Qué hacer si caíste en una estafa de ice phishing: guía completa de recuperación
30 de julio de 2026 • 12 min de lectura • Guía de recuperación
El ice phishing no se parece a la mayoría de las estafas cripto. Tu frase semilla nunca fue comprometida. Tu clave privada nunca fue robada. En cambio, fuiste engañado para firmar una transacción que otorgó silenciosamente a un atacante derechos de gasto ilimitados sobre tus tokens. El daño es real, la vía de entrada es sutil, y la ventana para actuar es corta. Esta guía te explica exactamente qué hacer, ahora mismo y en los próximos días.
Respuesta rápida: lo más importante que debes hacer
Si firmaste una transacción desconocida en las últimas horas: ve a Revoke.cash ahora mismo, conecta tu billetera y revoca cada aprobacion que no reconozcas. El ice phishing no roba tu clave privada - otorga al atacante un permiso de gasto en la cadena. Ese permiso permanece activo hasta que lo revoques. Cada minuto que sigue activo, el atacante puede vaciar tus tokens. La revocacion es gratuita salvo el gas, tarda menos de cinco minutos y detiene el sangrado de inmediato.
Cómo funciona esta estafa
El ice phishing fue nombrado y documentado por Microsoft en febrero de 2022, tras el análisis del ataque a Badger DAO de noviembre y diciembre de 2021, en el que los atacantes robaron aproximadamente 121 millones de dólares al inyectar código malicioso en el frontend legítimo de Badger. La técnica explota una función fundamental de las blockchains compatibles con Ethereum: las funciones de aprobacion de tokens.
Cuando interactuas con una aplicacion descentralizada, frecuentemente firmas dos tipos de transacciones de aprobacion peligrosas:
- ERC-20 approve(): otorga a una direccion gastadora el derecho de transferir un token especifico desde tu billetera, hasta un importe determinado. Muchos contratos maliciosos solicitan un permiso ilimitado (max uint256).
- ERC-721 / ERC-1155 setApprovalForAll(): otorga a un gastador el derecho de transferir cualquier NFT de una coleccion desde tu billetera.
En un ataque tipico de ice phishing, el mecanismo de entrega adopta alguna de estas formas:
- Un protocolo DeFi falso o sitio de acunacion de NFTs que imita un proyecto legitimo, servido bajo un dominio con errores tipograficos o promocionado a traves de anuncios pagados en redes sociales.
- Un frontend comprometido en un protocolo real, donde los atacantes toman control de una clave CDN o registro DNS y sustituyen las direcciones de contratos legitimas por maliciosas.
- Un enlace de phishing enviado por un bot de Discord, un falso agente de soporte o un anuncio de airdrop en Telegram, dirigiendo a las victimas a un sitio que presenta una solicitud de transaccion de apariencia rutinaria.
- Un kit de vaciado de billetera incrustado en un NFT o entregado a traves de un popup de "reclamar recompensas" en un sitio malicioso.
En todos los casos, el objetivo del atacante es el mismo: conseguir que firmes una transaccion que establezca su billetera como gastador autorizado. Una vez que esa aprobacion esta en la cadena, puede vaciar los tokens aprobados en cualquier momento, de inmediato o dias despues, sin necesidad de ninguna interaccion adicional de tu parte.
Distincion clave: El ice phishing no roba tu clave privada ni tu frase semilla. Si recibes una ventana emergente pidiendote que ingreses tu frase semilla o que "verifiques" tu billetera escribiendo tus palabras de recuperacion, ese es un ataque diferente (phishing de frase semilla). El ice phishing funciona enteramente a traves de transacciones firmadas que tu mismo inicias.
