Respuesta ante phishing de criptomonedas - Recoveris AG, Zug

¿Víctima de phishing con criptomonedas? Actúa en este orden

Si introdujiste la contraseña de un exchange, compartiste un código de un solo uso o tu frase semilla, o firmaste una solicitud inesperada del wallet, considera comprometida la cuenta o cartera afectada. Usa un dispositivo limpio, corta la vía de acceso, conserva el mensaje y las transacciones, y contacta con el proveedor real desde su web oficial.

Un incidente de phishing puede provocar el control de una cuenta, una aprobación maliciosa de tokens, una firma engañosa, el robo de la frase semilla o malware. La respuesta correcta depende del permiso obtenido por el atacante.

Pruebas de phishing · Análisis de wallet · Rastreo on-chainActualizado en septiembre de 2026
Respuesta directa

¿Qué debo hacer tras un ataque de phishing con criptomonedas?

Deja de interactuar con el mensaje o la web. Desde un dispositivo limpio, abre el exchange o proveedor del wallet mediante un marcador fiable o escribiendo la dirección oficial, protege las cuentas y anota qué introdujiste o firmaste. Si una cartera de autocustodia puede estar expuesta, revisa las autorizaciones y mueve los activos restantes solo después de determinar si se comprometió la frase semilla, la clave privada o un permiso más limitado.

Orientación principal: El FBI recomienda denunciar con rapidez y conservar direcciones, hashes, importes, fechas, dominios y comunicaciones. MetaMask aclara que desconectar una dapp no revoca las autorizaciones de tokens. FBI/IC3 · MetaMask · FTC

Cómo compromete a las víctimas el phishing de criptomonedas

01
01

Inicio de sesión falso

Un mensaje afirma que tu cuenta está bloqueada o en peligro y enlaza a una copia de la pantalla de acceso. El atacante captura la contraseña, el código o la sesión.

02

Solicitud de frase semilla

Un falso soporte, airdrop o control de seguridad pide las 12 o 24 palabras de recuperación. Quien las conoce puede controlar la cartera.

03

Aprobación o firma maliciosa

Una falsa acuñación, recompensa o verificación pide aprobar el gasto de tokens o firmar una operación cuyo efecto se oculta.

04

Archivo o acceso remoto

Un adjunto, extensión o supuesto agente de soporte puede instalar malware, robar sesiones o controlar el dispositivo.

Qué hacer de inmediato tras un phishing de criptomonedas

02
1

Detén la interacción

No vuelvas al enlace, no respondas, no descargues más archivos ni sigas instrucciones del mismo contacto.

2

Usa un dispositivo limpio

Si abriste un adjunto, instalaste software o permitiste acceso remoto, no uses ese dispositivo para contraseñas o transferencias hasta revisarlo.

3

Protege correo y exchange

Abre cada servicio desde su web oficial, cambia contraseñas únicas, cierra sesiones, activa una autenticación multifactor sólida y contacta con soporte oficial.

4

Protege correctamente el wallet

Si se expuso la frase semilla o clave privada, crea una cartera nueva en un dispositivo limpio y prepara el traslado. Si firmaste una autorización, revisa y revoca ese permiso. Desconectar no basta.

5

Conserva las pruebas

Guarda el mensaje original, encabezados, perfil, dominio, capturas, direcciones, hashes, horas y referencias de soporte.

6

Denuncia y escala

Avisa al exchange o proveedor por un canal verificado y denuncia ante las autoridades locales. Si los fondos se movieron, el tiempo puede importar al llegar a un exchange o emisor de stablecoins.

Nunca pagues por “validar”, “desbloquear” o “sincronizar” un wallet

Una investigación legítima puede empezar con direcciones públicas y hashes. Recoveris nunca pedirá tu frase semilla ni clave privada. Trata las ofertas de recuperación no solicitadas como otro posible fraude.

Identifica qué obtuvo el atacante

03
01

Credenciales o código

Cambia la contraseña desde un dispositivo limpio, cierra sesiones, protege el correo asociado y pide al exchange que restrinja retiros si el ataque sigue activo.

02

Frase semilla o clave privada

Debes considerar comprometida toda la cartera. Revocar autorizaciones no protege una frase expuesta; normalmente hace falta una cartera nueva.

