Ataques de ingeniería social dirigidos a usuarios de criptomonedas: tácticas de manipulación, estafas de suplantación y cómo protegerse
En 2025, los usuarios de criptomonedas perdieron entre 14.000 y 17.000 millones de dólares en estafas, y no porque las cadenas de bloques fueran hackeadas ni porque los contratos inteligentes fallaran, sino porque los delincuentes persuadieron a las víctimas para que entregaran el acceso voluntariamente. Según los datos del FBI IC3, el 85% de todas las pérdidas financieras habilitadas por medios cibernéticos tienen su origen en la ingeniería social: el arte de manipular a las personas en lugar de vulnerar sistemas. Esta guía disecciona cómo funcionan esos ataques, por qué tienen éxito y qué puede hacer para protegerse.
Desde llamadas de suplantación que imitan al departamento de fraude de su exchange hasta relaciones «románticas» de meses que culminan en una plataforma de inversión falsa, los ataques de ingeniería social contra usuarios de criptomonedas se han convertido en una industria de 17.000 millones de dólares impulsada por la inteligencia artificial, la precisión psicológica y las redes criminales transnacionales. Comprender los mecanismos de cada tipo de ataque es la primera línea de defensa.
Conclusiones clave
- El 85% de todas las pérdidas financieras habilitadas por medios cibernéticos provienen de la ingeniería social, no de exploits técnicos (FBI IC3 2025).
- Las pérdidas por estafas de criptomonedas alcanzaron entre 14.000 y 17.000 millones de dólares en 2025; las estafas de suplantación crecieron un 1.400% interanual.
- La IA ha reducido el tiempo necesario para elaborar un mensaje de phishing convincente a menos de 5 minutos.
- Las estafas de pig butchering son el ataque dominante en términos de volumen total.
- Las primeras 72 horas tras una estafa son críticas.
- Las organizaciones legítimas nunca le pedirán que transfiera fondos a una cartera externa.
Tabla de contenidos
- Qué significa la ingeniería social en el contexto de las criptomonedas
- Seis tipos de ataque que todo usuario de cripto debe conocer
- La psicología detrás de por qué estos ataques funcionan
- Suplantación de gobiernos y exchanges: el guion habitual
- Vishing y smishing: fraude por teléfono y SMS
- Estafas románticas y pig butchering: el juego largo
- Señales de alerta y advertencias a tener en cuenta
- Qué hacer si ha sido objetivo o víctima de una estafa
Qué significa la ingeniería social en el contexto de las criptomonedas
La ingeniería social es la práctica de manipular a personas para que realicen acciones o revelen información que de otro modo protegerían. En ciberseguridad, es el vector de ataque dominante. En el contexto de las criptomonedas, cuando un estafador le manipula para que firme una transacción maliciosa o envíe fondos a una dirección bajo su control, no existe ninguna posibilidad de reversión en la cadena de bloques.
Según el Informe de Delitos en Internet 2025 del FBI IC3, el fraude basado en ingeniería social representó aproximadamente el 85% de todas las pérdidas financieras habilitadas por medios cibernéticos, lo que equivale a unos 17.700 millones de dólares de un total de 20.877 millones. Los datos de Chainalysis muestran que las direcciones relacionadas con estafas recibieron un mínimo de 14.000 millones de dólares en valor on-chain en 2025, con una proyección de 17.000 millones para todo el año. TRM Labs sitúa el volumen cripto ilícito en 158.000 millones de dólares, con un incremento del 500% interanual en la actividad de estafas habilitadas por IA.
Los titulares de criptomonedas son especialmente vulnerables debido a la irreversibilidad y la seudonimia. El fraude bancario tradicional cuenta con devoluciones de cargos y procesos de disputa. Las criptomonedas no disponen de ninguno de ellos por defecto. Una vez que envía fondos a la dirección de un atacante, la recuperación depende de la acción de las fuerzas del orden, la cooperación del exchange y el análisis forense de la cadena de bloques.
