente setApprovalForAll, que autoriza una colección entera.
Peor aún son las firmas fuera de cadena (Permit y Permit2). No cuestan gas, no aparecen como transacción y en la pantalla se ven como un mensaje inocuo que la web te pide "para verificar tu cuenta". Conceden la misma autorización. Muchas víctimas juran no haber aprobado nada, y técnicamente creen decir la verdad.
El caso mejor documentado de este tipo es el del Ledger Connect Kit del 14 de diciembre de 2023: la cuenta NPM de un ex-empleado fue comprometida por phishing y se inyectó un drainer en una librería usada por miles de aplicaciones. Se robaron unos 484.000 dólares antes de que se parcheara, en horas. Las víctimas tenían hardware wallets en la mano y firmaron ellas mismas.
Address poisoning, paso a paso
Esta merece el desglose completo porque es puramente psicológica:
- El atacante vigila la cadena y detecta que has enviado fondos a la dirección
0x7f3a...9c2d. - Genera por fuerza bruta una dirección vanity cuyos primeros y últimos caracteres coincidan con esa:
0x7f3a...9c2d, con el medio completamente distinto. Generar coincidencias de cuatro o cinco caracteres es barato. - Te envía desde ella una transacción de importe cero o de polvo. No necesita tu permiso para hacerlo, y en muchos casos usa un evento de transferencia de valor cero que ni siquiera mueve nada.
- Esa transacción queda en tu historial, visualmente idéntica a la que hiciste tú.
- La próxima vez que quieras repetir el envío, copias la dirección del historial en vez de del origen original. Compruebas el principio y el final, como hace todo el mundo. Coinciden.
- Envías. El dinero es del atacante y no vuelve.
Nunca copies una dirección de tu historial de transacciones. Cópiala siempre de la fuente original —la agenda de tu wallet, el propio exchange, el mensaje del destinatario— y verifica al menos ocho caracteres del centro, no solo los extremos. Para importes altos, envía primero una prueba pequeña.
Rug pulls, airdrops falsos y Ponzis con apariencia de plataforma
En el rug pull, los promotores lanzan un token, atraen compradores y retiran la liquidez, dejando un activo que ya no se puede vender. Variantes: contratos con emisión oculta que diluyen a todos, o con comisión de venta que se sube al 100 % tras el lanzamiento. Se detectan mirando si la liquidez está bloqueada y si el contrato conserva funciones de administrador.
En el airdrop falso, el token aparece solo en tu wallet con un nombre que sugiere premio. Su único propósito es que busques cómo canjearlo y acabes en una web que te pide firmar. Nadie regala nada a quien no ha hecho nada; si te interesa el tema, empieza por entender cómo funciona un airdrop real.
En el Ponzi con aspecto de plataforma se vende un rendimiento fijo —un 1 % diario, un 8 % mensual— pagado con el dinero de los nuevos entrantes, más una estructura de referidos que convierte a las víctimas en comerciales. La señal es aritmética: ninguna estrategia real produce rendimientos constantes e independientes del mercado.
Las señales de alarma comunes a todas
- Urgencia artificial: una ventana de tiempo que se cierra, una cuenta que se bloquea, una oportunidad que caduca hoy.
- Rendimiento garantizado o constante. No existe.
- Cualquier petición de la frase semilla o de las claves privadas, venga de quien venga.
- Que te pidan instalar AnyDesk, TeamViewer o similar para "ayudarte".
- Una plataforma de la que solo has oído hablar por la persona que te la recomienda.
- Pagar por adelantado para desbloquear un cobro: impuestos, comisiones, seguros, verificaciones.
- Presión para no consultarlo con nadie, o para mantenerlo en privado.
- Un contacto entrante no solicitado, sea llamada, correo, mensaje o comentario en redes.
Ejemplo trabajado: anatomía de una suplantación de soporte
Marta tiene 6.200 € en una wallet de móvil. Una actualización deja la app mostrando saldo cero —un fallo de sincronización, sin más— y escribe en X pidiendo ayuda a la cuenta oficial de la marca. En once minutos recibe respuesta.
"@SoporteWallet_Help" — Hola Marta, lamentamos el problema. Somos el equipo de asistencia. Para agilizar el caso, continúa en nuestro canal seguro de Telegram: t.me/walletsupport_es
Qué ha pasado: la cuenta lleva el nombre y el logotipo de la marca, con un guion bajo de más. El soporte real de una empresa seria nunca te saca de la plataforma oficial ni te contacta primero.
Agente — Buenas tardes. Antes de nada, ¿desde qué versión de la app ocurre? Vemos incidencias en la 4.2.1 relacionadas con el índice de derivación.
Qué ha pasado: competencia técnica creíble y vocabulario correcto. Esto genera confianza deliberadamente. En 2026 este guion suele estar asistido por IA, lo que explica la calidad del castellano y la rapidez.
