Educativo
Me hackearon la wallet: qué hacer en la primera hora y qué ya no tiene remedio
Por MAD · · 8 min de lectura
Una transacción en blockchain no se revierte, pero casi siempre queda algo que salvar. Qué hacer en los primeros 60 minutos, qué reportar y dónde, y lo que cambia para que no pase dos veces.
Lo que ya salió no vuelve; lo que queda, sí se salva
Una transacción en blockchain no tiene botón de deshacer. Ni la wallet, ni el exchange, ni nadie puede revertir lo que ya se movió. Eso es lo que hace que el sistema funcione sin un banco en medio, y también lo que vuelve tan caro un descuido. Pero en casi todos los robos que llegan a la comunidad de MAD, el atacante no se llevó todo de golpe: deja tokens que no le interesan, saldo en otra red, un NFT, o una aprobación activa que piensa usar más tarde. La primera hora decide cuánto de eso se queda contigo.
Los pasos van en orden, y el orden importa.
1. Deja de usar esa wallet, pero no la borres. O la frase semilla está comprometida o hay un contrato con permiso sobre tus tokens; en los dos casos, cualquier cosa que entre a esa dirección se va a ir igual. No le mandes fondos «para pagar la comisión» ni la restaures en otro aparato. Guárdala porque vas a necesitar el historial para el reporte.
2. Crea una wallet nueva en un aparato limpio. Si hay sospecha de malware en la computadora o el celular, la wallet nueva se crea en otro dispositivo. La frase nueva va al papel, no a una captura de pantalla. Cómo guardarla para que aguante ya lo publicamos.
3. Saca lo que queda: primero lo que más vale. Stablecoins y monedas grandes antes que tokens chicos. Si estás en Ethereum y no tienes ETH para la comisión porque también se lo llevaron, mándate desde el exchange exactamente lo necesario y mueve de inmediato. Muchos atacantes dejan un bot vigilando la dirección que barre cualquier ETH que entre en el mismo segundo. Si eso pasa, hay herramientas que agrupan la carga de comisión y el retiro en un solo bloque para que el bot no alcance a reaccionar, como los paquetes de Flashbots, y es el momento de pedir ayuda a alguien que ya lo haya hecho, no de intentarlo cinco veces y regalar cinco comisiones.
4. Revoca las aprobaciones. Si el robo fue por una firma, el contrato sigue teniendo permiso y lo va a volver a usar cuando entre algo. Conecta la wallet vieja a revoke.cash, solo para esto, busca los permisos que no reconoces y cancélalos. Cada cancelación cuesta una transacción.
5. Cambia contraseñas y cierra sesiones. Correo, exchange, Telegram, administrador de contraseñas. Si el atacante entró por el correo, también tiene el camino al exchange. El segundo factor se activa con una app de códigos, no con SMS: una tarjeta SIM se duplica con una llamada a la telefónica.
Por cuál de las tres puertas entraron
Saber por dónde entraron no es curiosidad. Define qué se puede recuperar y qué hay que cambiar.
- Frase semilla expuesta. La tecleaste en una página falsa, en una app de «soporte», o la foto estaba en la nube. El atacante tiene la wallet completa, en todas las redes. La wallet está muerta y no se vuelve a usar.
- Firma maliciosa. Conectaste la wallet a un sitio para un airdrop o un mint y firmaste un «approve» o un «permit» que dio a un contrato permiso sobre tus tokens. La frase sigue segura; el daño se limita a los tokens aprobados en esa red y se corta revocando. Así fue el hack de 20 millones que publicamos: nadie tocó la semilla.
- Dispositivo comprometido. Malware que cambia la dirección al pegar, una extensión falsa, acceso remoto. La wallet no es el problema: el aparato lo es, y cualquier wallet nueva que crees ahí corre la misma suerte.
Una pista rápida para distinguirlas: si desaparecieron activos de varias redes a la vez, fue la frase. Si se fue un solo token o una sola red, casi seguro fue una firma. Si la dirección a la que mandaste no es la que copiaste, fue el aparato.
Lo que ya no tiene remedio y lo que a veces sí
Sin remedio: la transacción en sí. El bitcoin, el ETH o el SOL que salieron de tu dirección hacia la del atacante están ahí, visibles para siempre, y nadie los devuelve con una llamada. Las «empresas de recuperación» que te escriben por privado minutos después de que publicas tu caso son la segunda estafa: cobran por adelantado, a veces piden la frase nueva «para rastrear», y no recuperan nada. Ningún servicio legítimo te busca a ti.