Seis tipos de ataque que todo usuario de cripto debe conocer
Las redes criminales operan como organizaciones de fraude profesionalizadas, con guiones, turnos de trabajadores y gestión por niveles. Las seis categorías de ataque principales documentadas por Chainalysis, Elliptic, Europol y la FTC en 2025 son:
- Estafas de suplantación: Aumentaron un 1.400% interanual en 2025 (Chainalysis). Los atacantes suplantan a organismos gubernamentales (SEC, IRS, HMRC, BaFin), exchanges de criptomonedas, equipos de soporte técnico o fuerzas del orden.
- Phishing e ice phishing: El phishing clásico recopila credenciales mediante sitios web o correos electrónicos falsos. El «ice phishing» engaña a las víctimas para que firmen transacciones maliciosas de aprobación de tokens. La IA ha reducido el tiempo de creación de mensajes de phishing a menos de cinco minutos.
- Pig butchering (sha zhu pan): El ataque dominante en términos de volumen total de dólares. Los atacantes invierten semanas o meses en construir una relación antes de presentar una plataforma de inversión falsa. Están vinculados a campos de trabajo forzado en Camboya y Myanmar.
- Vishing y smishing: El vishing o phishing por voz se disparó un 442% en el segundo semestre de 2024 frente al primero. Los atacantes suplantan a los departamentos de prevención de fraude bancario. El smishing entrega la misma carga de urgencia a través de SMS.
- Estafas románticas: La manipulación emocional es el mecanismo principal. Los atacantes cultivan vínculos durante semanas o meses y luego solicitan transferencias de criptomonedas. La FTC informó de 3.500 millones de dólares en pérdidas por estafas de suplantación en 2025.
- Sorteos falsos y estafas de airdrop: Vídeos deepfake de famosos promocionan sorteos falsos que exigen un pago de «verificación». Europol desmanteló una red europea en 2025 que había blanqueado más de 700 millones de euros.
La psicología detrás de por qué estos ataques funcionan
Un estudio académico de 2026 constató que la estafa promedio empleaba 1,77 tácticas psicológicas distintas y 1,86 técnicas por incidente. Los sesgos cognitivos clave que se explotan son los siguientes:
Autoridad: El Informe IOCTA 2025 de Europol señaló que la IA permite crear mensajes de estafa con una «precisión alarmante». Los atacantes se presentan como reguladores, agentes de las fuerzas del orden o ejecutivos de confianza para silenciar el escepticismo.
Urgencia y escasez: La actualización del GAFI de 2025 describió la «industrialización de las redes de fraude», que generaron 51.000 millones de dólares en actividad ilícita on-chain procedente de fraudes y estafas en 2024. Crear una sensación artificial de que el tiempo se agota es el detonante psicológico más utilizado.
Reciprocidad: Los atacantes invierten en generar buena voluntad antes de pedir nada. En el pig butchering, esto se traduce en semanas de conversación genuinamente útil y pequeños éxitos en inversiones antes de presentar la trampa principal.
Prueba social y aversión a las pérdidas: Frases como «Todos en nuestro grupo obtuvieron un 40% de rentabilidad» y «Vas a perder tu cuenta de inmediato» funcionan como desencadenantes complementarios que anulan el pensamiento crítico. TRM Labs documenta cómo los atacantes investigan a las víctimas a través de LinkedIn, Facebook y datos públicos de la cadena de bloques antes del primer contacto.
Suplantación de gobiernos y exchanges: el guion habitual
Según la FTC de 2025, las pérdidas por suplantación gubernamental ascendieron a 920 millones de dólares y las debidas a suplantación de empresas a 1.000 millones de dólares. El guión estándar es el siguiente: el interlocutor afirma ser de la IRS, la SEC, la HMRC o la BaFin y alega actividad sospechosa, facilita un número de expediente y advierte de que los activos serán incautados si no se transfieren a una «cartera gubernamental protegida».
La suplantación de exchanges funciona de manera similar: correo electrónico, SMS o llamada falsos de Coinbase, Binance o Kraken notifican que la cuenta ha sido comprometida. El «agente de soporte» solicita el código de doble factor, las credenciales de acceso o la frase semilla.
