Rug Pull scam concept illustration - a rug being pulled out from under crypto tokens and investors, symbolizing crypto exit scams and fraudulent projects.
Guía anti-estafas Autor:CoinVado Research 5 lecturas 6 min

¿Qué es un Rug Pull? Cómo evitar estafas cripto 2026

Guia completa 2026 sobre estafas Rug Pull: aprende a identificar tokens basura, memecoins fraudulentas y proyectos que desaparecen con tu dinero. Usa herramientas on-chain para revisar contratos, auditorias y liquidez.

Tabla de contenidos


Que es un Rug Pull?

Rug Pull (tirar de la alfombra), el nombre proviene del modismo ingles "pull the rug out from under someone" — quitar repentinamente la alfombra de debajo de los pies para hacer tropezar a alguien. En el mundo de las criptomonedas, este termino describe una accion maliciosa en la que los creadores de un proyecto desaparecen con los fondos de los inversores tras una cuidadosa planificacion.

El proceso tipico de un Rug Pull es el siguiente:

  1. Los creadores generan un nuevo contrato de token (generalmente en BSC, ETH o Solana)
  2. Gastan unos cientos de dolares en un sitio web, un whitepaper y redes sociales
  3. Contactan a algunos KOLs menores para promoverlo y crean grupos en WeChat/Telegram para generar entusiasmo
  4. Proporcionan liquidez en PancakeSwap o Uniswap y habilitan el trading
  5. Los inversores minoristas ven que el precio sube y compran por FOMO
  6. En un momento dado, los creadores ejecutan un "privilegio" del contrato: retiran toda la liquidez o acunan enormes cantidades de tokens y los venden
  7. El precio del token se desploma mas del 99% al instante, los activos de los inversores se convierten en papel mojado
  8. Los creadores desaparecen con el dinero, cambian de nombre y empiezan de nuevo con otro token

La verdad mas dura es que: cada dia aparecen decenas de proyectos de Rug Pull, y la mayoria de la gente ni siquiera tiene la oportunidad de detectarlos antes de ser estafada.


Cinco tipos comunes de Rug Pull

1. Retirada de liquidez (Liquidity Withdrawal)

Este es el Rug Pull mas clasico. Los creadores crean un par de trading en un DEX (exchange descentralizado) y anaden liquidez. Cuando los usuarios han comprado en cantidad, ejecutan una funcion privilegiada que transfiere todos los fondos del pool de liquidez a su propia billetera.

Una vez que se retira la liquidez, el token ya no se puede comprar ni vender — aunque todavia tengas tokens en tu cuenta, no valen nada.

Caracteristicas tipicas:

  • La liquidez no esta bloqueada, o el periodo de bloqueo es muy corto (unos dias)
  • El contrato contiene funciones especiales como withdraw() o removeLiquidity()
  • El pool de liquidez tiene poco capital (menos de 100.000 USD)

2. Acunacion ilimitada/puerta trasera de mineria (Unlimited Minting)

Los creadores dejan en el contrato una funcion de acunacion que solo el administrador puede invocar. Cuando los fondos de los usuarios comienzan a llegar, los creadores emiten una cantidad masiva de tokens mediante esta funcion y los venden directamente en el mercado.

Tus tokens se diluyen infinitamente por el aumento de la oferta, y el precio nunca toca fondo.

Caracteristicas tipicas:

  • El contrato no tiene un limite maximo de oferta
  • Existe una funcion Mint con privilegios de administrador
  • La direccion del equipo posee una gran cantidad de tokens no bloqueados

Diagrama del proceso de estafa Rug Pull, desde la creacion del proyecto hasta la retirada de liquidez y el colapso del token, cadena completa en tonos oscuros de advertencia

3. Token HoneyPot (Honeypot)

Esta es la variante mas desagradable de Rug Pull — puedes comprar, pero nunca puedes vender.

Los creadores incorporan codigo en el contrato que restringe la venta. Cuando ves que el precio sube y quieres vender, la transaccion falla constantemente ("execution reverted"). Mientras tanto, los creadores y los usuarios de la "lista blanca" pueden vender con normalidad. Tu dinero esta condenado desde el momento en que entra.

