Seguridad Web3 Autor:CoinVado Research 6 lecturas 6 min

Cómo evitar phishing de criptomonedas 2026: 7 estafas y defensas

Guía completa anti-phishing de criptomonedas 2026. Desglosamos las 7 estafas más comunes — exchanges falsos, aprobación maliciosa, envenenamiento de direcciones, soporte falso, drenadores de wallets — con datos reales de pérdidas 2025-2026, lista de protección por niveles y pasos de emergencia.

TL;DR

  • Las pérdidas por fraude cripto alcanzaron 17.000 millones de dólares en 2025, y el 65% de los robos ya usa ingeniería social — la suplantación creció un 1.400% interanual, según Chainalysis.1
  • Las tres estafas más peligrosas de 2026 son la aprobación maliciosa, el envenenamiento de direcciones y los exchanges falsos — en diciembre de 2025 un ataque de envenenamiento drenó 50 millones en USDT.2
  • No necesitas conocimientos técnicos para protegerte: nunca hagas clic en enlaces, nunca copies direcciones del historial, nunca firmes aprobaciones desconocidas, verifica siempre la dirección completa antes de enviar — cuatro hábitos bloquean el 90% de los ataques.

¿Por qué el phishing sigue siendo la amenaza número 1 del cripto en 2026?

El phishing sigue prosperando en 2026 porque ataca a las personas, no al código. Los bugs de smart contracts se pueden auditar y parchear, pero el descuido humano no. Chainalysis informa de que las pérdidas por fraude y estafas cripto alcanzaron los 17.000 millones de dólares en 2025, y el 65% (unos 11.000 millones) de todos los robos usó ingeniería social — phishing, suplantación de funcionarios, falsos agentes de soporte y trucos similares.1

Aún más preocupante es que las estafas de suplantación crecieron un 1.400% interanual. Los atacantes se hacen pasar ahora por el soporte de exchanges, equipos de proyectos e incluso funcionarios. El mayor hackeo de la historia del cripto — el robo de 1.400 millones de dólares a Bybit en febrero de 2025 — fue ejecutado por el grupo Lazarus de Corea del Norte mediante phishing e ingeniería social, no por una vulnerabilidad técnica.1

El phishing funciona porque explota tres debilidades psicológicas:

  1. Confianza en la autoridad — ver “soporte de Binance” o “airdrop oficial” baja la guardia
  2. Urgencia fabricada — “cuenta congelada” o “la recompensa expira hoy” te obliga a actuar rápido
  3. Hábito e inercia — copiar una dirección del historial o actuar en una página que parece familiar

Las 7 estafas de phishing más comunes (actualización 2026)

1. Sitios web falsos y exchanges falsos

El truco de phishing más antiguo tiene una versión más sofisticada en 2026. Los atacantes clonan páginas oficiales con dominios parecidos y las difunden mediante anuncios en buscadores o redes sociales. En marzo de 2026, los estafadores se hicieron pasar por Uniswap (41% de los sitios maliciosos) y Morpho Finance (31%) para distribuir drenadores de wallets y ladrones de frases semilla, robando 1,27 millones de dólares solo entre el 13 y el 30 de marzo.3

Cómo detectarlo: escribe las URLs oficiales a mano y guárdalas en marcadores; desconfía de los anuncios en los resultados de búsqueda; una plataforma legítima nunca te pedirá tu frase semilla para “verificar” nada. Nuestra guía sobre cómo identificar exchanges falsos cubre los detalles.

2. Aprobación maliciosa (Approval Phishing) — la estafa más cara de 2026

La aprobación maliciosa no roba tu clave privada — te engaña para que firmes tú mismo una aprobación. Una dApp falsa o una página de airdrop consigue que firmes una setApprovalForAll o Permit, y una vez firmada, el contrato puede mover una cantidad ilimitada de tus tokens. Chainalysis tiene una guía dedicada a cómo funciona este ataque y cómo detenerlo.4

Las cifras son alarmantes: el phishing por firma causó 494 millones de dólares en pérdidas entre 332.000 víctimas en 2024; bajó a 83,85 millones (106.106 víctimas) en 2025, pero los ataques se volvieron más concentrados y más destructivos por víctima.5 En enero de 2026, el phishing por firma se disparó un 207% mes a mes, drenando 6,27 millones de dólares de 4.741 víctimas.6 Herramientas como ScamSniffer pueden marcar aprobaciones sospechosas y sitios maliciosos en tiempo real.

Cómo protegerte: aprueba solo protocolos auditados; revisa el importe aprobado y el destinatario antes de firmar; revoca regularmente las aprobaciones no usadas — nuestra guía de seguridad de aprobaciones DeFi te lo explica.

3. Envenenamiento de direcciones — robar grandes sumas sin tocar tu clave privada

El envenenamiento de direcciones es el truco “técnico” de phishing que más crece en 2026. Los atacantes generan direcciones que coinciden con el principio y el final de una que usas a menudo, y envían una pequeña transferencia dust para que la dirección falsa aparezca en tu historial. La siguiente vez que copies una dirección del historial, tus fondos irán al atacante.