La operación internacional desmantelada por Europol en 2025 blanqueaba más de 700 millones de euros a través de plataformas cripto falsas promocionadas en redes sociales con respaldo simulado de famosos.
Recuerda: las organizaciones legítimas nunca hacen esto
- Ningún exchange, agencia gubernamental ni regulador le pedirá jamás que mueva fondos a una cartera externa.
- Ninguna organización legítima solicita su frase semilla, clave privada o código de doble factor.
- Ningún organismo gubernamental le ofrecerá una «cartera segura» para custodiar sus activos durante una investigación.
- Si recibe un contacto de este tipo, cuelgue o cierre el navegador y acceda directamente al sitio web oficial escribiendo la URL usted mismo.
Vishing y smishing: fraude por teléfono y SMS
El vishing aumentó un 442% en el segundo semestre de 2024. La clonación de voz por IA requiere apenas tres segundos de audio para generar una réplica convincente de un contacto de confianza. TRM Labs documenta un incremento del 500% interanual en la actividad de estafas habilitadas por IA, impulsado en parte por esta tecnología de clonación de voz.
Un ataque de vishing típico funciona así: el interlocutor se presenta como »especialista en prevención de fraude» que alerta sobre actividad sospechosa en la cuenta. Genera urgencia con frases como «En este momento alguien está accediendo a su cuenta desde una IP extranjera» y luego guia a la víctima hacia un portal falso, le pide que apruebe una transacción o que transfiera fondos a una «dirección de custodia segura».
Según Chainalysis, el pago promedio por víctima de estafa se incrementó un 253% interanual: de 782 dólares en 2024 a 2.764 dólares en 2025. Este dato refleja la mayor sofisticación y la capacidad de los atacantes para mantener a las víctimas comprometidas durante más tiempo.
Cómo responder: Cuelgue o ignore el mensaje. Acceda directamente a la URL oficial del exchange. Llame al soporte oficial desde el sitio web del exchange. No utilice nunca un número de teléfono facilitado por el posible estafador.
Estafas románticas y pig butchering: el juego largo
«Engordar al cerdo antes de la matanza»: así se describe coloquialmente este proceso prolongado de generación de confianza antes de extraer el máximo valor posible. Chainalysis vincula las operaciones dominantes a campos de trabajo forzado en Camboya y Myanmar, donde trabajadores atrapados llevan a cabo las conversaciones siguiendo guiones detallados.
La cronología típica sigue este patrón: Fase 1 (semanas 1-4): Contacto inicial a través de una aplicación de citas, LinkedIn o un mensaje de texto enviado «por error», con una persona ficticia cuidadosamente construida. Fase 2 (semanas 4-12): El atacante se presenta como inversor de éxito; pequeños consejos de inversión parecen generar rentabilidades reales en una plataforma controlada. Fase 3 (semanas 12+): Presenta una «oportunidad especial» en una plataforma de trading propia que muestra rendimientos espectaculares. Fase 4 (cosecha): La plataforma cae y el contacto desaparece.
El Departamento de Justicia de EE. UU. ejecutó un decomiso de 8,5 millones de dólares (caso de pig butchering en Carolina del Norte, diciembre de 2025) y un decomiso civil de 225,3 millones de dólares (junio de 2025), el mayor en la historia del Servicio Secreto estadounidense. El GAFI 2025 señala específicamente estas operaciones como una amenaza prioritaria.
Señales de alerta específicas del pig butchering
- Alguien le contacta de la nada y se convierte rápidamente en un confidente cercano.
- Le presentan una plataforma de trading de la que nunca había oído hablar.
- La plataforma muestra rentabilidades consistentemente altas sin ninguna pérdida.
- Los retiros se demoran o se bloquean con requisitos de comisiones crecientes.
- La persona le desaconseja hablar de la inversión con terceros.
- Su presencia en redes sociales es reciente o sus fotos parecen generadas por IA.
Señales de alerta y advertencias a tener en cuenta
Detenga todo si encuentra alguna de estas señales
- Contacto no solicitado sobre sus criptomonedas: trátelo como sospechoso hasta que sea verificado de forma independiente.