Con remedio, a veces:
- Stablecoins centralizadas. Tether y Circle pueden congelar USDT y USDC en direcciones concretas, y Tether lleva más de 2,000 millones de dólares congelados por vínculos con delitos. Lo hacen por solicitud de autoridades y, en algunos casos, por reportes directos con evidencia. No es rápido ni está asegurado, pero es la única palanca real sobre fondos que ya se movieron.
- Fondos que tocan un exchange. Si el atacante manda lo robado a Binance, OKX o Bitso para convertirlo en dinero, el exchange puede congelar esa cuenta si el reporte llega antes del retiro. Por eso el rastreo importa: en Etherscan, Solscan o el explorador de la red sigues la ruta de tus fondos y anotas cada dirección y cada hash.
- El propio atacante. En hacks a protocolos pasa más de lo que parece: parte del dinero regresa a cambio de una recompensa, como el que devolvió 3.8 millones en 48 horas la semana pasada. En robos a personas es raro. Lo que sí existe es que, cuando la falla fue del protocolo o de la wallet y no tuya, el proyecto compense; conviene revisar su canal oficial antes de darlo por perdido.
Lo que no sirve: reclamarle a la wallet. MetaMask, Phantom o Ledger no tienen tus fondos ni tu frase. No pueden hacer nada, y tampoco les toca.
El reporte: para qué sirve y dónde se hace
El reporte casi nunca devuelve el dinero. Sirve para tres cosas: que un exchange tenga base para congelar si los fondos llegan ahí, que el banco acepte la reclamación si parte del fraude salió de tu cuenta, y que la siguiente persona encuentre tu caso cuando busque la dirección del estafador.
En México, la denuncia por fraude va a la fiscalía de tu estado o a la FGR. La Policía Cibernética de la Guardia Nacional recibe reportes al 088 y por sus redes, y es la vía más rápida para que quede registro. La CONDUSEF solo entra cuando hubo una entidad financiera regulada de por medio, por ejemplo si el dinero salió de tu banco por SPEI hacia la cuenta del estafador; en ese caso, el reporte al banco con la CLABE receptora se hace el mismo día. Al exchange que recibió los fondos se le abre un ticket de soporte con hashes, direcciones y fecha. A Tether o Circle, un reporte por sus canales de cumplimiento con la misma evidencia.
Lleva todo escrito antes de empezar: tu dirección, las direcciones a donde fue el dinero, los hashes de cada transacción, capturas de la página o el mensaje que te engañó y la hora exacta. Sin eso, cada ventanilla te regresa a buscarlo.
Cómo evitar la segunda vez
Casi todos los que pierden dos veces pierden por lo mismo. Lo que cambia después del primer robo:
- Dos wallets, no una. Una caliente con lo que vas a usar en la semana: la que se conecta a sitios, firma y prueba. Una fría que nunca se conecta a nada y solo recibe. Si la caliente cae, pierdes lo de la semana, no los ahorros.
- Hardware wallet para la fría. Entre 60 y 150 dólares, unos 1,200 a 3,000 pesos. La frase nunca pasa por una pantalla conectada y cada firma se confirma en el aparato, donde se ve la dirección real y no la que pegó el malware.
- Leer antes de firmar. «Set approval for all», «permit», «increase allowance»: si no sabes qué autoriza, no se firma. Y una revisión mensual de permisos en revoke.cash, que toma dos minutos.
- Direcciones completas. Comparar las primeras y últimas cuatro letras no basta; el envenenamiento de direcciones vive de eso. Libreta de direcciones de la wallet y un envío de prueba antes del monto real.
- La frase en papel o metal, en dos lugares. Nunca en foto, nota, correo ni nube.
- Nadie te escribe primero. Ni soporte, ni recuperación, ni airdrop. Si llegó a ti sin que lo buscaras, se cierra. Las 11 señales de wallet o token estafa cubren el resto.
Hoy el índice de Miedo y Codicia está en 73 y bitcoin cotiza cerca de 86,100 dólares, con una semana de 2.2% arriba. En fases así entra gente nueva conectando la wallet a sitios que vio hace una hora, y hay más páginas falsas esperándola que en cualquier otro momento del ciclo. El robo se evita cuando el saldo es chico y nada urge; cuando ya pasó, lo que queda es moverse rápido y en orden.
Para seguir el mercado con contexto, saber qué se mueve y qué riesgo trae antes de firmar nada, el bot de MAD está en tododecripto.com/alpha. No pide tu frase, no te manda a conectar la wallet y no promete rendimientos. Las decisiones siguen siendo tuyas; la idea es que las tomes con información y no después de un susto.
Temas: seguridad, wallet, hackeo, frase semilla, estafas, autocustodia, principiantes