Por qué las personas caen en ella
El ice phishing funciona porque explota la brecha entre lo que hacen las transacciones en blockchain y lo que la mayoria de las interfaces de billetera muestran a los usuarios. Varios factores agravan el riesgo:
La interfaz de la billetera oculta los datos de la transaccion: La mayoria de las billeteras para consumidores muestran las solicitudes de aprobacion como pantallas de confirmacion simples: un logotipo, el nombre del sitio y un boton de Confirmar. La llamada a la funcion subyacente - approve(attackerAddress, 115792089237316195...maxUint256) - esta enterrada en un panel de detalles tecnicos que la mayoria de los usuarios nunca abre. Los atacantes lo saben. El parametro malicioso esta oculto a plena vista.
Interfaces de apariencia legitima e imitacion de marcas: Los kits de estafa profesionales copian versiones pixel a pixel de Uniswap, OpenSea, Blur y otras plataformas DeFi y NFT populares. Los nombres de dominio se registran dias antes del ataque. Los certificados SSL se obtienen automaticamente. Los logotipos, esquemas de colores y flujos de interfaz son indistinguibles del sitio real para un ojo no experto. La SEC ha documentado como los estafadores despliegan estos entornos falsos de alta produccion para generar falsa credibilidad antes de ejecutar el robo.
Urgencia fabricada: Los sitios de estafa suelen incluir contadores regresivos, textos de "solo quedan 47 plazas" y mensajes de "acceso exclusivo anticipado". Los lanzamientos de NFTs son puntos de presion naturales: los mints genuinos se agotan en segundos, entrenando a los usuarios a actuar rapido sin revisar con cuidado. Los atacantes imitan deliberadamente esta urgencia para eludir la toma de decisiones reflexiva.
Explotacion de la confianza y prueba social: Muchas victimas encuentran enlaces maliciosos a traves de servidores de Discord comprometidos, cuentas de Twitter hackeadas de proyectos respetados, o interacciones con falsos agentes de soporte. Cuando un enlace parece provenir de una comunidad de confianza, el circuito de deteccion de amenazas del cerebro ya esta parcialmente desactivado. Chainalysis ha senalado que las estafas de phishing de aprobacion aprovechan cada vez mas la confianza romantica e inversora (tacticas de "pig butchering") para preparar a las victimas para secuencias de aprobacion de varios pasos que acumulan mayores perdidas con el tiempo, con pagos promedio a una sola direccion de estafa aumentando un 253% ano tras ano.
Primeras 24 horas: qué hacer de inmediato
La velocidad importa mas en la recuperacion de ice phishing que en casi cualquier otro tipo de fraude. La billetera del atacante esta activa en una blockchain publica. Cada minuto de retraso es un minuto en que podrian mover, mezclar o convertir en efectivo los activos robados. Esta es la secuencia exacta a seguir:
- Desconecta tu billetera de todas las dApps de inmediato. Abre la configuracion de tu billetera y revoca las conexiones de sitios activos. Esto detiene el acceso basado en sesion, pero no elimina las aprobaciones en la cadena, lo cual requiere el siguiente paso.
- Ve a Revoke.cash y revoca todas las aprobaciones de tokens sospechosas. Accede a revoke.cash, conecta tu billetera afectada y revisa la lista de aprobaciones activas. Revoca cualquier direccion de gastador que no hayas autorizado intencionalmente. Cada revocacion es una transaccion economica en la cadena. Si no estas seguro de cuales aprobaciones son legitimas, revocalas todas y vuelve a autorizar los protocolos legitimos mas tarde. Tambien puedes usar el gestor de aprobaciones de tokens integrado en tu billetera o la pestana de Aprobaciones de Tokens de Etherscan como alternativas.
- Documenta toda la evidencia de transacciones antes de hacer cualquier otra cosa. Captura pantallas de tu historial de billetera. Copia todos los hashes de transacciones relevantes. Registra la direccion de la billetera del atacante, el hash de la transaccion de aprobacion y el hash de la transaccion de vaciado (si el robo ya ocurrio). Anota la fecha y hora exactas de cada transaccion. Esta evidencia es la base de cualquier denuncia policial o investigacion profesional; no la borres ni la sobreescribas.