- Solicitudes de mover fondos a una cartera externa: ningún exchange ni autoridad legítima lo hace.
- Solicitudes de su frase semilla o clave privada: no existe ninguna aplicación legítima que lo justifique.
- Urgencia artificial («Acte ahora o lo pierde todo»): la urgencia manufacturada es el arma psicológica más utilizada.
- Rentabilidades demasiado buenas para ser reales: los altos rendimientos constantes sin riesgo no existen.
- Plataforma no registrada en registros principales: compruebe los registros de la ESMA, FinCEN MSB o la FCA.
- Que le desaconsejen buscar opinión externa: los estafadores instruyen a las víctimas para que no informen a su banco ni a su familia.
Detección de deepfakes: Observe el retraso en la sincronización labial, los movimientos oculares poco naturales, los bordes pixelados en el cabello o las orejas, y la iluminación inconsistente. Estos son los artefactos visuales más comunes en vídeos generados o manipulados con IA.
Verificación de plataformas: Verifique el dominio carácter por carácter; busque el nombre de la plataforma seguido de las palabras «estaña» o «fraude». Compruebe si la empresa está registrada en los registros oficiales de reguladores financieros reconocidos.
Qué hacer si ha sido objetivo o víctima de una estafa
La ventana de 72 horas es el período en que las empresas de análisis forense blockchain tienen mayor capacidad para rastrear los fondos. Actuar con rapidez puede marcar la diferencia entre una recuperación exitosa y la pérdida definitiva de los activos.
Lista de verificación de respuesta en la primera hora
- Interrumpa toda comunicación de inmediato.
- No envíe más fondos. Cualquier solicitud de pago adicional es un intento de extracción secundaria.
- Conserve todas las pruebas: capturas de pantalla, hashes de transacciones, direcciones de cartera y datos de contacto.
- Revoque los permisos de cartera usando revoke.cash o la herramienta de aprobaciones de tokens de Etherscan.
- Contacte con su exchange de inmediato para solicitar el bloqueo de la cuenta.
Cómo denunciar: FBI IC3 (ic3.gov), FTC (reportfraud.ftc.gov), Europol EC3 (residentes en la UE), fuerzas del orden locales. Presente su denuncia tan pronto como sea posible y adjunte toda la documentación disponible.
Análisis forense blockchain: Contrate profesionales dentro de las primeras 72 horas. Utilice únicamente empresas consolidadas con relaciones documentadas con las fuerzas del orden. El análisis temprano permite rastrear fondos antes de que sean blanqueados o mezclados.
Alerta de estafa de recuperación
Las víctimas de estafas son blanco de «servicios de recuperación» secundarios que solicitan honorarios por adelantado. Estos servicios son casi universalmente estafas adicionales. Las empresas legítimas nunca contactan fríamente a las víctimas, nunca garantizan la recuperación y nunca solicitan grandes honorarios por adelantado. Los decomisos del Departamento de Justicia demuestran que la recuperación es posible mediante la denuncia rápida y la cooperación con las autoridades.
¿Ha sido víctima de una estafa de criptomonedas?
Recoveris se especializa en inteligencia blockchain y recuperación de activos digitales. Si usted o su organización ha perdido criptomonedas por ingeniería social, suplantación o fraude de inversión, nuestro equipo puede evaluar su caso y asesorar sobre opciones de recuperación.
Obtener ayuda de un experto ahora¿No sabe si ha sido víctima de una estafa?
Realice nuestra evaluación gratuita de 3 minutos. Responda algunas preguntas sobre lo ocurrido y le diremos si su situación coincide con patrones de estafa conocidos y cuáles son sus opciones.
