Cómo recuperar una wallet de criptomonedas hackeada (vaciada o víctima de phishing)
Sí, a veces se puede recuperar una wallet hackeada o vaciada. Los activos robados se movieron a direcciones que siguen siendo visibles en la blockchain pública. Cuando llegan a un exchange o al emisor de un token, se puede solicitar un bloqueo. La velocidad decide la mayoría de los casos, y ninguna empresa seria garantiza el resultado.
Nos dicen «me vaciaron la wallet» y «ni siquiera recibí una notificación». Si esto te acaba de pasar, no fue culpa tuya. Los drainers son herramientas criminales profesionales, diseñadas para engañar a personas cuidadosas. Protege primero lo que queda: esta página te explica cómo hacerlo y qué esperar realmente de la recuperación.
Me vaciaron la wallet de criptomonedas, ¿puedo recuperarla?
A veces, sí. Cada transferencia que salió de tu wallet quedó registrada en una blockchain pública, así que los activos robados se pueden rastrear. Recoveris los sigue hasta el exchange o servicio donde acaban y solicita allí un bloqueo con pruebas forenses. La recuperación nunca está garantizada: protege primero la wallet y luego conserva tus registros.
Por qué la recuperación es posible
- El rastro es permanente. Cada movimiento de tus activos robados queda registrado públicamente y se puede seguir.
- Convertir a dinero es el cuello de botella. Para gastar tus criptomonedas, el ladrón suele tener que pasar por un exchange regulado.
- Las stablecoins se pueden bloquear. Emisores como Tether pueden bloquear USDT robados en una dirección concreta.
Qué hacer ahora
- Mueve lo que quede a una wallet completamente nueva con una frase semilla nueva.
- Revoca los permisos (approvals) de la wallet antigua para que el drainer pierda su acceso.
- Guarda todos los identificadores de transacción, las direcciones y el sitio de phishing, y pide una evaluación gratuita.
Primeros 15 minutos: protege lo que queda
Proteger lo que queda va antes que cualquier otra cosa, incluida la denuncia. Los drainers suelen dejar sus permisos activos, así que los activos que lleguen después también se pueden barrer.
Haz esto cuatro cosas ahora mismo:
Crea una wallet completamente nueva con una frase semilla completamente nueva
A ser posible en un dispositivo limpio.
Mueve a ella todo lo que quede
Empezando por los activos más valiosos.
Revoca los permisos de la wallet antigua
Con una herramienta de confianza como revoke.cash.
Retira por completo la wallet antigua
Trátala como quemada, aunque parezca tranquila.
Después, empieza a conservar pruebas. Anota la hora en la que descubriste el robo. Guarda los identificadores de transacción (TXID) de las transferencias salientes, las direcciones a las que fueron y el sitio, la app o el mensaje con el que empezó todo. Esos registros son la materia prima de cualquier rastreo.

«No hace falta que hayas dado tu frase semilla para que te vacíen la wallet: basta una firma de "approve" maliciosa. El primer movimiento es mover lo que quede a una wallet completamente nueva y luego revocar los permisos. Y ninguna empresa de wallets ni ninguna policía te llamará JAMÁS para pedirte tu frase de 24 palabras.»
Vaciada sin tu frase semilla: approvals y firmas Permit
Muchas víctimas describen el mismo shock: «alguien entró en mi hot wallet y retiró todo, ni siquiera recibí una notificación». Parece imposible, porque nunca compartiste tu frase semilla, esas 12 o 24 palabras que actúan como la llave maestra de tu wallet. La causa habitual es un approval.
Un approval es un permiso que firmas y que deja a un smart contract mover ciertos tokens en tu nombre. Las apps legítimas usan approvals todos los días, así que las wallets los tratan como algo rutinario. Los sitios drainer abusan de esa confianza. Una app clonada, una página de reclamación falsa o un enlace de «soporte» te pide que conectes tu wallet y firmes. Una sola firma, muchas veces un Permit, una variante sin coste de gas, le da al drainer permiso sobre tus tokens. Después, scripts automatizados vacían la wallet en segundos, en silencio.