- Presenta una denuncia ante el FBI Internet Crime Complaint Center (IC3) en ic3.gov. El IC3 del FBI es el principal canal federal de EE.UU. para reportar ciberdelitos, incluido el fraude con criptomonedas. En 2025, las denuncias de phishing al IC3 totalizaron 191.561 con perdidas de 215,8 millones de dolares, mas del triple de los 70 millones reportados en 2024. Tu denuncia contribuye al panorama de inteligencia nacional y puede usarse para respaldar citaciones judiciales a exchanges.
- Contacta a los exchanges que puedan tener o recibir los fondos robados. Usa un explorador de blockchain para rastrear a donde fueron los tokens robados. Si llegan a una billetera con actividad de deposito en un exchange centralizado (Binance, Coinbase, Kraken, OKX, etc.), contacta al equipo de fraude o cumplimiento de ese exchange de inmediato con tu evidencia en la cadena. Los exchanges a veces congelan depositos de direcciones marcadas si se les alerta rapidamente.
- Reporta a tu autoridad nacional de ciberdelincuencia o regulador financiero. Fuera de EE.UU., reporta al equivalente nacional: Action Fraud (Reino Unido), BKA (Alemania), Cybermalveillance.gouv.fr (Francia), o tu unidad de inteligencia financiera nacional. Los reportes transfronterizos aumentan significativamente la probabilidad de congelacion de activos, como demostro la Operacion Atlantic (Chainalysis, NCA, Servicio Secreto de EE.UU., abril de 2026), que identifico mas de 45 millones de dolares en criptomonedas robadas mediante phishing de aprobacion y congelo mas de 12 millones.
Tiempo critico: Cuanto mas rapido se marquen los fondos en los exchanges centralizados, mayor sera la probabilidad de congelacion. La mayoria de las congelaciones exitosas ocurren dentro de las 24-72 horas posteriores al robo. Despues de ese plazo, los fondos suelen mezclarse, transferirse mediante bridges o convertirse a monedas de privacidad, lo que reduce sustancialmente las posibilidades de recuperacion.
Qué NO hacer
Lo que evitas hacer en las secuelas es tan importante como lo que haces. Los siguientes errores son comunes, y cada uno puede dificultar la recuperacion o exponerte a un mayor dano:
No elimines la evidencia de las transacciones: Los hashes de transacciones, las direcciones de billetera y las capturas de pantalla son tu evidencia principal para las autoridades y procedimientos legales. Eliminar la aplicacion de tu billetera, borrar el historial del navegador o cerrar el sitio de estafa sin capturarlo destruye la evidencia. Aunque te sientas avergonzado o en panico, conserva todo antes de tomar cualquier otra medida.
No pagues tarifas anticipadas a empresas de "recuperacion": Tras un robo, las victimas frecuentemente reciben contacto no solicitado de cuentas que afirman ser especialistas en recuperacion cripto, investigadores blockchain o "hackers de sombrero blanco" que pueden revertir la transaccion. Los investigadores forenses y profesionales legales legitimos no contactan a las victimas en frio en redes sociales, no garantizan la recuperacion y no exigen pago antes de prestar ningun servicio. Cualquier empresa que exija una tarifa por adelantado antes de comenzar el trabajo, especialmente si fue ella quien te contacto primero, casi con certeza es una estafa de recuperacion.
No compartas tu frase semilla ni tus claves privadas con nadie: Ningun servicio de recuperacion legitimo, exchange, regulador ni cuerpo policial necesitara jamas tu frase semilla o clave privada. Si alguien en un proceso de recuperacion solicita estos datos, esta intentando un segundo robo.
No envies mas fondos para "desbloquear" o "asegurar" tu billetera: Un mecanismo comun de estafa de recuperacion consiste en decirles a las victimas que deben enviar un "pago de impuestos", un "deposito de seguro" o un "adelanto de gas" para liberar los fondos congelados. No existe ningun mecanismo por el cual enviar mas ETH o tokens desbloquee una billetera vaciada. Cualquier instruccion de ese tipo es un intento de robo adicional.