En diciembre de 2025, un trader perdió casi 50 millones de dólares en USDT de esta forma — a la hora de retirar de Binance, copió una dirección envenenada de su historial de transacciones.2 Los investigadores contaron 270 millones de intentos de envenenamiento en dos años, afectando a 17 millones de wallets y causando al menos 83,8 millones en pérdidas en Ethereum y BSC.7

Cómo protegerte: copia siempre la dirección del receptor desde la página actual o la pestaña Recibir de tu wallet; nunca copies direcciones del historial; usa dominios legibles tipo ENS; usa una wallet de hardware que muestre la dirección completa. El modelo UTXO de Bitcoin (una dirección nueva por transacción) resiste de forma natural este ataque.

4. Falso soporte y estafas de suplantación

La suplantación es la categoría de phishing que más crece en 2026, un 1.400% interanual.1 Los atacantes se hacen pasar por el soporte oficial en Telegram, Discord y X (Twitter), ofreciendo “ayudar a recuperar fondos” o alertando de una “cuenta anormal” para extraer tu frase semilla. Si encuentras una cuenta de “soporte de Binance” que te escribe primero, eso es phishing.

Cómo protegerte: los equipos oficiales nunca te escriben pidiendo tu frase semilla; cualquiera que exija tu clave privada es un estafador. Nuestra guía de estafas comunes en criptomonedas detalla la lista completa de trucos.

5. Airdrops falsos y regalos falsos de NFT

“Reclama tu airdrop” y “drop limitado de NFT” son señuelos clásicos. De los 8.930 dominios de phishing detectados en enero de 2026, los sitios de estafas cripto ocuparon el primer puesto (792), y el kit solana_drainer fue el payload más común.8 Las páginas de airdrop falsas consiguen que conectes tu wallet; una vez conectada, roban aprobaciones o firmas.

Cómo protegerte: confía solo en airdrops anunciados en canales oficiales; nunca conectes tu wallet a una página de “reclamo” de terceros; prueba siempre con una cantidad pequeña primero.

6. Drenadores de wallets (wallet drainers) y extensiones maliciosas

Los drenadores son una industria de “phishing como servicio”: los atacantes alquilan kits listos y montan sitios sin conocimientos técnicos. BlockSec encontró 56 operadores y 6.087 afiliados que gestionaron 32.819 sitios de phishing y robaron 135 millones de dólares, con tres kits — Inferno (59M), Angel (53,1M) y Pink (14,7M) — representando el 93,9% de los beneficios.9

Cómo protegerte: instala extensiones de wallet solo desde tiendas oficiales; nunca instales extensiones que parecen herramientas comunes pero piden importar la clave privada; revisa periódicamente los permisos de tus extensiones.

7. Correos y SMS falsos

El phishing por correo y SMS dirigido a usuarios de exchanges sigue activo, con asuntos como “cuenta inusual”, “retiro confirmado” o “recompensa acreditada”. Estas estafas abusan de la confianza en la marca para que introduzcas tus credenciales o tu frase semilla en una página clonada.

Cómo protegerte: los exchanges nunca usan un enlace para que “inicia sesión y verifiques”; en caso de duda, abre la app oficial directamente en lugar de hacer clic en cualquier enlace de un mensaje.

Defensa en niveles: de los hábitos a las herramientas

Nivel 1: Hábitos esenciales (gratis, bloquea el 90% de los ataques)

  • Escribe las URLs oficiales a mano y guárdalas en marcadores — nunca hagas clic en enlaces hacia exchanges o wallets
  • Copia las direcciones desde la pestaña Recibir y verifica la dirección completa, nunca del historial
  • Guarda tu frase semilla solo en papel o metal — nunca la escribas en ningún sitio o app
  • Cuando sientas prisa (“urgente”, “tiempo limitado”), para y piensa primero

Nivel 2: Herramientas especializadas (gratis o de bajo coste)

  • Control de aprobaciones: limpia aprobaciones antiguas con Revoke.Cash o la página de Token Approvals de Etherscan
  • Protección del navegador: usa los avisos de las wallets oficiales; conéctate a sitios desconocidos en modo solo lectura
  • Confirmación con wallet de hardware: Ledger, Trezor y otros muestran la dirección completa y requieren pulsar un botón físico — esto detiene el envenenamiento de direcciones en su origen

Nivel 3: Respuesta de emergencia si te han atacado (los primeros minutos importan)

  1. Desconecta de inmediato: revoca aprobaciones sospechosas con herramientas Revoke; elimina la conexión de la wallet
  2. Mueve tus fondos: transfiere todo a una dirección nueva que nunca haya firmado nada
  3. Congela las cuentas: si hay un exchange de por medio, contacta con soporte para congelar retiros y activar la lista blanca
  4. Conserva las pruebas: registra hashes de transacción, enlaces de phishing y cuentas de estafadores; denuncia a la policía

Para un enfoque sistemático completo, combina esto con nuestra Guía completa de seguridad Web3 y la Guía de seguridad de frase semilla y clave privada.