Agente — Es una incidencia conocida. Podemos resincronizar tu monedero desde el servidor. Necesito que ejecutes la herramienta de validación en nuestro portal: wallet-recovery-es.app
Qué ha pasado: dominio con el nombre de la marca dentro pero registrado hace once días. Marta no lo comprueba: ha llegado desde una conversación, no desde un buscador.
Portal — Introduce tu frase de recuperación de 12 palabras para restaurar el índice.
Qué ha pasado: aquí termina todo, técnicamente. Con la semilla, el atacante reconstruye la wallet en su dispositivo. Muchas víctimas se detienen aquí, y por eso el guion moderno ofrece una alternativa más suave: si dudas, el agente te ofrece "conectar la wallet y firmar una verificación", lo que produce una aprobación ilimitada en vez de entregar la semilla. El resultado para ti es el mismo.
Agente — Perfecto, ya está en cola. La sincronización tarda entre 30 y 60 minutos. No cierres la aplicación.
Qué ha pasado: la espera cumple una función. Da margen para mover los fondos y retrasa el momento en que Marta pide ayuda a alguien más.
Cincuenta minutos después la wallet está vacía. Coste: 6.200 €, unas 2,2 veces el pago medio por estafa de 2025 (2.764 $), en una conversación de menos de una hora. Semanas más tarde llegará un mensaje de una supuesta firma de recuperación de activos que, por una provisión de fondos, promete rastrear el dinero. Es la segunda estafa, y suele ser del mismo grupo.
Checklist antes de firmar cualquier cosa
- Lee en la pantalla del dispositivo, no en la del navegador, la dirección de destino y el importe. La web puede mentir; el dispositivo no.
- Identifica qué tipo de operación es: si es una aprobación, mira quién es el contrato autorizado y por cuánto. Si el importe es ilimitado y no lo necesitas, redúcelo.
- Si te piden firmar un mensaje sin coste de gas para "verificar" o "conectar", detente: puede ser una autorización Permit.
- Comprueba la URL carácter a carácter y llega siempre desde tu propio marcador, nunca desde un enlace ni desde un anuncio.
- Copia la dirección de destino de la fuente original y verifica caracteres del centro, no solo el principio y el final.
- Haz un envío de prueba pequeño en cualquier operación importante o hacia una dirección nueva.
- Revisa y revoca tus aprobaciones activas cada pocos meses desde el explorador de bloques de la red o una herramienta de revocación reconocida.
- Usa una wallet separada, con saldo mínimo, para conectarte a aplicaciones nuevas. Nunca la que guarda tu patrimonio.
Si ya has caído: qué hacer, en este orden
Sé realista desde el principio. Una transacción confirmada no se revierte, y la mayoría de las víctimas no recupera nada. Aun así, el orden de los pasos cambia mucho lo que se puede salvar.
- Desconecta y aísla. Deja de interactuar con la web, la app o la persona. No firmes nada más, ni siquiera lo que te presenten como "cancelación".
- Revoca las aprobaciones de la wallet afectada desde el explorador de la red o una herramienta de revocación reconocida. Es urgente: mientras la aprobación viva, el atacante puede volver.
- Mueve lo que quede a una wallet nueva generada en un dispositivo limpio, mejor si es de autocustodia con hardware. Si la semilla ha sido expuesta, la wallet antigua está muerta para siempre: no la reutilices ni le vuelvas a enviar fondos, ni siquiera para pagar el gas de un rescate.
- Documenta todo. Hashes de transacción, direcciones de destino, capturas de la conversación, URLs, perfiles, números de teléfono, importes y fechas. Sin esto no hay denuncia útil.
- Avisa a los exchanges implicados. Si los fondos van a una plataforma regulada, comunícaselo por su canal oficial con los hashes. Es la única vía realista de congelación, y depende de la velocidad.
- Denuncia.
- No contrates a nadie que te prometa recuperar el dinero.
La segunda estafa. Después de la primera llegan los "recuperadores de fondos": bufetes inventados, supuestos peritos blockchain o falsos agentes que dicen haber localizado tu dinero y piden una provisión por adelantado. Contactan porque saben que eres víctima, a menudo porque son el mismo grupo o porque han comprado la lista. Ninguna entidad legítima cobra por adelantado a cambio de recuperar criptomonedas robadas, y ninguna investigación policial se contrata por Telegram.
Dónde denunciar en España
- Denuncia formal en comisaría de la Policía Nacional o en un cuartel de la Guardia Civil: son los cauces con validez procesal, y ambas tienen unidades especializadas en delitos telemáticos.
- INCIBE, a través de su línea de ayuda en ciberseguridad (017), orienta gratuitamente sobre los pasos a seguir, aunque no tramita denuncias.
- Si la plataforma se anunciaba como autorizada, comprueba en el registro de la CNMV si lo está y comunica el caso al organismo. La CNMV publica además advertencias sobre entidades no autorizadas.
