Qué hacer si caíste en una estafa de malvertising de criptomonedas: guía completa de recuperación
Buscar un exchange de criptomonedas, un protocolo DeFi, un gestor de billeteras de hardware o una dApp en los principales motores de búsqueda se ha convertido en uno de los vectores de ataque más peligrosos en las finanzas digitales. Sindicatos de ciberdelincuentes compran de forma rutinaria los primeros puestos de anuncios patrocinados en las páginas de resultados, desplegando enlaces de seguimiento camuflados y clones web que resultan indistinguibles de las plataformas legítimas. Cuando las víctimas conectan sus billeteras de autocustodia o descargan instaladores de software manipulados, scripts de drenado automático (wallet drainers) vacían sus activos digitales en cuestión de segundos. Esta guía de recuperación establece los protocolos de contención inmediata, las metodologías de rastreo forense, las vías de respuesta legal y las expectativas reales de recuperación tras ser víctima de una estafa de malvertising.
Respuesta rápida: triaje inmediato tras una estafa de malvertising
Protocolo de contención de emergencia
Si hiciste clic en un anuncio patrocinado en un motor de búsqueda, conectaste tu billetera Web3 y sufriste retiros de tokens no autorizados, ejecuta una contención inmediata. Primero, desconecta tu billetera de todas las sesiones activas del navegador y dApps. Segundo, utiliza Revoke.cash o los verificadores de aprobación de exploradores de bloques para cancelar todas las aprobaciones activas de ERC-20, ERC-721 y Permit2. Tercero, transfiere los activos digitales no afectados restantes a una nueva billetera de hardware configurada con una frase semilla limpia en un dispositivo seguro. Cuarto, preserva las cadenas completas de redirección de URL, los parámetros de seguimiento (como gclid o msclkid) y los hashes de transacción como evidencia forense sin borrar la caché de tu navegador. Quinto, denuncia el incidente ante el Centro de Denuncias de Delitos en Internet del FBI (IC3) y las autoridades nacionales de ciberdelincuencia.
Cómo funciona una estafa de malvertising y phishing en anuncios de búsqueda
El malvertising en el sector cripto se dirige específicamente a usuarios que buscan activamente exchanges, billeteras Web3, protocolos de finanzas descentralizadas (DeFi) o puentes entre cadenas. Los sindicatos cibercriminales adquieren los principales espacios publicitarios patrocinados en las páginas de resultados de búsqueda mediante cuentas publicitarias comprometidas o métodos de pago robados.
Las alertas públicas del Centro de Denuncias de Delitos en Internet del FBI (IC3) documentan cómo los atacantes configuran anuncios de búsqueda engañosos que muestran marcas legítimas y URLs visibles idénticas a las plataformas oficiales. Detrás de esta fachada opera una infraestructura multinivel diseñada para eludir las auditorías automatizadas de cumplimiento de las plataformas publicitarias mientras desvía a los usuarios hacia interfaces de drenado de fondos.
Las investigaciones de BleepingComputer sobre plataformas de cloaking como 1Campaign revelan cómo los delincuentes manipulan las plantillas de seguimiento publicitario. Cuando los rastreadores de cumplimiento de los motores de búsqueda inspeccionan el anuncio, el servidor de cloaking muestra un artículo informativo legítimo. Sin embargo, cuando un usuario real hace clic, el servidor lo redirige a través de dominios intermedios hacia una interfaz Web3 clonada que emplea suplantación tipográfica (typosquatting) o caracteres homóglifos punycode.
Los informes de inteligencia sobre amenazas de Group-IB y ScamSniffer demuestran que estos portales falsificados despliegan scripts automatizados de Drainer-as-a-Service (DaaS), como Inferno, Angel o MS Drainer. El drainer escanea instantáneamente los saldos de la billetera conectada en múltiples redes blockchain, generando solicitudes de firma fuera de la cadena engañosas (ERC-2612 Permit o Uniswap Permit2) o lotes de aprobación multicall disfrazados de verificaciones rutinarias. Una vez firmada la solicitud, el contrato inteligente transfiere de inmediato todos los tokens aprobados hacia las redes de lavado del sindicato.