Este patrón está detrás de la mayoría de los casos de «me hackearon MetaMask» que investigamos. También explica muchos casos de Phantom vaciada en Solana: una víctima nos contó «me conecté al sitio infectado metiendo la contraseña de mi Phantom Wallet». En algunos de nuestros expedientes, los estafadores llevaron a las víctimas a instalar una app maliciosa llamada «xtesepro» que forzó las transferencias.
Diste un solo clic equivocado sobre una trampa construida de forma profesional. Esa es toda la historia, y el robo que provocó se puede rastrear.
Phishing de frase semilla: las llamadas falsas de «policía + Ledger»
Una versión más cruel llega por teléfono. Primero, un «agente de policía» dice que tus criptomonedas aparecen en una investigación por fraude. Después llama «soporte de Ledger» para ayudarte a proteger tu dispositivo, respaldado por un correo falsificado que parece oficial. Te dirigen a una web falsa (en nuestros expedientes aparece ledgerensured.com) y te piden introducir tu frase de recuperación de 24 palabras para proteger tus fondos. Minutos después, la wallet está vacía.
Para que quede claro: Ledger es una empresa real y legítima, a la que los estafadores suplantan. El delito está en las llamadas y en la web falsa. Una víctima fue «convencida de introducir mi frase de recuperación de 24 palabras en una web de phishing» siguiendo exactamente este guion en dos pasos. La estafa de la llamada falsa de policía y Ledger funciona porque cada llamada hace creíble la siguiente.
Una sola regla la desmonta. Tu frase semilla es la wallet, y quien la tiene tiene tus fondos. Ninguna policía, ninguna empresa de wallets y ningún exchange te la pedirán nunca. Quien te la pide te está robando. Si te robaron así tu frase de recuperación de 24 palabras de Ledger, sigue los primeros 15 minutos de arriba y después conserva cada número, correo y URL.
Vaciados por mint de NFT, airdrops y eventos
«Creía que estaba minteando un NFT, pero era una estafa de phishing.» Escuchamos esto cada semana. Las páginas de mint falsas, las reclamaciones de airdrops y las inscripciones a eventos son sitios drainer disfrazados.
Los estafadores suplantan conferencias y plataformas de eventos reales (invitaciones enviadas a través de servicios como Luma, mints de «NFT de asistente» ligados a eventos conocidos), de modo que el botón parece oficial. Al hacer clic firmas un contrato malicioso, y la wallet conectada queda vaciada. Un caso de wallet vaciada por un mint de NFT sigue la misma mecánica de approvals que cualquier otro drainer, y los mismos primeros auxilios: revocar, proteger, conservar pruebas.
El correo de phishing del «pago de Celsius»
Los estafadores también suplantan pagos reales de procesos concursales. Víctimas que esperaban un reparto genuino de Celsius recibieron correos con un «enlace para reclamar». El enlace llevaba a una página que capturaba claves o activaba una firma que vaciaba la wallet. Como el pago en sí era real, el correo también parecía real.
Trata cada correo inesperado de «reclama tu pago» como phishing. Verifícalo solo a través del canal oficial del proceso o del tribunal, y escribe tú mismo la dirección en el navegador.
Address poisoning
El address poisoning apunta a tu costumbre de copiar y pegar. El estafador envía una transacción mínima o de valor cero a tu wallet desde una dirección creada para coincidir con los primeros y los últimos caracteres de una que usas de verdad. Más adelante copias «tu» dirección desde el historial de transacciones, y los caracteres del medio son del estafador. El malware de portapapeles hace el mismo cambio de forma invisible.
Comprueba la dirección completa, carácter por carácter, antes de cualquier transferencia grande. Si ya pagaste a una dirección similar, conserva ambas direcciones y el identificador de transacción (TXID). El rastreo funciona igual.