Preguntas frecuentes

¿Qué es el phishing de criptomonedas y por qué sigue siendo la amenaza número 1 en 2026?

El phishing de criptomonedas es cuando los atacantes te engañan para que reveles tu clave privada o frase semilla, o para que firmes una aprobación maliciosa, mediante sitios falsos, falsos agentes de soporte, airdrops falsos o envenenamiento de direcciones. Las pérdidas por fraude cripto alcanzaron los 17.000 millones de dólares en 2025, y el 65% de todos los robos ya usa ingeniería social — las estafas de suplantación crecieron un 1.400% interanual, según Chainalysis. El phishing ya es la primera causa de fondos robados.1

¿Cómo sé rápidamente si un sitio o exchange de criptomonedas es falso?

Revisa tres cosas. Primero, el dominio — los clones cambian letras o añaden sufijos .net/.top. Segundo, licencias y señales de confianza — los exchanges falsos rara vez tienen registro real. Tercero, los detalles de la página — los clones suelen tener botones rotos o piden “verificar” introduciendo tu frase semilla. El hábito más seguro es escribir la URL oficial a mano y guardarla en marcadores, nunca hacer clic en enlaces de correos o mensajes.

¿Qué es la aprobación maliciosa y por qué mi wallet se vació con una firma?

La aprobación maliciosa es el tipo de estafa más costoso de 2026. Los atacantes usan una dApp falsa para que firmes una setApprovalForAll o Permit, lo que da al contrato acceso ilimitado a tus tokens. Este phishing causó 494 millones de dólares en pérdidas en 2024; bajó a 83,85 millones en 2025, pero la pérdida media por víctima subió. Protégete aprobando solo protocolos auditados, usando límites de gasto y revocando aprobaciones no utilizadas.5

¿Qué es el ataque de envenenamiento de direcciones y cómo lo prevengo?

El envenenamiento de direcciones consiste en generar una dirección que coincida con el principio y el final de una que usas a menudo, y enviarte una pequeña transferencia dust para que la dirección falsa aparezca en tu historial. Cuando luego copias una dirección del historial, envías fondos al atacante. En diciembre de 2025 un trader perdió 50 millones de dólares en USDT de esta forma. Prevención: copia siempre la dirección del receptor desde la página actual o la pestaña “Recibir” de tu wallet, nunca del historial.2

¿Qué hago si hice clic en un enlace de phishing o firmé una aprobación mala?

Actúa rápido, en este orden: (1) revoca todas las aprobaciones de contratos sospechosos con Revoke.Cash o similares; (2) mueve los fondos restantes a una dirección nueva que nunca haya estado en internet ni haya firmado nada; (3) si hay un exchange de por medio, contacta con soporte para congelar retiros y activar la lista blanca; (4) guarda pruebas — hashes de transacción, enlaces de phishing, capturas — y denuncia a la policía. Los primeros minutos son la ventana más valiosa para limitar el daño.

Lecturas adicionales

Exchanges recomendados:


Aviso legal: este artículo tiene fines educativos y no constituye asesoramiento de inversión. La inversión en criptomonedas conlleva riesgo; toma decisiones según tu propia situación.

Footnotes

  1. Fuente: Chainalysis, Informe de Ciberdelincuencia Cripto 2026 — pérdidas por fraude de 17.000 millones en 2025, 65% del robo vía ingeniería social, suplantación +1.400%, datos de enero de 2026. 2 3 4 5

  2. Fuente: BlockScout/KuCoin — el envenenamiento de direcciones drenó ~50 millones de USDT, diciembre de 2025. 2 3

  3. Fuente: divulgación de seguridad SEAL — los anuncios maliciosos de Google robaron 1,27 millones entre el 13 y el 30 de marzo de 2026.

  4. Fuente: blog oficial de Chainalysis, “What Is Approval Phishing?” — 2026.

  5. Fuente: Scam Sniffer, Informe Anual Anti-Estafas 2025 — el phishing de drenadores bajó a 83,85 millones (un 83% menos que los 494 millones de 2024), año completo 2025. 2

  6. Fuente: Scam Sniffer — phishing por firma +207% mensual en enero de 2026, 4.741 víctimas, 6,27 millones robados.

  7. Fuente: investigación de ciberseguridad — 270 millones de intentos de envenenamiento en dos años, 17 millones de wallets, al menos 83,8 millones en pérdidas, 2024-2025.

  8. Fuente: PhishDestroy, Informe de amenazas de phishing de enero de 2026 — 8.930 dominios de phishing, la categoría de estafas cripto primero con 792.

  9. Fuente: BlockSec, informe Drainer-as-a-Service — 56 operadores, 6.087 afiliados, 32.819 sitios, 135 millones robados, 2025.