Caracteristicas tipicas:

  • El deslizamiento (slippage) de compra es normal, pero vender siempre falla
  • El contrato contiene codigo como _isBlacklisted() o comisiones de venta anormalmente altas
  • Entre las direcciones con saldo, las primeras siempre compran pero nunca venden

4. Abuso de permisos del contrato (Token Ownership Abuse)

Algunos proyectos establecen inicialmente comisiones de compra/venta muy altas (ej. 20%), dando la impresion de que "el equipo esta construyendo a largo plazo". Pero el contrato tiene reservada una funcion de permisos como updateFees(). Cuando hay suficientes fondos en el pool, los creadores ajustan la comision al 100%, bloqueando todos los activos de los inversores en el contrato.

Otra variante es que el propietario puede pausar el trading en cualquier momento (funcion de pausa), creando la ilusion de un "fallo tecnico" para impedir que los usuarios vendan.

Caracteristicas tipicas:

  • El contrato contiene funciones especiales con permisos (solo el propietario)
  • Los creadores no han renunciado a la propiedad del contrato
  • El contrato tiene funciones de pausa/parada de emergencia

5. Auditoria falsa/KYC falso

Esta es incluso la tactica mas comun en Rug Pull — enganar la confianza del usuario.

Los creadores pagan a empresas de "auditoria" desconocidas para que emitan un informe (o simplemente lo falsifican ellos mismos) y luego presumen en el sitio web de que "han pasado la auditoria de Certik" (cuando es falsa). Algunos proyectos incluso contratan a personas para que se sometan a un "KYC con nombre real", cuando en realidad esos datos son robados o comprados.

Caracteristicas tipicas:

  • El nombre del proyecto en el informe de auditoria no coincide con el proyecto real
  • La firma de auditoria es una entidad pequena y desconocida
  • La certificacion KYC no se puede verificar en los canales oficiales
  • La supuesta "informacion real del equipo" no se corresponde con ninguna persona real en Internet

Caracteristicas comunes de los tokens basura

No todos los tokens basura realizan un Rug Pull, pero todos los proyectos de Rug Pull son, en esencia, tokens basura. Identificar los tokens basura a tiempo es la primera linea de defensa contra los Rug Pull.

Estas son las diez caracteristicas mas comunes de los tokens basura:

Caracteristica Descripcion Nivel de riesgo
❌ Equipo anonimo No se encuentra informacion publica ni LinkedIn de los miembros del equipo ⚠️ Alto riesgo
❌ Whitepaper copiado Contenido del whitepaper copiado directamente de otros proyectos ⚠️ Alto riesgo
❌ Marketing excesivo Consignas omnipresentes como "token 100x", "el proximo SHIB" ⚠️ Riesgo medio
❌ Informe de auditoria sospechoso Firma auditora desconocida o informe demasiado generico ⚠️ Alto riesgo
❌ Liquidez no bloqueada Periodo de bloqueo de liquidez inferior a 6 meses o sin bloqueo 🔴 Riesgo extremo
❌ Concentracion de tokens Las 10 primeras direcciones poseen mas del 80% del suministro 🔴 Riesgo extremo
❌ Contrato no verificado El codigo del contrato no esta abierto al publico 🔴 Riesgo extremo
❌ Bots en redes sociales El grupo de Telegram esta lleno de mensajes de bots y spam ⚠️ Riesgo medio
❌ Sin producto real Solo conceptos y promesas, sin producto utilizable ⚠️ Alto riesgo
❌ Promesas de rendimiento excesivas Prometen "rendimientos garantizados", "1% diario" 🔴 Riesgo extremo

Una regla simple: Si se cumplen 3 o mas de las caracteristicas anteriores, el proyecto es de alto riesgo y se recomienda descartarlo directamente.


Casos reales analizados

Caso 1: Token de Squid Game (2024)

Tras el exito de la serie El Juego del Calamar de Netflix, surgieron numerosos tokens con el mismo nombre. El mas infame de ellos se lanzo en Uniswap y se disparo cientos de miles de veces en pocos dias, atrayendo a una gran cantidad de inversores minoristas que compraron por FOMO.

De repente, un dia, todos los tenedores descubrieron que ya no podian vender el token. El precio se desplomo, pasando de su maximo a casi cero. Los creadores se llevaron aproximadamente 3,38 millones de dolares en liquidez y luego desaparecieron.

Victimas: Mas de 40.000 inversores Perdidas: Aproximadamente 3,38 millones de USD Leccion clave: El 99% de los proyectos que siguen trends y memes son estafas; un token sin producto real es solo aire.

Caso 2: Frozenog (2025)

Un proyecto de "juego + DeFi" lanzado en BSC que prometia ser un juego de metaverso basado en blockchain. El sitio web era muy atractivo, el whitepaper parecia profesional, y varios KOLs de tamano mediano ayudaron a promoverlo. El TVL llego a alcanzar los 20 millones de dolares.