¿Se pueden recuperar tus criptomonedas?
A veces sí, y una empresa honesta solo lo dirá después de ver tu caso. El rastreo en sí suele ser posible, porque cada movimiento de los activos robados queda registrado públicamente. Llegar hasta los fondos es la parte más difícil, y depende de adónde fueron.
La recuperación tras un phishing de criptomonedas avanza en tres etapas.
Rastreamos
Seguimos los activos a través de wallets, blockchains y servicios de swap: el mismo esquema con el que recuperamos criptomonedas robadas.
Bloqueamos
Cuando los fondos llegan a un exchange regulado (un punto de conversión a dinero, donde la cripto se vuelve dinero normal), solicitamos allí un bloqueo con pruebas válidas ante un tribunal.
Recuperamos
Los fondos bloqueados vuelven por vías legales y en coordinación con las fuerzas del orden.
Tus posibilidades aumentan cuando actúas en horas, cuando los fondos llegan a un exchange con verificación de identidad (KYC) y cuando el ladrón se llevó stablecoins: emisores como Tether pueden bloquear tokens robados o USDT en una dirección concreta. Si el vaciado incluyó bitcoin robado, su rastro también es público. Tus posibilidades bajan cuando los fondos salen por servicios sin verificación KYC, o cuando pasan meses antes de que alguien mire el caso. La evaluación es gratuita y te dice con honestidad en qué punto está tu caso.

Experto en activos virtuales para la OSCE e Interpol; perito judicial en EE. UU. en los casos QuadrigaCX y el hackeo de The DAO.
LinkedIn
Abogada; co-creó el grupo de trabajo sobre criptoactivos de la fiscalía de Buenos Aires.
LinkedIn
Especialista en informes Source of Funds; miles de casos analizados para empresas y bancos.
LinkedIn
Antes Global Investigations Lead en MoonPay; más de 1000 investigaciones cripto complejas.
LinkedIn
Más de 25 años en OSINT e informática forense; antiguo investigador de la Guardia di Finanza.
LinkedInPrimeros pasos
Protege lo que queda
Wallet nueva, frase semilla nueva, permisos revocados (los primeros 15 minutos de arriba).
Conserva todo
Identificadores de transacción, direcciones, el sitio o app de phishing, correos, números de quien llamó, capturas de pantalla.
Denuncia el caso
Ante la Policía Nacional o la Guardia Civil (Grupo de Delitos Telemáticos, gdt.guardiacivil.es), y ante el exchange real si tus fondos pasaron por uno.
Espera la segunda estafa
Los «agentes de recuperación» que contactan a víctimas vaciadas alegando que han localizado los fondos, a cambio de una tarifa, están montando estafas de recuperación. Una empresa seria nunca garantiza resultados, nunca pide tu frase semilla y nunca exige una tarifa grande por adelantado ligada a una promesa.
Empieza el rastreo cuanto antes
Pide una evaluación gratuita del caso mientras la ventana para el bloqueo siga abierta.
Preguntas frecuentes
Me vaciaron la wallet, ¿qué hago primero?
¿Cómo me vaciaron la wallet sin mi frase semilla?
Me llamaron de la 'policía' y luego de 'Ledger' pidiendo mi frase de 24 palabras, ¿es una estafa?
Metí mi frase de recuperación de 24 palabras en una web, ¿qué hago ahora?
Un mint de NFT vació mi wallet, ¿se puede recuperar?
Recibí un correo de un pago de Celsius con un enlace para reclamarlo, ¿es real?
¿Qué es el address poisoning?
¿Es seguro seguir usando la wallet?
El vaciado duró segundos. El rastro es permanente.
Cuéntanos qué pasó y recibe una evaluación gratuita y honesta de si tus fondos todavía se pueden alcanzar.
Los resultados varían según el caso y nunca están garantizados. Esta página contiene información general y no constituye asesoramiento legal ni financiero.