Recuperación de activos digitales - Recoveris AG, Zug

Cómo recuperar una wallet de criptomonedas hackeada (vaciada o víctima de phishing)

Sí, a veces se puede recuperar una wallet hackeada o vaciada. Los activos robados se movieron a direcciones que siguen siendo visibles en la blockchain pública. Cuando llegan a un exchange o al emisor de un token, se puede solicitar un bloqueo. La velocidad decide la mayoría de los casos, y ninguna empresa seria garantiza el resultado.

Nos dicen «me vaciaron la wallet» y «ni siquiera recibí una notificación». Si esto te acaba de pasar, no fue culpa tuya. Los drainers son herramientas criminales profesionales, diseñadas para engañar a personas cuidadosas. Protege primero lo que queda: esta página te explica cómo hacerlo y qué esperar realmente de la recuperación.

Antiguos agentes de policía y fiscales  ·  Socio técnico de EY  ·  Informes válidos ante un tribunal Actualizado: julio de 2026
La respuesta directa

Me vaciaron la wallet de criptomonedas, ¿puedo recuperarla?

A veces, sí. Cada transferencia que salió de tu wallet quedó registrada en una blockchain pública, así que los activos robados se pueden rastrear. Recoveris los sigue hasta el exchange o servicio donde acaban y solicita allí un bloqueo con pruebas forenses. La recuperación nunca está garantizada: protege primero la wallet y luego conserva tus registros.

Por qué la recuperación es posible

  • El rastro es permanente. Cada movimiento de tus activos robados queda registrado públicamente y se puede seguir.
  • Convertir a dinero es el cuello de botella. Para gastar tus criptomonedas, el ladrón suele tener que pasar por un exchange regulado.
  • Las stablecoins se pueden bloquear. Emisores como Tether pueden bloquear USDT robados en una dirección concreta.

Qué hacer ahora

  1. Mueve lo que quede a una wallet completamente nueva con una frase semilla nueva.
  2. Revoca los permisos (approvals) de la wallet antigua para que el drainer pierda su acceso.
  3. Guarda todos los identificadores de transacción, las direcciones y el sitio de phishing, y pide una evaluación gratuita.
Fuentes: FBI IC3; guía de la FTC para consumidores; exploradores de bloques Etherscan y Solscan; Recoveris - Cómo recuperar criptomonedas robadas.

Primeros 15 minutos: protege lo que queda

01

Proteger lo que queda va antes que cualquier otra cosa, incluida la denuncia. Los drainers suelen dejar sus permisos activos, así que los activos que lleguen después también se pueden barrer.

Haz esto cuatro cosas ahora mismo:

1

Crea una wallet completamente nueva con una frase semilla completamente nueva

A ser posible en un dispositivo limpio.

2

Mueve a ella todo lo que quede

Empezando por los activos más valiosos.

3

Revoca los permisos de la wallet antigua

Con una herramienta de confianza como revoke.cash.

4

Retira por completo la wallet antigua

Trátala como quemada, aunque parezca tranquila.

Después, empieza a conservar pruebas. Anota la hora en la que descubriste el robo. Guarda los identificadores de transacción (TXID) de las transferencias salientes, las direcciones a las que fueron y el sitio, la app o el mensaje con el que empezó todo. Esos registros son la materia prima de cualquier rastreo.

Umberto Buonora, Head of Investigations en Recoveris
«No hace falta que hayas dado tu frase semilla para que te vacíen la wallet: basta una firma de "approve" maliciosa. El primer movimiento es mover lo que quede a una wallet completamente nueva y luego revocar los permisos. Y ninguna empresa de wallets ni ninguna policía te llamará JAMÁS para pedirte tu frase de 24 palabras.»
Umberto BuonoraHead of Investigations, Recoveris AG · antiguo investigador de la Guardia di Finanza

Vaciada sin tu frase semilla: approvals y firmas Permit

02

Muchas víctimas describen el mismo shock: «alguien entró en mi hot wallet y retiró todo, ni siquiera recibí una notificación». Parece imposible, porque nunca compartiste tu frase semilla, esas 12 o 24 palabras que actúan como la llave maestra de tu wallet. La causa habitual es un approval.