Un mes despues del lanzamiento, los creadores utilizaron la funcion de puerta trasera mint() del contrato para acunar tokens por valor de 12 millones de dolares de una sola vez y los vendieron. Cuando la comunidad se dio cuenta, ya era demasiado tarde: el precio del token se desplomo un 99,7%.

Victimas: Aproximadamente 12.000 inversores Perdidas: Mas de 20 millones de USD Leccion clave: Un sitio web elegante no garantiza un proyecto real; incluso con un TVL alto, hay que revisar los permisos del contrato.

Caso 3: Proyecto "local" chino (marzo de 2026)

Este fue un proyecto tipico de "token basura local" promocionado agresivamente en grupos de WeChat y comunidades cripto, con el lema de ser "impulsado por la comunidad" y con un "lanzamiento justo". El token se lanzo en PancakeSwap y en tres dias se multiplico por mas de 50, generando euforia en la comunidad.

Sin embargo, un usuario atento descubrio que la billetera de los creadores estaba vendiendo gradualmente en cada subida de precio, y la cantidad de tokens en esa billetera superaba con creces la "participacion del equipo" declarada publicamente. Al cuarto dia, los creadores publicaron un mensaje de "gracias por su apoyo" en el grupo y luego eliminaron todas las comunidades, retirando aproximadamente 5 millones de dolares del pool de liquidez.

Victimas: Mas de 8.000 inversores Perdidas: Aproximadamente 5 millones de USD Leccion clave: "Impulsado por la comunidad" sin garantias de bloqueo de liquidez no es mas que una forma elegante de decir "el creador puede huir en cualquier momento".


Metodo de identificacion en cuatro pasos

Antes de invertir en cualquier token, dedica 10 minutos a realizar los siguientes cuatro pasos de verificacion. Esto puede filtrar mas del 95% de los proyectos de Rug Pull.

Paso 1: Revisar el contrato

Busca la direccion del contrato del token en Etherscan, BscScan o Solscan.

Que revisar:

  • ✅ Esta el contrato abierto (open source)?
  • ✅ El codigo fuente esta verificado (Verified)?
  • ✅ El contrato contiene funciones especiales con permisos (onlyOwner, mint, pause, blacklist)?
  • ✅ Existe codigo tipo honeypot?

Herramientas recomendadas:

Paso 2: Revisar la liquidez

La liquidez es la base para que un token pueda negociarse con normalidad. La retirada de liquidez es el metodo mas comun de Rug Pull.

Que revisar:

  • ✅ La liquidez esta bloqueada (Locked)?
  • ✅ Fecha de vencimiento del bloqueo: al menos 6 meses para ser seguro
  • ✅ Importe total del pool de liquidez: menos de 50.000 USD es muy sospechoso
  • ✅ Proporcion de los creadores en el pool: si supera el 50%, pueden retirarla en cualquier momento

Herramientas recomendadas:

  • DEXTools —— Informacion de bloqueo de liquidez y graficos de velas
  • DexScreener —— Agregador de datos de exchanges descentralizados
  • Unicrypt / Team Finance —— Consulta de bloqueo de liquidez

Lista de verificacion previa a la inversion: auditoria de contrato, bloqueo de liquidez, distribucion de tenedores, actividad comunitaria, cuatro elementos en tema de seguridad azul

Paso 3: Revisar la distribucion de tenedores

La distribucion de direcciones con saldo puede revelar si el token esta altamente controlado por una "ballena" o el equipo.

Que revisar:

  • ✅ Cuanto poseen las 10 primeras direcciones? Si supera el 80%, es una senal de alerta
  • ✅ La direccion del equipo/creadores tiene una gran cantidad de tokens?
  • ✅ Hay direcciones que estan comprando grandes cantidades de forma continua (posiblemente los creadores comprandose a si mismos para crear expectacion)?
  • ✅ El crecimiento del numero de tenedores es natural?