No transfieras activos desde la billetera comprometida sin revocar las aprobaciones primero: Si ya has sido vaciado pero aun tienes algunos tokens en la billetera afectada, no los muevas simplemente a una nueva direccion antes de revocar la aprobacion maliciosa. El atacante vigila las billeteras con aprobaciones activas. Algunos contratos de vaciado estan programados para adelantarse a cualquier transferencia saliente. Revoca primero, luego mueve los activos.
Cómo es la recuperación en realidad
La respuesta honesta es que las transacciones en blockchain son irreversibles. Nadie puede deshacer una llamada approve() que firmaste. Pero "transaccion irreversible" no significa "recuperacion imposible". A continuacion se presenta una vision realista de lo que implica el proceso de recuperacion:
Rastreo forense en la cadena: Los registros de blockchain son publicos y permanentes. Cada transferencia de tokens, cada transaccion a traves de un bridge, cada deposito en un exchange queda registrado y es atribuible. Los analistas forenses utilizan herramientas de empresas como Chainalysis, TRM Labs y Elliptic para seguir los fondos robados a traves de billeteras, rastrear su movimiento a traves de mezcladores y bridges, e identificar cuando los activos llegan a exchanges con obligaciones de conocimiento del cliente (KYC). En 2025, Chainalysis estimo que las estafas en la cadena recaudaron al menos 14 mil millones de dolares.
Cooperacion de exchanges y congelacion de activos: Cuando los fondos robados llegan a un exchange centralizado, el equipo de cumplimiento de ese exchange puede congelar el deposito pendiente de revision policial, pero solo si se les notifica antes de que el atacante retire los fondos. Este es el principal mecanismo por el cual se recuperan practicament las perdidas de ice phishing. La velocidad es la variable critica: los fondos que ya han sido retirados en efectivo o convertidos a monedas de privacidad son practicamente irrecuperables.
Operacion Spincaster y Operacion Atlantic: La Operacion Spincaster (2024) abordó 162 millones de dolares en perdidas por phishing de aprobacion en seis paises y difundio mas de 7.000 pistas de investigacion a las autoridades y socios de exchanges. La Operacion Atlantic (abril de 2026), realizada con la Agencia Nacional del Crimen del Reino Unido y el Servicio Secreto de EE.UU., identifico mas de 20.000 victimas, rastred mas de 45 millones de dolares en criptomonedas robadas y congelo mas de 12 millones.
Procedimientos legales civiles: Para perdidas significativas, un abogado especializado en recuperacion de activos digitales puede iniciar acciones civiles para congelar billeteras identificadas mediante ordenes judiciales, ordenes Norwich Pharmacal (Reino Unido) o procedimientos equivalentes. Esto es viable para casos de cinco y seis cifras donde la evidencia en la cadena identifica claramente al atacante o a un custodio que tiene sus fondos.
Expectativas realistas: El informe IC3 2025 del FBI registro 11.366 millones de dolares en perdidas totales por fraude cripto, un aumento del 22% respecto a 2024. La recuperacion total es la excepcion, no la regla. La recuperacion parcial mediante congelaciones en exchanges es mas comun en casos con rastros claros en la cadena y reporte rapido.
Cuándo recurrir a un investigador profesional
No todos los casos de ice phishing justifican el costo de una investigacion forense profesional. A continuacion se presenta un marco para decidir cuando contratar una:
Umbrales de perdida: Para perdidas inferiores a $5.000, la ruta practica es presentar informes propios en IC3 y en exchanges, y documentar todo. Es probable que los honorarios de investigacion profesional superen el importe recuperable. Para perdidas entre $5.000 y $50.000, un investigador profesional puede realizar un rastreo forense y proporcionar un paquete de notificacion a los exchanges. Para perdidas superiores a $50.000, esta justificada una investigacion completa con respaldo legal.