Un approval es un permiso que firmas y que deja a un smart contract mover ciertos tokens en tu nombre. Las apps legítimas usan approvals todos los días, así que las wallets los tratan como algo rutinario. Los sitios drainer abusan de esa confianza. Una app clonada, una página de reclamación falsa o un enlace de «soporte» te pide que conectes tu wallet y firmes. Una sola firma, muchas veces un Permit, una variante sin coste de gas, le da al drainer permiso sobre tus tokens. Después, scripts automatizados vacían la wallet en segundos, en silencio.

Este patrón está detrás de la mayoría de los casos de «me hackearon MetaMask» que investigamos. También explica muchos casos de Phantom vaciada en Solana: una víctima nos contó «me conecté al sitio infectado metiendo la contraseña de mi Phantom Wallet». En algunos de nuestros expedientes, los estafadores llevaron a las víctimas a instalar una app maliciosa llamada «xtesepro» que forzó las transferencias.

Diste un solo clic equivocado sobre una trampa construida de forma profesional. Esa es toda la historia, y el robo que provocó se puede rastrear.

Phishing de frase semilla: las llamadas falsas de «policía + Ledger»

03

Una versión más cruel llega por teléfono. Primero, un «agente de policía» dice que tus criptomonedas aparecen en una investigación por fraude. Después llama «soporte de Ledger» para ayudarte a proteger tu dispositivo, respaldado por un correo falsificado que parece oficial. Te dirigen a una web falsa (en nuestros expedientes aparece ledgerensured.com) y te piden introducir tu frase de recuperación de 24 palabras para proteger tus fondos. Minutos después, la wallet está vacía.

Para que quede claro: Ledger es una empresa real y legítima, a la que los estafadores suplantan. El delito está en las llamadas y en la web falsa. Una víctima fue «convencida de introducir mi frase de recuperación de 24 palabras en una web de phishing» siguiendo exactamente este guion en dos pasos. La estafa de la llamada falsa de policía y Ledger funciona porque cada llamada hace creíble la siguiente.

Una sola regla la desmonta. Tu frase semilla es la wallet, y quien la tiene tiene tus fondos. Ninguna policía, ninguna empresa de wallets y ningún exchange te la pedirán nunca. Quien te la pide te está robando. Si te robaron así tu frase de recuperación de 24 palabras de Ledger, sigue los primeros 15 minutos de arriba y después conserva cada número, correo y URL.

Vaciados por mint de NFT, airdrops y eventos

04

«Creía que estaba minteando un NFT, pero era una estafa de phishing.» Escuchamos esto cada semana. Las páginas de mint falsas, las reclamaciones de airdrops y las inscripciones a eventos son sitios drainer disfrazados.

Los estafadores suplantan conferencias y plataformas de eventos reales (invitaciones enviadas a través de servicios como Luma, mints de «NFT de asistente» ligados a eventos conocidos), de modo que el botón parece oficial. Al hacer clic firmas un contrato malicioso, y la wallet conectada queda vaciada. Un caso de wallet vaciada por un mint de NFT sigue la misma mecánica de approvals que cualquier otro drainer, y los mismos primeros auxilios: revocar, proteger, conservar pruebas.

El correo de phishing del «pago de Celsius»

05

Los estafadores también suplantan pagos reales de procesos concursales. Víctimas que esperaban un reparto genuino de Celsius recibieron correos con un «enlace para reclamar». El enlace llevaba a una página que capturaba claves o activaba una firma que vaciaba la wallet. Como el pago en sí era real, el correo también parecía real.

Trata cada correo inesperado de «reclama tu pago» como phishing. Verifícalo solo a través del canal oficial del proceso o del tribunal, y escribe tú mismo la dirección en el navegador.