Herramientas recomendadas:

Paso 4: Revisar la auditoria y la comunidad

Que revisar:

  • ✅ Existe un informe de auditoria completo de una firma reconocida?
  • ✅ El informe de auditoria enumera los riesgos? Son aceptables?
  • ✅ Verifica la autenticidad del informe: consulta el sitio web oficial de la firma auditora, no te fies solo del PDF que proporciona el proyecto
  • ✅ Los miembros de la comunidad son personas reales? Hay discusiones razonables en Telegram/Discord?
  • ✅ Los perfiles de LinkedIn o GitHub del equipo son autenticos y fiables

Firmas de auditoria reconocidas:

  • Certik —— Estandar mas alto de la industria
  • SlowMist —— Equipo de seguridad lider en China
  • Hacken —— Firma europea de prestigio
  • OpenZeppelin —— Estandar de seguridad de contratos inteligentes

Si el proyecto no ha pasado la auditoria de ninguna firma reconocida, no lo toques ni por asomo. El coste de una auditoria (entre 5.000 y 50.000 USD) es la inversion minima para cualquier proyecto serio. Los proyectos que no auditan o no tienen dinero, o no quieren auditar (porque la auditoria revelaria sus puertas traseras).


7 reglas de oro contra Rug Pull

  1. No inviertas en proyectos sin una auditoria reconocida —— Sin informes de Certik/SlowMist/Hacken, considera que el proyecto no existe
  2. No inviertas en proyectos con liquidez no bloqueada —— Si el bloqueo de liquidez es inferior a 6 meses, tratarlo como token basura
  3. No inviertas en proyectos con equipo anonimo —— Si ni siquiera se atreven a revelar quienes son, a quien recurriras cuando huyan?
  4. No inviertas en memecoins que solo siguen tendencias —— Squid Game, tokens de animales varios... llegan rapido y se van igual de rapido
  5. Nunca inviertas mas de lo que puedas permitirte perder —— Incluso despues de todas las verificaciones, siguen existiendo riesgos desconocidos
  6. Prueba primero con una billetera nueva y una cantidad minima —— Antes de invertir, compra la cantidad minima para probar si puedes vender (detectar honeypots)
  7. Revisa las autorizaciones periodicamente —— Para proyectos que mantienes a largo plazo, revisa mensualmente si el estado del contrato del token ha cambiado

Que hacer si te estafan

Si ya has sido victima de un Rug Pull, el tiempo es oro. Ejecuta las siguientes acciones rapidamente:

  1. Vende inmediatamente para minimizar perdidas —— Si el token aun se puede negociar (la liquidez no se ha retirado por completo), vendelo al precio actual, aunque haya caido un 99%. Cada centavo que recuperes cuenta.
  2. Revoca las autorizaciones del contrato —— Usa inmediatamente Revoke.cash para revocar todas las autorizaciones del contrato del proyecto. Incluso si el token ya no vale nada, el contrato malicioso aun tiene permiso para tomar otros activos de tu billetera (como USDT, ETH).
  3. Marca la direccion del estafador —— En el explorador de bloques, marca la direccion de los creadores como "Fake_Phishing" o "Scam" para ayudar a otros usuarios a evitar la estafa.
  4. Reune pruebas y denuncia —— Guarda todos los hashes de transacciones, capturas de pantalla de redes sociales, registros de conversaciones en grupos, etc. Aunque la probabilidad de recuperar los fondos es extremadamente baja (porque los fondos suelen pasar por mezcladores o cadenas de privacidad), la denuncia ayuda a futuras acciones legales y a la regulacion del sector.
  5. Alerta a la comunidad —— Publica una advertencia en las comunidades (incluyendo la direccion del estafador) para evitar que mas personas caigan en la trampa.

La mayor leccion: si no inviertes, nunca pierdes. Para los inversores minoristas, la mejor forma de prevenir un Rug Pull no es aprender a identificarlos, sino no tocar tokens de alto riesgo y no principales: compra solo activos principales en exchanges de primer nivel como Binance o OKX, y mas del 99% de las personas nunca se enfrentaran a un problema de Rug Pull.


Lecturas adicionales


FAQ

P1: Que es una estafa Rug Pull?

R: Rug Pull (tirar de la alfombra) es una de las estafas mas graves en DeFi. Los creadores de un proyecto generan un token de apariencia legitima, atraen inversores con marketing, y en un momento dado retiran todos los fondos del pool de liquidez o acunan masivamente tokens a traves de una puerta trasera del contrato, haciendo que el precio del token caiga a cero y los inversores lo pierdan todo.

P2: Cual es la diferencia entre un token basura y un Rug Pull?

R: Un token basura es un token sin valor real, que solo existe para la especulacion. Un Rug Pull es una accion maliciosa deliberada por parte del equipo del proyecto. Los tokens basura no siempre terminan en Rug Pull (algunos simplemente mueren cuando desaparece el interes), pero los Rug Pull son 100% fraudes intencionados. A menudo se combinan: token basura + Rug Pull = el peor escenario.