Calidad de la evidencia: Si tienes la direccion de la billetera del atacante, el hash de la transaccion de aprobacion y el hash de la transaccion de vaciado, tienes la base para una investigacion viable. Si los fondos se movieron a un exchange sin mezclarse, la probabilidad de recuperacion es significativamente mayor.
Visibilidad del rastro en la cadena: Abre un explorador de bloques (Etherscan, Polygonscan, etc.) y sigue los fondos robados. Si llegan a una billetera de exchange conocido en pocos saltos, se recomienda ampliamente la participacion profesional. Si pasan por multiples capas de mezcla, el calculo cambia, pero la documentacion sigue siendo importante a efectos legales y fiscales.
Cuando la participacion profesional no esta justificada: Si el monto robado es pequeno, si el rastro ya esta frio (mas de dos semanas de antiguedad), o si los fondos se movieron de inmediato a una cadena de alta privacidad, el retorno esperado de una investigacion pagada puede no justificar el costo.
Señales de alerta de estafas de recuperación
Tras un robo de criptomonedas, las victimas se convierten en objetivo de una segunda oleada de fraude: las estafas de recuperacion. Estos estafadores monitorean las transacciones publicas en blockchain y rastrean los reportes de victimas en redes sociales. La FATF y el FBI han identificado el fraude de recuperacion como una amenaza de rapido crecimiento.
Contacto no solicitado: Si alguien te contacta primero, por mensaje directo en cualquier plataforma, afirmando ser un especialista en recuperacion que se entero de tu caso, eso es una estafa. Los investigadores forenses legitimos no prospectan victimas en frio. El propio contacto es la senal de alerta.
Tarifas anticipadas antes de que se haga algun trabajo: Los estafadores de recuperacion fabrican esperanza y urgencia, luego piden pago antes de entregar nada. Cualquier solicitud de enviar criptomonedas como "deposito" para comenzar la recuperacion es un intento de robo.
Promesas de recuperacion garantizada: Nadie puede garantizar la recuperacion de criptomonedas robadas. Cualquier empresa que prometa un reembolso garantizado o una "tasa de exito del 100%" esta mintiendo. Los investigadores legitimos hablan en terminos de probabilidades, no de garantias.
Solicitudes de acceso remoto a tu dispositivo o billetera: Algunos estafadores de recuperacion piden instalar software de escritorio remoto para "investigar" tu billetera. Nunca concedas acceso remoto a tu computadora o billetera a alguien que no hayas verificado personalmente a traves de un canal independiente y de confianza.
Suplantacion de autoridades o reguladores: Los estafadores a veces se hacen pasar por agentes del FBI, investigadores de la SEC o funcionarios de Interpol. Las agencias policiales no contactan a victimas individuales exigiendo pagos.
Patron de doble robo: Las victimas que fueron defraudadas una vez y luego cayeron en una estafa de recuperacion perdieron una mediana de 2,6 veces su perdida original, segun un estudio documentado.
¿Perdiste criptomonedas en un ataque de ice phishing?
Nuestros investigadores pueden rastrear la cadena on-chain, preparar un paquete de evidencia para las autoridades y notificar a los exchanges antes de que sea demasiado tarde. Evaluación inicial gratuita.
Habla con un especialista¿No estás seguro de si te han atacado?
Realiza nuestra evaluación de dos minutos para saber si tu billetera tiene aprobaciones sospechosas activas y cuáles son tus opciones de recuperación.