Realizar la evaluación gratuitaReferencias
- 1. FBI IC3. Informe de Delitos en Internet 2025. https://www.ic3.gov/AnnualReport/Reports/2025_IC3Report.pdf
- 2. Chainalysis. Cifra récord: 17.000 millones de dólares robados en estafas cripto en 2025. https://www.chainalysis.com/blog/crypto-scams-2026/
- 3. TRM Labs. Cómo la IA está cambiando el fraude cripto. https://www.trmlabs.com/resources/blog/how-ai-is-changing-the-scale-and-speed-of-crypto-fraud
- 4. Elliptic. Estado de las estafas cripto 2025. https://www.elliptic.co/resources/the-state-of-crypto-scams-2025
- 5. FTC. 3.500 millones de dólares en pérdidas por estafas de suplantación en 2025. https://www.ftc.gov/news-events/news/press-releases/2026/06/ftc-data-show-people-reported-losing-3-point-5-billion-imposter-scams-2025
- 6. GAFI. Actualización focalizada sobre activos virtuales 2025. https://www.fatf-gafi.org/en/publications/Fatfrecommendations/targeted-update-virtual-assets-vasps-2025.html
- 7. Europol. IOCTA 2025. https://www.europol.europa.eu/media-press/newsroom/news/steal-deal-repeat-cybercriminals-cash-in-your-data
- 8. Departamento de Justicia EE. UU. Decomiso de 8,5 millones de dólares en criptomonedas. https://www.justice.gov/usao-ednc/pr/department-justice-agents-seize-85-million-cryptocurrency-and-disrupt-investment-fraud
- 9. TRM Labs. Informe sobre Ciberdelincuencia Cripto 2026. https://www.trmlabs.com/reports-and-whitepapers/2026-crypto-crime-report
- 10. Europol. Desmantelamiento internacional de red de fraude cripto que blanqueó más de 700 millones de euros. https://www.europol.europa.eu/media-press/newsroom/news/international-takedown-of-cryptocurrency-fraud-network-laundering-over-eur-700-million
- 11. Chainalysis. Estafas cripto impulsadas por IA. https://www.chainalysis.com/blog/ai-artificial-intelligence-powered-crypto-scams/
- 12. FTC. Pérdidas por fraude en redes sociales. https://www.ftc.gov/news-events/news/press-releases/2026/04/new-ftc-data-show-people-have-lost-billions-social-media-scams
- 13. Elliptic. Estado de las estafas cripto 2025: análisis blockchain para la seguridad del sector. https://www.elliptic.co/blog/the-state-of-crypto-scams-2025-keeping-our-industry-safe-with-blockchain-analytics
Preguntas frecuentes
¿Cuál es el ataque de ingeniería social más común dirigido a usuarios de criptomonedas?
El pig butchering (sha zhu pan) es actualmente el ataque dominante en términos de volumen total de dólares entre los 14.000 y 17.000 millones perdidos en estafas cripto en 2025. Sin embargo, las estafas de suplantación crecieron un 1.400% interanual (Chainalysis) y son la categoría de más rápido crecimiento en frecuencia. Ambas se basan en la ingeniería social en lugar de vulnerabilidades técnicas.
¿Cómo puedo saber si alguien está suplantando a un exchange legítimo de criptomonedas?
Los exchanges legítimos nunca le contactan primero sobre una cuenta comprometida, nunca le piden que mueva fondos a una cartera externa ni solicitan su frase semilla o claves privadas. Acceda siempre directamente al sitio web del exchange escribiendo la URL usted mismo.
¿Qué debo hacer en la primera hora después de darme cuenta de que me han estafado?
Interrumpa todo contacto de inmediato. No envíe más fondos. Conserve las pruebas: capturas de pantalla, hashes de transacciones y direcciones de cartera. Revoque los permisos de cartera. Denuncie ante su exchange, el FBI IC3 (ic3.gov), la FTC (reportfraud.ftc.gov) y las fuerzas del orden locales. Contrate análisis forense blockchain en un plazo de 72 horas.
¿Pueden las víctimas de ingeniería social recuperar alguna vez sus criptomonedas?
La recuperación es posible, pero depende de la rapidez de acción, la documentación aportada y las circunstancias concretas. El Departamento de Justicia ejecutó un decomiso de 8,5 millones de dólares (diciembre de 2025) y un decomiso civil de 225,3 millones de dólares (junio de 2025), el mayor en la historia del Servicio Secreto. Actuar con rapidez y trabajar con profesionales legítimos es fundamental.