- Si hubo transferencia bancaria por medio, avisa a tu banco de inmediato: es la única parte de la cadena que a veces admite retrocesión.
En Latinoamérica
Los cauces cambian por país y conviene confirmarlos antes de acudir. En Argentina hay una fiscalía especializada en ciberdelincuencia y, si la plataforma decía operar legalmente, puedes comprobarlo en el registro de PSAV de la CNV, creado por la Resolución General 994 de marzo de 2024. En México la denuncia se canaliza por la policía cibernética y, en asuntos financieros, por la Condusef. En Colombia la Policía Nacional mantiene un canal virtual de denuncia y la Superintendencia Financiera publica advertencias sobre entidades no autorizadas. En Brasil, el Banco Central registra y supervisa a los proveedores.
Qué ha cambiado en 2026
Tres cosas, y ninguna buena. La primera es la industrialización con IA: cuando una operación que la usa ingresa 4,5 veces más, la adopción es inevitable. Traducido a tu día a día, las señales clásicas —faltas de ortografía, traducciones raras, voces con acento improbable— han dejado de ser fiables, y una videollamada ya no es prueba de identidad.
La segunda es el desplazamiento hacia menos víctimas y más importe por víctima, con el pago medio multiplicado por 3,5 en un año. Los grupos invierten más tiempo en cada objetivo apoyándose en datos filtrados: la brecha de Ledger de diciembre de 2020, que expuso unos 270.000 registros con direcciones físicas de personas con criptomonedas, sigue alimentando campañas dirigidas seis años después.
La tercera sí juega a tu favor: la regulación te da una herramienta de verificación que antes no existía. Desde el 1 de julio de 2026, cualquier plataforma que ofrezca servicios en España debe estar autorizada bajo MiCA. Comprobar el registro es el filtro más rápido que tienes, y el paso previo natural a elegir dónde operar. Si no aparece, no hay conversación que valga.
Preguntas frecuentes
Me ha aparecido un token que no compré. ¿Es peligroso?
Recibirlo, no: cualquiera puede enviarte tokens sin tu permiso. El peligro empieza si intentas venderlo o reclamarlo. Muchos de esos tokens existen para que busques dónde cambiarlos y acabes en una web que te pide firmar una aprobación. Déjalo donde está, ocúltalo en la interfaz de la wallet y no interactúes con él bajo ningún concepto.
¿Se puede recuperar el dinero de una estafa cripto?
Rara vez, y conviene decirlo sin adornos. Una transacción confirmada es irreversible. Solo hay recuperación si los fondos llegan a un exchange regulado que consiga congelarlos, lo que exige denuncia rápida y suerte. Desconfía absolutamente de cualquier empresa de "recuperación de fondos" que te contacte: es la segunda estafa que llega después de la primera.
¿Qué es una aprobación infinita y por qué importa tanto?
En redes como Ethereum, para que una aplicación mueva tus tokens debes autorizarla con una transacción de tipo approve. Muchas interfaces piden por defecto el máximo valor posible, de forma que el contrato queda autorizado a mover todo tu saldo de ese token, para siempre y sin volver a preguntarte. Si el contrato es malicioso, esperará semanas y vaciará la wallet cuando le convenga.
¿Denunciar sirve de algo si no voy a recuperar el dinero?
Sí, por tres motivos. Alimenta las investigaciones que sí desmantelan redes, deja constancia por si hay una causa colectiva o un procedimiento concursal futuro, y a veces permite bloquear fondos si la denuncia llega antes de que se dispersen. Además, sin denuncia no existes en ninguna estadística ni en ninguna reclamación posterior.
Fuentes y referencias
- Chainalysis — 2026 Crypto Crime Report
- Chainalysis — Crypto scams 2026
- Chainalysis — Crypto hacking and stolen funds 2026
- FBI — Cryptocurrency and AI scams bilk Americans of billions (IC3 2025)
- CoinDesk — Ledger exploit drained $484K
- CNMV — Registro de proveedores de servicios de criptoactivos
- CNV Argentina — Registro de Proveedores de Servicios de Activos Virtuales
Guías relacionadas
Cómo elegir una hardware wallet: los criterios que importan
Secure element, firmware abierto, passphrase y modelo de amenaza. Comparativa de 15 modelos con precios de agosto de 2026 y los incidentes reales de Ledger.
Seguridad · 14 minWallets custodiales y no custodiales: quién controla tus claves
La diferencia técnica exacta, qué pasó en Mt. Gox, FTX y Celsius, los 713 M $ robados de wallets personales en 2025 y qué protege realmente MiCA.
Seguridad · 11 minAirdrops cripto: cómo funcionan y dónde está la trampa
Qué gana un proyecto regalando tokens, cuánto cuesta de verdad farmear un airdrop con el gas de 2026, y por qué el token que aparece solo en tu wallet es un cebo.
Invertir · 11 min