Inicio
» Conocimiento
»
Airdrops falsos y estafas de sorteos: cómo proteger tus criptomonedas.
Airdrops falsos y estafas de sorteos: cómo proteger tus criptomonedas.
Las estafas de airdrops y sorteos de criptomonedas falsos tienen éxito porque imitan algo que puede ser legítimo: los proyectos realmente distribuyen tokens, recompensan a los primeros usuarios, realizan campañas comunitarias y anuncian promociones. Lo más seguro es no desconfiar de cada promoción, sino establecer un proceso de verificación repetible que permita distinguir una oferta plausible de una solicitud que podría exponer tu billetera, credenciales o fondos.
Un buen proceso de seguridad debería brindarte tres resultados. Primero, deberías poder decidir si una oferta puede verificarse de forma independiente a través de canales oficiales. Segundo, deberías comprender exactamente qué se le pide a tu billetera que firme o apruebe antes de autorizar nada. Tercero, si algo ya ha salido mal, deberías saber qué proteger, documentar, revocar e informar sin empeorar la situación.
Una oferta sospechosa de "tokens gratuitos" resulta mucho más fácil de evaluar si se verifica la fuente, se inspecciona la URL y se lee la solicitud de la billetera antes de aprobar nada.
Lo que los airdrops falsos y las estafas de sorteos intentan hacerte hacer
La historia superficial varía, pero el objetivo final suele ser sencillo: conseguir que envíes criptomonedas, reveles una frase de recuperación o una clave privada, firmes un mensaje dañino o apruebes un contrato inteligente que pueda transferir tokens de tu billetera.
La Comisión Federal de Comercio advierte que los estafadores suelen usar promesas de dinero gratis, premios o ganancias extraordinariamente altas para generar urgencia y disminuir la desconfianza de la víctima. También recomienda no hacer clic en enlaces inesperados y señala que los premios legítimos no deberían requerir el envío de dinero previo. Consulte la guía de la FTC sobre estafas con criptomonedas y estafas con premios y sorteos falsos .
En Web3, la solicitud puede ser más sutil que «envíanos criptomonedas y te devolveremos más». Un sitio web fraudulento podría pedirte que conectes una billetera y apruebes una transacción aparentemente rutinaria. La documentación oficial de MetaMask explica que las aprobaciones de tokens pueden otorgar a una aplicación descentralizada permiso para transferir un token específico en tu nombre, y las aprobaciones maliciosas podrían solicitar un acceso excesivo o incluso prácticamente ilimitado. Su guía de seguridad describe los airdrops falsos como un señuelo común para el phishing y las aprobaciones dañinas. Consulta las explicaciones de MetaMask sobre las aprobaciones de tokens y la seguridad en Web3 .
Lo que debe demostrar un proceso de verificación exitoso
No juzgues un airdrop por el aspecto de la página, la cantidad de respuestas a una publicación en redes sociales o la presencia de un logotipo conocido. Un proceso de verificación eficaz debería proporcionar pruebas que permitan rastrear la presencia oficial del proyecto.
1. Puedes acceder a la promoción sin utilizar el mensaje que la anunciaba.
Si el airdrop es real, deberías poder empezar desde una fuente de confianza: la página web oficial del proyecto, la documentación, la aplicación verificada o la cuenta oficial en redes sociales a la que accediste por tu cuenta. No uses el enlace de un mensaje directo no solicitado, una respuesta, un anuncio, un anuncio de búsqueda o una publicación reenviada como única vía para reclamar la recompensa.
El resultado clave es la reproducibilidad independiente. Si la promoción solo existe a través del enlace que te proporcionó un desconocido, o si no encuentras ningún anuncio similar en los canales oficiales, detente ahí.
2. El dominio y el destino de la reclamación coinciden con la información verificada del proyecto.
Los dominios fraudulentos pueden usar palabras adicionales, letras intercambiadas, subdominios engañosos o caracteres visualmente similares. Lea el nombre de host completo antes de conectar una billetera. Una página puede copiar la marca a la perfección mientras envía solicitudes de billetera desde un dominio o contrato inteligente no relacionado.
No considere el icono del candado ni HTTPS como prueba de que una promoción es auténtica. HTTPS significa que la conexión está cifrada; no garantiza que el operador sea de confianza.
3. La economía tiene sentido.
Una distribución real de tokens puede requerir una comisión por transacción en la red, dependiendo de cómo se implemente la solicitud, pero esto es muy diferente a que te pidan transferir criptomonedas para "desbloquear", "verificar", "activar" o "duplicar" una recompensa. La FTC advierte específicamente que las exigencias de enviar criptomonedas por adelantado para recibir un premio o dinero gratis son características de las estafas.
