Educativo

Cómo saber si una wallet o un token es estafa: 11 señales y el patrón que comparten todas

Por MAD · · 7 min de lectura

Ninguna estafa cripto es nueva: cambian el logo y el token. Las señales para revisar una wallet o un token en cinco minutos, los fraudes que más pegan en México y lo que todos tienen en común.

Primero el patrón, luego la lista

En 2024 las estafas con cripto recaudaron al menos 9,900 millones de dólares, según Chainalysis, y el FBI registró 9,300 millones en pérdidas reportadas solo en Estados Unidos, 66% más que el año anterior. México no publica una cifra equivalente, pero la CONDUSEF lleva años emitiendo alertas sobre «plataformas de inversión» que operan sin autorización, y los casos que llegan a la comunidad de MAD cada semana se parecen entre sí hasta en las frases.

Eso es lo primero que conviene saber: no hay estafas nuevas. Cambian el logo, el token y el nombre del «asesor», pero por debajo funcionan igual. Todas combinan tres piezas:

  1. El contacto lo abrieron ellos. Un anuncio, un mensaje privado, un grupo al que te agregaron, un match en una app de citas. Tú no fuiste a buscarlos.
  2. Hay prisa o exclusividad. «Cupo limitado», «el precio sube a las 6», «solo este grupo tiene acceso».
  3. Te piden algo que nadie legítimo pide. La frase semilla, una firma que no entiendes, un depósito previo para poder retirar, dinero a una cuenta a nombre de una persona.

Con dos de las tres piezas presentes, no hace falta terminar la revisión. Se cierra y ya. La lista que sigue es para los casos donde el disfraz es mejor.

Señales de que un token es estafa

Los tokens fraudulentos se dividen en dos tipos: el que no te deja vender y el que sí te deja vender, pero el creador se lleva la liquidez antes de que lo hagas. Ambos se detectan antes de comprar.

1. No se puede vender. Es el honeypot: el contrato permite comprar y bloquea la venta a todos menos al creador. Se revisa en diez segundos con un simulador como Token Sniffer, GoPlus o Honeypot.is, que intentan una venta ficticia y te dicen si pasa. Y si vas a entrar de todos modos, se compra una cantidad mínima y se vende de inmediato antes de meter el resto.

2. La liquidez no está bloqueada. En un exchange descentralizado, el precio del token depende de un fondo de liquidez que alguien depositó. Si el creador puede retirarlo cuando quiera, el token vale cero en el momento en que lo haga. Es el rug pull clásico. DexScreener y DEXTools muestran si la liquidez está bloqueada y por cuánto tiempo; si no lo está, o el bloqueo vence en días, es una bomba con cuenta regresiva. El caso de manual: el token de El juego del calamar, en noviembre de 2021, subió a 2,861 dólares y cayó a cero en cinco minutos cuando los creadores se llevaron unos 3.3 millones de dólares. El contrato tenía además una función que impedía vender. Las dos señales juntas, visibles para quien las buscara.

3. El contrato tiene funciones que no debería tener. Un dueño que puede emitir tokens nuevos sin límite, poner direcciones en una lista negra o cambiar el impuesto de venta del 1% al 99% cuando quiera. Los mismos escáneres lo señalan. Si el creador no renunció a la propiedad del contrato, puede cambiar las reglas después de que entraste.

4. Diez wallets tienen la mitad del suministro. En el explorador de la red se ve la lista de tenedores. Si las diez direcciones más grandes suman más del 40% o 50% y no son el contrato de liquidez ni un exchange conocido, cualquiera de ellas puede tirar el precio al vender.

5. Tiene el nombre de otro. Hay cientos de tokens llamados USDT, PEPE o con el nombre de la moneda que acaba de salir en las noticias. El nombre y el ticker los pone quien quiere; lo único que identifica a un token es la dirección de su contrato. Se copia del sitio oficial o de CoinGecko, nunca del buscador del exchange descentralizado ni de un chat.

6. Promete un rendimiento fijo. «2% diario» suena modesto hasta que se hacen las cuentas: compuesto durante un año son 1,377 veces el capital. Ningún activo real paga eso. Lo que paga esa cifra es el dinero de los que entran después, hasta que dejan de entrar.

Señales de que una wallet es estafa

Una wallet falsa no necesita ser sofisticada: solo necesita que teclees la frase semilla en ella, o que firmes algo sin leerlo.