Por qué los inversores caen en trampas de anuncios patrocinados
Caer en una estafa de phishing mediante anuncios de búsqueda es el resultado de un engaño diseñado con precisión que explota patrones arraigados de confianza digital. Durante décadas, los usuarios de internet han considerado a los motores de búsqueda comerciales como filtros rigurosos de autoridad. La visualización de un enlace patrocinado en la parte superior de los resultados activa una heurística natural de confianza en la que el usuario asume que el primer resultado ha pasado por un proceso formal de verificación.
El diseño visual de los motores de búsqueda modernos intensifica este efecto al mostrar etiquetas publicitarias discretas que se mimetizan con los resultados orgánicos. Según las alertas a inversores de la Comisión de Bolsa y Valores de EE. UU. (SEC), los operadores fraudulentos aprovechan este contraste visual mínimo para engañar a participantes que buscan plataformas consolidadas del mercado.
La urgencia operativa reduce aún más la vigilancia de los usuarios. Los participantes del mercado suelen buscar herramientas Web3 durante eventos de alta volatilidad, reclamaciones de airdrops o rebalanceos críticos de cartera. Los análisis de TRM Labs y ScamSniffer destacan que los desarrolladores de drainers proporcionan kits llave en mano con recursos gráficos perfectos, datos de precios en vivo e interfaces Web3Modal auténticas. Dado que la interfaz muestra datos del protocolo en tiempo real y las firmas de mensajes off-chain no consumen tarifas de gas, los usuarios firman autorizaciones sin advertir que están cediendo permisos totales sobre sus tokens.
Primeras 24 horas: qué hacer de inmediato para asegurar tus activos
La contención inmediata en las primeras horas tras el incidente de malvertising es crucial para evitar pérdidas adicionales. Sigue estos cinco pasos secuenciales para proteger tu entorno operativo, detener el drenado continuo y preservar evidencia forense fundamental.
Desconectar sesiones de billetera y terminar conexiones dApp activas
Accede a la configuración de tu extensión de navegador o billetera móvil, dirígete a sitios conectados o sesiones activas y desconecta todos los permisos de dominio. En MetaMask, Rabby o Phantom, finaliza las conexiones para cerrar los listeners de WebSocket y evitar que interfaces maliciosas soliciten firmas adicionales en segundo plano.
Revocar todas las aprobaciones de tokens activas mediante herramientas verificadas
Desconectar un sitio web no anula las autorizaciones de contratos inteligentes registradas en la cadena. Accede a Revoke.cash o a los paneles oficiales de aprobación en exploradores como Etherscan o Arbiscan. Revisa y revoca todas las asignaciones ilimitadas de ERC-20, ERC-721 y Permit2 otorgadas a contratos desconocidos. Si tu billetera carece de saldo para gas, procede directamente al paso tres antes de depositar nuevos fondos.
Evacuar los activos no afectados hacia una billetera de hardware limpia
Las campañas de malvertising frecuentemente distribuyen troyanos infostealer junto con los drainers web, como documenta BleepingComputer. Si descargaste algún instalador de escritorio, tus claves privadas locales podrían estar comprometidas. Transfiere de inmediato todos los tokens y NFTs no afectados hacia una billetera fría generada con una frase semilla nueva en un equipo seguro no expuesto.
Preservar evidencia forense crítica, caché del navegador y URLs de redirección
No borres el historial ni la memoria caché del navegador. Exporta el historial de navegación y copia la URL completa del anuncio patrocinado, incluyendo parámetros de seguimiento como gclid o msclkid y dominios intermediarios. Toma capturas de pantalla completas del sitio malicioso, de los mensajes de firma y de los hashes de transacción en los exploradores de bloques.