Una regla útil es preguntarse qué valor se mueve en cada dirección. Si el supuesto regalo depende de que primero envíes una cantidad significativa de dinero a una dirección controlada por otra persona, el riesgo no es un detalle técnico menor; es la esencia de la transacción.
Lee la solicitud de la billetera, no la etiqueta del botón.
El momento más importante suele ocurrir después de hacer clic en "Reclamar". Un botón en un sitio web puede decir cualquier cosa. La confirmación en la billetera es donde debes buscar qué se autorizará realmente.
Verifique si la solicitud es una simple conexión de billetera, una firma de mensaje, una aprobación de token, una aprobación de NFT o una transferencia en la cadena de bloques. Estas acciones no son equivalentes. MetaMask señala que conectar una billetera es diferente a otorgar permisos de token: una aprobación puede autorizar a una aplicación descentralizada (dApp) o contrato a transferir tokens, mientras que una simple conexión no le otorga automáticamente esa capacidad.
Lo que ves
Qué verificar
Cuándo parar
Conectar billetera
Sitio correcto y cuenta esperada
El dominio es desconocido o proviene únicamente de un enlace no solicitado.
Firmar mensaje
Propósito legible y dominio esperado
El mensaje es opaco, no guarda relación con la afirmación o no lo entiendes.
Aprobar el gasto de fichas
Token, usuario, monto permitido y motivo por el cual se necesita aprobación.
Se desconoce quién realiza el gasto o la asignación es más amplia de lo necesario.
Enviar criptomonedas
Destinatario, importe y motivo comercial
Se le informa que se requiere un pago para recibir una recompensa "gratuita" o un retorno multiplicado.
Si no puede explicar la solicitud con claridad, no la firme todavía. La respuesta correcta no es adivinar. Cierre la ventana emergente, verifique el contrato o la solicitud mediante la documentación oficial y continúe solo cuando el permiso solicitado coincida con la función que pretendía utilizar.
Señales de alerta que deberían cambiar tu enfoque de inmediato.
Algunas señales son lo suficientemente claras como para que debas dejar de interactuar en lugar de dedicar más tiempo a intentar que la oferta encaje en una explicación legítima:
Se le solicitará una frase semilla, una frase de recuperación secreta, una clave privada o palabras de respaldo de la billetera.
Primero debes enviar criptomonedas para recibir más criptomonedas a cambio.
La oferta solo está disponible a través de un mensaje directo no solicitado, una respuesta o un grupo privado.
Te sientes presionado por una cuenta regresiva, una advertencia de "última oportunidad" o la amenaza de que tu asignación desaparecerá en cuestión de minutos.
El sitio solicita aprobaciones de tokens que no coinciden con el activo que se reclama.
La asignación es extremadamente grande y no hay una razón clara para ello.
Ni la página web oficial del proyecto ni sus canales oficiales mencionan el evento.
El personal de soporte le pide que traslade la conversación a un canal privado y comparta información confidencial o de autenticación.
Una sola señal de alerta no siempre demuestra fraude. Por ejemplo, las aplicaciones descentralizadas legítimas pueden solicitar la aprobación de tokens. La decisión debe basarse en el contexto: si la aplicación es genuina, si el permiso solicitado es necesario y si se comprende su alcance. El objetivo de calidad es generar confianza basada en evidencia, no una simple puntuación.
Hábitos más seguros antes de reclamar cualquier cosa.
Utiliza una billetera dedicada para aplicaciones descentralizadas experimentales y reclamaciones de tokens, en lugar de exponer la billetera que contiene la mayor parte de tus activos. Mantén tus inversiones a largo plazo separadas de las cuentas que utilizas para probar nuevos protocolos. Esto no garantiza la seguridad de un contrato malicioso, pero puede reducir la cantidad expuesta en caso de error.
También revise periódicamente los permisos de tokens. La documentación oficial de MetaMask recomienda verificar las aprobaciones existentes y revocar los permisos que ya no necesite. La revocación es una acción en la cadena de bloques en las redes compatibles y normalmente requiere una comisión de red, por lo que es mejor considerarla como una práctica de mantenimiento regular de la billetera que como un mecanismo de recuperación milagroso.
Guarda en favoritos los sitios web oficiales de los proyectos que uses con frecuencia. Para actividades de alto valor, verifica las direcciones de los contratos en la documentación oficial en lugar de confiar en nombres o símbolos de tokens, que pueden ser copiados. Si una promoción es lo suficientemente importante como para arriesgar fondos, también lo es verificarla en más de una fuente oficial independiente.