P3: Como identificar si un token es basura o un Rug Pull antes de invertir?

R: Metodo de cuatro pasos: 1) Revisa el contrato en BscScan/Etherscan para ver si el codigo es open source y si tiene funciones de acunacion o permisos especiales; 2) Revisa la liquidez en DEXTools o PooCoin para ver la proporcion bloqueada y el tiempo de bloqueo (menos de 6 meses es sospechoso); 3) Revisa la distribucion de tenedores: si las primeras 10 direcciones tienen mas del 80%, probablemente sea una ballena manipulando el mercado; 4) Revisa la auditoria: busca informes completos de firmas reconocidas como Certik, SlowMist o Hacken, no te fies solo de la "auditoria" que el proyecto publica.

P4: Que hacer si me estafan con un Rug Pull?

R: Actua de inmediato: 1) Si el token aun se negocia en un DEX, vendelo para minimizar perdidas (aunque haya caido un 90%); 2) Revoca todas las autorizaciones del contrato del proyecto (usa Revoke.cash); 3) Oculta o bloquea el token en tu billetera para evitar firmar contratos maliciosos accidentalmente; 4) Marca la direccion del equipo como fraudulenta en el explorador de bloques; 5) Guarda todos los registros de transacciones y pruebas, y denuncia a las autoridades. Sinceramente, los fondos perdidos en Rug Pull rara vez se recuperan; la prevencion es la mejor proteccion.

P5: Que es un token Honeypot?

R: Un token Honeypot es una variante de Rug Pull. El contrato del token contiene codigo que restringe la funcion de venta: puedes comprar, pero no puedes vender. Una vez que compras, tu dinero queda atrapado para siempre. Como identificarlo: en PooCoin o DEXTools, prueba el deslizamiento (slippage) de compra y venta. Si la compra funciona pero la venta falla directamente, es un honeypot. Tambien puedes usar la herramienta de deteccion Honeypot.is.

P6: Como revisar en Etherscan si un contrato tiene puerta trasera?

R: En Etherscan (o BscScan), busca la pagina del contrato del token, haz clic en "Contract" → "Read Contract" para ver la lista de funciones publicas, y "Contract" → "Write Contract" para ver las funciones de escritura que requieren permisos. Busca especialmente: mint() (acunacion), pause() (pausar trading), funciones con el modificador onlyOwner, y blacklist() (lista negra). Si ves esto, significa que el equipo tiene control privilegiado sobre el contrato.

P7: Que es un "token honeypot"? Como detectarlo?

R: Un "token honeypot" es un token malicioso cuyo codigo de contrato incluye deliberadamente logica que restringe la venta. Los usuarios normales no pueden vender despues de comprar; solo el equipo o las direcciones de la lista blanca pueden hacerlo. Como detectarlo: 1) Usa Honeypot.is introduciendo la direccion del token para una deteccion automatica; 2) En DEXTools, verifica si el deslizamiento de compra y venta es anomalo; 3) Compra primero una cantidad minima para probar si puedes vender.

P8: Todos los proyectos en exchanges descentralizados (DEX) son inseguros?

R: No. Los DEX en si mismos son plataformas neutrales y seguras (como Uniswap, PancakeSwap). El problema es que cualquiera puede listar un token en un DEX sin necesidad de revision. Los proyectos legitimos y de calidad tambien se listan en DEX, pero suelen tener auditorias completas, bloqueo de liquidez y transparencia. La clave esta en juzgar la calidad del token en si, no en asumir que es inseguro por estar en un DEX.

P9: Que es un "Soft Rug Pull"?

R: Un Soft Rug Pull es cuando el equipo no retira la liquidez directamente, sino que va drenando el valor del token gradualmente mediante ventas progresivas, desbloqueo de su participacion, abandono del proyecto, etc. Esta tactica es mas dificil de detectar y de calificar, porque el equipo no comete un acto tecnico directamente malicioso. Como identificarlo: presta atencion a los movimientos de la billetera del equipo, monitorea los cambios en la oferta del token y verifica si el desarrollo del proyecto avanza de forma constante.


Exencion de responsabilidad: Este articulo es solo con fines educativos y no constituye asesoramiento de inversion. Invertir en criptomonedas conlleva riesgos; toma tus decisiones con precaucion segun tu situacion personal.