Realizar la evaluación gratuitaReferencias
- 1.Ice Phishing en la Blockchain. Microsoft Security Blog, 2022. microsoft.com
- 2.Informe de Delitos en Internet 2025. FBI IC3, 2025. ic3.gov
- 3.Las estafas con criptomonedas e IA cuestan a los estadounidenses miles de millones. Comunicado de prensa del FBI, 2025. fbi.gov
- 4.Que es el phishing de aprobacion? Blog de Chainalysis, 2024. chainalysis.com
- 5.Operacion Spincaster. Blog de Chainalysis, 2024. chainalysis.com
- 6.Operacion Atlantic: congelando ganancias de estafas cripto. Blog de Chainalysis, 2026. chainalysis.com
- 7.El estado de las estafas cripto 2025. Elliptic, 2025. elliptic.co
- 8.Informe de Ciberdelincuencia Cripto 2025. TRM Labs, 2025. trmlabs.com
- 9.Alerta para inversores: 5 formas en que los estafadores pueden atraer a victimas a estafas con criptoactivos. SEC de EE.UU., 2023. sec.gov
- 10.Fraude habilitado por medios digitales: riesgos de digitalizacion y BC/FT/FP. GAFI, 2023. fatf-gafi.org
- 11.Estafas de ice phishing. Blog de CertIK, 2023. certik.com
- 12.La SEC de EE.UU. carga contra estafa cripto de $14M. The Block, 2025. theblock.co
Preguntas frecuentes
¿Puedo recuperar mi dinero tras un ataque de ice phishing?
La recuperacion es posible pero no esta garantizada. Si los fondos robados llegan a un exchange centralizado y reportas rapidamente, ese exchange podria congelarlos. Operaciones como la Operacion Atlantic de Chainalysis han congelado mas de 12 millones de dolares en cientos de victimas. Un investigador profesional puede rastrear los fondos y gestionar ordenes de congelacion legal, pero debes tener expectativas realistas: las transacciones en blockchain son irreversibles a menos que las autoridades puedan intervenir antes de que el atacante mueva o mezcle los fondos.
¿El ice phishing roba mi clave privada o frase semilla?
No. El ice phishing no roba tu clave privada ni tu frase semilla. En cambio, te engaña para que firmes una transaccion en blockchain de apariencia legitima que le otorga al atacante un permiso de gasto (a traves de approve() o setApprovalForAll()). Tu clave permanece contigo; lo que pierdes es el control sobre ciertos tokens. Por eso puedes detener mas robos revocando la aprobacion: tu billetera en si no esta comprometida.
¿Cómo revoco las aprobaciones de tokens tras un ataque de ice phishing?
El metodo mas rapido es Revoke.cash. Conecta la billetera afectada y la herramienta muestra todas las aprobaciones de tokens activas con la direccion del gastador y el importe aprobado. Haz clic en Revocar junto a cualquier aprobacion que no hayas otorgado intencionalmente. Cada revocacion es una transaccion en la cadena que cuesta una pequena cantidad de gas. Tambien puedes usar el gestor de aprobaciones integrado en tu billetera o un explorador de bloques como Etherscan (pestana de Aprobaciones de Tokens) para el mismo fin.
¿Cuál es la diferencia entre el ice phishing y el phishing tradicional?
El phishing tradicional roba credenciales: nombres de usuario, contrasenas o frases semilla, a traves de paginas de inicio de sesion falsas o correos electronicos maliciosos. El ice phishing no necesita tus credenciales en absoluto. Los atacantes crean interfaces DeFi falsas o hackeadas que presentan una transaccion maliciosa para tu firma. La apruebas en tu billetera creyendo que es un intercambio rutinario o un mint de NFT. El resultado es que el atacante obtiene un permiso en la cadena para vaciar tus tokens sin tocar jamas tu clave privada.
¿Qué tipo de estafa causó el hackeo de Badger DAO?
El hackeo de Badger DAO de noviembre y diciembre de 2021, que resulto en aproximadamente 121 millones de dolares en perdidas, fue un ataque de ice phishing. Los atacantes inyectaron codigo malicioso en el frontend web de Badger a traves de una clave API de Cloudflare Workers comprometida. Cuando los usuarios visitaban el sitio legitimo de Badger, se les pedia que aprobaran una transaccion ERC-20 maliciosa que otorgaba a los atacantes derechos de gasto ilimitados. Microsoft acuno el termino "ice phishing" en un analisis de febrero de 2022 sobre este ataque.
Recursos relacionados
Otras guías que pueden ayudarte