Address poisoning

06

El address poisoning apunta a tu costumbre de copiar y pegar. El estafador envía una transacción mínima o de valor cero a tu wallet desde una dirección creada para coincidir con los primeros y los últimos caracteres de una que usas de verdad. Más adelante copias «tu» dirección desde el historial de transacciones, y los caracteres del medio son del estafador. El malware de portapapeles hace el mismo cambio de forma invisible.

Comprueba la dirección completa, carácter por carácter, antes de cualquier transferencia grande. Si ya pagaste a una dirección similar, conserva ambas direcciones y el identificador de transacción (TXID). El rastreo funciona igual.

¿Se pueden recuperar tus criptomonedas?

07

A veces sí, y una empresa honesta solo lo dirá después de ver tu caso. El rastreo en sí suele ser posible, porque cada movimiento de los activos robados queda registrado públicamente. Llegar hasta los fondos es la parte más difícil, y depende de adónde fueron.

La recuperación tras un phishing de criptomonedas avanza en tres etapas.

Etapa 01

Rastreamos

Seguimos los activos a través de wallets, blockchains y servicios de swap: el mismo esquema con el que recuperamos criptomonedas robadas.

Etapa 02

Bloqueamos

Cuando los fondos llegan a un exchange regulado (un punto de conversión a dinero, donde la cripto se vuelve dinero normal), solicitamos allí un bloqueo con pruebas válidas ante un tribunal.

Etapa 03

Recuperamos

Los fondos bloqueados vuelven por vías legales y en coordinación con las fuerzas del orden.

Tus posibilidades aumentan cuando actúas en horas, cuando los fondos llegan a un exchange con verificación de identidad (KYC) y cuando el ladrón se llevó stablecoins: emisores como Tether pueden bloquear tokens robados o USDT en una dirección concreta. Si el vaciado incluyó bitcoin robado, su rastro también es público. Tus posibilidades bajan cuando los fondos salen por servicios sin verificación KYC, o cuando pasan meses antes de que alguien mire el caso. La evaluación es gratuita y te dice con honestidad en qué punto está tu caso.

Umberto Buonora, Head of Investigations en Recoveris
Las investigaciones las dirige Umberto Buonora, Head of Investigations

Antiguo investigador de la Guardia di Finanza especializado en delitos financieros. Dirige las investigaciones de Recoveris: rastreo de fondos, bloqueos en exchanges, pruebas listas para un tribunal. LinkedIn

El equipo de investigación
Roman Bieda, Co-founder and Head of Product en Recoveris
Roman Bieda
Co-founder and Head of Product

Experto en activos virtuales para la OSCE e Interpol; perito judicial en EE. UU. en los casos QuadrigaCX y el hackeo de The DAO.

LinkedIn
Sol Cinosi, Chief Government & Corporate Affairs Officer en Recoveris
Sol Cinosi
Chief Government & Corporate Affairs Officer

Abogada; co-creó el grupo de trabajo sobre criptoactivos de la fiscalía de Buenos Aires.

LinkedIn
Dominik Konopacki, Blockchain Investigations Manager en Recoveris
Dominik Konopacki
Blockchain Investigations Manager

Especialista en informes Source of Funds; miles de casos analizados para empresas y bancos.

LinkedIn
Dawid Koperski, Blockchain Investigations Manager en Recoveris
Dawid Koperski
Blockchain Investigations Manager

Antes Global Investigations Lead en MoonPay; más de 1000 investigaciones cripto complejas.

LinkedIn
Alessandro Rella, Blockchain Investigations Manager en Recoveris
Alessandro Rella
Blockchain Investigations Manager

Más de 25 años en OSINT e informática forense; antiguo investigador de la Guardia di Finanza.

LinkedIn

Primeros pasos

08
1

Protege lo que queda

Wallet nueva, frase semilla nueva, permisos revocados (los primeros 15 minutos de arriba).

2

Conserva todo

Identificadores de transacción, direcciones, el sitio o app de phishing, correos, números de quien llamó, capturas de pantalla.