7. La descargaste desde donde no era. Una wallet legítima se instala desde el enlace del sitio oficial o desde la tienda, verificando que el publicador sea la empresa y no un nombre parecido. En 2021 un usuario perdió unos 600,000 dólares en bitcoin por instalar desde la App Store una app llamada Trezor que no era de Trezor: tenía buena calificación y pedía la frase para «sincronizar». Las extensiones de navegador se revisan igual: nombre del publicador y número de usuarios, no el logo.

8. Pide la frase semilla para algo que no sea restaurar. Ya lo escribimos esta semana y no sobra repetirlo: la frase se teclea una sola vez, al restaurar la wallet en un aparato que elegiste tú. Una app, un formulario, una página o una persona de «soporte» que la pida para verificar, sincronizar, conectar o liberar fondos es la estafa misma.

9. Te regalan una wallet con dinero adentro. Alguien publica en comentarios o te manda por privado las 12 palabras de una wallet «que ya no usa» con unos miles de dólares en USDT en la red de TRON. Entras, el saldo está ahí, pero no hay TRX para pagar la comisión de salida. Mandas 20 dólares en TRX para poder retirar y un bot los barre en el mismo segundo. La wallet es el cebo; tu depósito es el robo.

10. La dirección se parece a la tuya. Envenenamiento de direcciones: el estafador manda transferencias de cero a tu wallet desde una dirección que empieza y termina con los mismos caracteres que una a la que tú sueles mandar. La próxima vez que copias desde el historial, copias la suya. En mayo de 2024 alguien mandó así 1,155 bitcoin envueltos, unos 68 millones de dólares. Las direcciones se copian del destino original o de la libreta de la wallet, y se verifican completas, no por los extremos.

11. Te piden «conectar la wallet» para reclamar algo. Un airdrop, un NFT, un reembolso. Conectar no cuesta nada, pero la pantalla siguiente pide firmar una aprobación, y esa aprobación puede darle a un contrato permiso de mover todos tus tokens sin tocar la frase. Si la firma dice «set approval for all» o «permit» y no entiendes qué autoriza, no se firma. Los permisos ya otorgados se revisan y se cancelan en revoke.cash.

Los que más pegan en México

Las señales de arriba son técnicas. Lo que más dinero se lleva en México no lo es.

La revisión de cinco minutos

Antes de meter un peso en un token o una wallet nueva:

  1. ¿Llegó a ti o fuiste tú a buscarlo?
  2. Dirección del contrato copiada del sitio oficial o de CoinGecko, no de un chat.
  3. Escáner: ¿se puede vender?, ¿liquidez bloqueada?, ¿propiedad renunciada?, ¿los diez tenedores más grandes suman menos del 40%?
  4. Wallet instalada desde el sitio oficial, con el publicador verificado.
  5. Nadie te ha pedido la frase, una firma que no entiendes ni un depósito para retirar.
  6. Monto de prueba primero; el resto después.

Si una de las seis falla, el tiempo que te ahorras no vale el riesgo. Hoy el índice de Miedo y Codicia está en 67, bitcoin cotiza en 84,815 dólares tras caer 2.16% en el día, y en fases de codicia los grupos de señales y los tokens de tres días se multiplican, porque es cuando más gente nueva busca entrar rápido.

Si ya caíste

Lo primero es cortar: no mandar más dinero, por mucho que el «asesor» diga que falta un pago para liberar todo. Ese pago nunca es el último. Si la frase quedó expuesta, mover lo que quede a una wallet nueva creada en un aparato limpio. Si firmaste una aprobación, cancelarla en revoke.cash. Y si el depósito fue por SPEI, reportar al banco de inmediato con la CLABE receptora; la reversión es rara, pero el reporte alimenta las alertas que publica la CONDUSEF y que al siguiente le pueden servir.

Las bases están en los artículos de esta semana: qué es una wallet y cuál te conviene, cómo guardar la frase semilla y cómo elegir exchange sin creerle a nadie.

Y para seguir el mercado con alguien que no te va a vender un token ni a agregarte a un grupo, el bot de MAD está en tododecripto.com/alpha: qué se mueve, por qué y qué riesgo trae, sin promesas de rendimiento. Las decisiones siguen siendo tuyas; lo que cambia es que las tomas con información y no con prisa.

Temas: estafas, seguridad, wallet, tokens, rug pull, phishing, principiantes

Ver todos los artículos