Si ya te conectaste, firmaste, aprobaste o enviaste fondos
Tu respuesta debe depender de lo que realmente sucedió. Simplemente visitar una página es diferente a ingresar una frase de recuperación, otorgar una aprobación o enviar activos.
Si conectaste una billetera pero no firmaste ni aprobaste nada
Desconecta el sitio de la interfaz de tu billetera si ya no confías en él, ciérralo y verifica si se realizó alguna transacción por separado. Generalmente, la sola conexión no implica autorización para gastar tokens, pero debes verificar la actividad de tu billetera en lugar de asumir que no sucedió nada.
Si usted otorgó una aprobación de token sospechosa
Revisa y revoca la autorización correspondiente utilizando un método compatible con tu billetera o red. La guía oficial de MetaMask explica la diferencia entre desconectar una aplicación descentralizada (dApp) y revocar una autorización de contrato inteligente; desconectar el sitio no necesariamente cancela la aprobación de un token en la cadena. Consulta su guía para revocar autorizaciones de contratos inteligentes y aprobaciones de tokens .
Si aún quedan activos importantes en riesgo, considere transferir los activos no afectados a una nueva billetera cuya frase de recuperación y claves privadas nunca hayan estado expuestas. No reutilice una frase semilla que pueda haber sido comprometida.
Si expusiste una frase semilla o una clave privada
Considere la billetera como comprometida. Una frase semilla no se puede volver a proteger una vez que alguien la ha obtenido. Cree una nueva billetera con software o hardware de confianza y transfiera los fondos restantes cuando sea seguro hacerlo. No confíe en cambiar la contraseña de la billetera; una contraseña local no invalida una frase de recuperación o clave privada robada.
Si enviaste criptomonedas a un estafador
Actúe con rapidez, guarde los hashes de las transacciones, las direcciones de los destinatarios, las capturas de pantalla, los mensajes, los nombres de usuario, los sitios web y las marcas de tiempo. Si utilizó alguno, póngase en contacto con la plataforma de intercambio, el proveedor de la billetera o el servicio involucrado. La FTC recomienda a las víctimas que se comuniquen con la empresa de criptomonedas y denuncien la transacción como fraudulenta, aunque las transferencias de criptomonedas pueden ser difíciles o imposibles de revertir.
En Estados Unidos, el FBI solicita a las víctimas de estafas con criptomonedas que informen los detalles relevantes de sus transacciones al Centro de Denuncias de Delitos en Internet (IC3). Sus directrices hacen hincapié en las direcciones de las billeteras, los montos, las fechas y los identificadores de las transacciones, y también advierten sobre las estafas posteriores de "recuperación". Consulte las directrices del FBI para la denuncia de criptomonedas en el IC3 .
Cómo evaluar si su proceso de seguridad está funcionando
El objetivo no es ser más rápido al hacer clic en las indicaciones de la billetera, sino tomar menos decisiones basadas en la urgencia, la marca o la prueba social. Tu proceso funciona cuando puedes responder consistentemente estas preguntas antes de tomar una acción irreversible:
¿Dónde pude verificar de forma independiente que este airdrop o sorteo existe?
¿Estoy en el dominio oficial exacto?
¿Qué autorizará esta firma o transacción?
¿Qué token, contrato, pagador y cantidad están involucrados?
¿Por qué es necesario este permiso para la reclamación en cuestión?
¿Cuál es la cantidad máxima que podría perder si mi suposición es incorrecta?
Si no puedes responder a esas preguntas, cambia de estrategia: detente, verifica la información con fuentes oficiales, reduce la cantidad expuesta o simplemente omite la reclamación. Perderse un airdrop suele tener un costo de oportunidad limitado. Firmar una aprobación maliciosa o exponer una frase de recuperación puede poner en riesgo mucho más.
Límites de cualquier lista de verificación antifraude
Ninguna lista de verificación puede garantizar la seguridad de un contrato inteligente, un sitio web o un proyecto. Los sitios legítimos pueden verse comprometidos, las cuentas oficiales en redes sociales pueden ser pirateadas, las interfaces de las billeteras digitales pueden cambiar y algunas transacciones maliciosas son difíciles de interpretar para quienes no son especialistas. Las advertencias de seguridad son señales útiles, pero no sustituyen la comprensión de la acción que se está autorizando.
Para transacciones desconocidas o de alto valor, considere esperar la confirmación independiente del equipo oficial del proyecto y la comunidad de seguridad, usar una billetera separada con fondos limitados u obtener una revisión técnica antes de firmar. El hábito más importante es simple: trate cada firma de billetera como una decisión de autorización, no como un botón que se presiona rutinariamente para obtener una recompensa.