03

Autorización de tokens

Revisa las allowances en la red correcta y revoca el permiso malicioso. No es lo mismo que desconectar la web del wallet.

04

Firma o transferencia

Registra qué firmaste y la transacción resultante. El análisis blockchain puede rastrear activos, pero no cancelar una operación confirmada.

Cómo puede ayudar Recoveris en una pérdida por phishing

04
01

Reconstrucción del incidente

Relacionamos mensaje, dominio, eventos de cuenta y actividad del wallet para explicar cómo se obtuvo el acceso.

02

Rastreo blockchain

Seguimos activos robados por wallets, puentes, swaps y servicios, e identificamos posibles puntos de intervención.

03

Pruebas y coordinación

Preparamos una investigación documentada y apoyamos la comunicación con exchanges, abogados o autoridades. Nunca se garantiza un bloqueo ni una recuperación.

Nunca pagues por “validar”, “desbloquear” o “sincronizar” un wallet

Una investigación legítima puede empezar con direcciones públicas y hashes. Recoveris nunca pedirá tu frase semilla ni clave privada. Trata las ofertas de recuperación no solicitadas como otro posible fraude.

Pruebas que debes conservar antes de que desaparezcan

05
  • Email, SMS, mensaje directo o código QR original
  • Dirección web completa y capturas de cada pantalla
  • Encabezados, usuarios, teléfonos y perfiles
  • Qué introdujiste, descargaste, aprobaste o firmaste
  • Direcciones, redes, hashes, activos e importes
  • Alertas del exchange y referencias de soporte
  • Cronología exacta con zona horaria
  • Datos del dispositivo y software de acceso remoto

Qué ocurre en una revisión de Recoveris

06
  1. Etapa 1
    Delimitar el incidente

    Revisamos qué quedó expuesto, si hubo movimientos, el importe y las pruebas disponibles.

  2. Etapa 2
    Rastrear y documentar

    Cuando procede, reconstruimos el flujo on-chain y lo vinculamos con la cronología del phishing.

  3. Etapa 3
    Apoyar la escalada

    Preparamos pruebas para exchanges, autoridades o abogados. Sus decisiones y plazos quedan fuera de nuestro control.

Preguntas frecuentes

08
Pulsé un enlace de phishing pero no introduje nada. ¿Están seguras mis criptomonedas?
El riesgo es menor, pero no necesariamente cero. Si se descargó un archivo, conectaste el wallet o el navegador fue explotado, hacen falta comprobaciones. Conserva la URL, analiza el dispositivo y revisa la actividad.
¿Puede revertirse una transferencia causada por phishing?
Una transacción blockchain confirmada normalmente no puede cancelarse. Puede intentarse el rastreo y actuar cuando los fondos llegan a un servicio capaz de restringirlos, sin garantía de bloqueo o recuperación.
¿Basta con desconectar el wallet de la web?
No. Desconectar no revoca necesariamente las autorizaciones de tokens. Revisa y revoca permisos en la red correcta. Si expusiste la frase semilla, usa una cartera nueva creada en un dispositivo limpio.
¿Debo mover inmediatamente las criptomonedas restantes?
Si se expuso la frase o clave, están en riesgo, pero actuar con prisa puede causar errores. Usa un dispositivo limpio, verifica el destino y considera una prueba pequeña. Si solo aprobaste tokens, identifica primero la red y activos afectados.
¿Qué pruebas son más importantes?
Conserva el mensaje y URL, lo que introdujiste o firmaste, direcciones, hashes, horas, avisos del exchange y la secuencia completa. No dependas solo de capturas recortadas.
¿Recoveris garantiza la recuperación?
No. Podemos investigar, rastrear activos y preparar pruebas. El resultado depende de la ruta de los fondos, el tiempo, la jurisdicción y decisiones de terceros.
Evaluación confidencial

¿El phishing provocó una pérdida de criptomonedas? Conserva el rastro.

Envía la URL o mensaje, el wallet o exchange afectado, los hashes y una cronología breve. Nunca envíes frase semilla, clave privada o contraseña.

Solicitar revisión confidencial →

Los resultados varían y nunca se garantizan. Recoveris presta análisis forense blockchain y apoyo investigador; la representación legal debe acordarse aparte con un profesional cualificado. Información general, no asesoramiento legal, de ciberseguridad o financiero.