3

Denuncia el caso

Ante la Policía Nacional o la Guardia Civil (Grupo de Delitos Telemáticos, gdt.guardiacivil.es), y ante el exchange real si tus fondos pasaron por uno.

4

Espera la segunda estafa

Los «agentes de recuperación» que contactan a víctimas vaciadas alegando que han localizado los fondos, a cambio de una tarifa, están montando estafas de recuperación. Una empresa seria nunca garantiza resultados, nunca pide tu frase semilla y nunca exige una tarifa grande por adelantado ligada a una promesa.

5

Empieza el rastreo cuanto antes

Pide una evaluación gratuita del caso mientras la ventana para el bloqueo siga abierta.

Preguntas frecuentes

09
Me vaciaron la wallet, ¿qué hago primero?
Mueve lo que quede a una wallet completamente nueva con una frase semilla nueva y revoca los permisos (approvals) de la wallet antigua. Deja de usar por completo la wallet comprometida. Guarda los identificadores de transacción, las direcciones y el sitio o mensaje con el que empezó todo. Esos registros son los que hacen posible el rastreo.
¿Cómo me vaciaron la wallet sin mi frase semilla?
Lo más probable es que firmaras un approval malicioso o un Permit en una web falsa. Esa firma le dio a un contrato permiso para mover tus tokens, y scripts automatizados los vaciaron en segundos. La frase semilla es una vía de entrada; los approvals son la vía más silenciosa. Revócalos ya en la wallet antigua.
Me llamaron de la 'policía' y luego de 'Ledger' pidiendo mi frase de 24 palabras, ¿es una estafa?
Sí. Es una estafa conocida en dos pasos que suplanta a una empresa legítima. Ninguna policía real ni ningún fabricante de wallets te llamará jamás para pedirte tu frase de recuperación de 24 palabras. Cuelga, conserva los números y los correos, y comprueba si ya ha salido algo de la wallet.
Metí mi frase de recuperación de 24 palabras en una web, ¿qué hago ahora?
Da por hecho que la wallet está totalmente comprometida. Mueve de inmediato los activos que queden a una wallet completamente nueva con una frase nueva. Después conserva la dirección del sitio falso, los correos y los identificadores de transacción: son la prueba sobre la que se construye el rastreo.
Un mint de NFT vació mi wallet, ¿se puede recuperar?
Es posible. Firmaste un contrato malicioso, y los activos robados dejaron un rastro público que se puede seguir hasta un punto de conversión a dinero. Revoca tus permisos (approvals), conserva el sitio del mint y los hashes de las transacciones, y pide una evaluación gratuita. La recuperación nunca está garantizada, pero el rastreo suele ser posible.
Recibí un correo de un pago de Celsius con un enlace para reclamarlo, ¿es real?
Trátalo como phishing. Los estafadores suplantan pagos reales de procesos concursales, y el «enlace para reclamar» captura tus claves o activa una firma que vacía la wallet. Verifica cualquier pago solo a través del canal oficial del proceso, escribiendo tú mismo la dirección.
¿Qué es el address poisoning?
Es una dirección similar a la tuya que alguien planta en tu historial de transacciones. La dirección del estafador copia los primeros y los últimos caracteres de una que usas de verdad, así que más adelante la copias por error. Comprueba siempre la dirección completa antes de enviar, y conserva ambas direcciones si ya pagaste a una de ellas.
¿Es seguro seguir usando la wallet?
No. Si las claves o los permisos están comprometidos, la wallet sigue siendo peligrosa: cualquier cosa que añadas se puede llevar. Crea una wallet nueva con una frase semilla nueva y usa solo esa. Deja la antigua intacta, como prueba.
Evaluación gratuita del caso

El vaciado duró segundos. El rastro es permanente.

Cuéntanos qué pasó y recibe una evaluación gratuita y honesta de si tus fondos todavía se pueden alcanzar.

Empieza tu recuperación →

Los resultados varían según el caso y nunca están garantizados. Esta página contiene información general y no constituye asesoramiento legal ni financiero.