Presentar denuncias formales ante el FBI IC3 y organismos reguladores
Presenta una denuncia detallada ante el Centro de Denuncias de Delitos en Internet del FBI en ic3.gov bajo la alerta PSA260720. Incluye los hashes de transacción, direcciones de billeteras receptoras, marcas de tiempo, términos de búsqueda exactos y URLs de seguimiento preservadas. Presenta denuncias paralelas ante la policía nacional y reporta el anuncio fraudulento al motor de búsqueda.
Qué no hacer tras perder fondos
El impacto emocional tras una pérdida patrimonial suele inducir decisiones precipitadas que aumentan el daño financiero. Evita estos errores críticos durante la fase posterior al incidente:
-
•
No interactúes con supuestos agentes de recuperación en redes sociales: Las publicaciones sobre fondos robados atraen mensajes automáticos recomendando especialistas privados en Telegram o WhatsApp. Las advertencias del FBI IC3 confirman que estos perfiles son estafadores secundarios que exigen pagos por adelantado.
-
•
No pagues tarifas anticipadas para supuestos hackeos de recuperación: La tecnología blockchain es matemáticamente inmutable. Ninguna entidad privada puede revertir transacciones confirmadas ni vulnerar las billeteras de los atacantes. Cualquier solicitud de pago previo en criptomonedas es fraudulenta.
-
•
No envíes fondos adicionales a la billetera afectada: Si los permisos sobre tokens siguen vigentes o un bot automatizado (sweeper) monitoriza tus claves privadas, depositar ETH o SOL para gas provocará el robo inmediato de esos fondos.
-
•
No elimines el historial del navegador ni los registros del sistema: Borrar la caché destruye pruebas forenses esenciales, como identificadores de clics y rutas de redirección requeridas por las autoridades y los equipos de cumplimiento.
-
•
No contactes a los administradores del sitio fraudulento: Alertar a los operadores del anuncio malicioso hace que desmantelen su infraestructura de hosting, roten contratos inteligentes y aceleren el lavado de los activos en la cadena.
Cómo es realmente la recuperación de criptomonedas
Las transferencias en blockchain son deterministas e irreversibles. No existe un mecanismo administrativo para anular transacciones confirmadas en redes descentralizadas. La recuperación auténtica exige inteligencia forense sobre la cadena combinada con acciones legales formales.
Los análisis de Chainalysis y Reuters revelan que los drainers de malvertising envían los activos robados a agregadores descentralizados (como Uniswap o 1inch) para canjear tokens ERC-20 por activos nativos, evitando listas negras de emisores de stablecoins. Posteriormente, los delincuentes dispersan los fondos a través de peel chains automatizadas antes de transferirlos mediante puentes cross-chain o protocolos de privacidad.
A pesar de estas técnicas de ofuscación, los registros públicos de la cadena proporcionan pistas inmutables. Los analistas forenses emplean análisis de grafos y atribución de direcciones para rastrear los flujos entre saltos y puentes. Como demuestran los estudios de Group-IB, los sindicatos de drainers terminan transfiriendo los fondos sustraídos a exchanges centralizados (CEXs) para su conversión a dinero fiduciario.
Cuando los fondos alcanzan un exchange regulado sujeto a normativas KYC y prevención de blanqueo de capitales, los investigadores preparan informes periciales con validez judicial. Los representantes legales y las fuerzas de seguridad utilizan estos dictámenes para emitir requerimientos urgentes de congelamiento ante los departamentos de cumplimiento de los exchanges, habilitando procedimientos judiciales de incautación y restitución conforme a las acciones de ejecución documentadas por la SEC.
Cuándo contratar a un investigador profesional de blockchain
Una investigación forense profesional de blockchain requiere análisis técnico avanzado, agrupación de transacciones y coordinación legal. La decisión de contratar a un investigador independiente depende de la cuantía sustraída, la complejidad del lavado y la viabilidad procesal.
El volumen de pérdidas es el factor determinante. Los servicios forenses suelen resultar rentables cuando las pérdidas superan entre $10,000 y $20,000, y especialmente a partir de $50,000. Por debajo de esos umbrales, los costes periciales pueden absorber una parte sustancial de los fondos a recuperar, siendo preferible la vía de denuncia directa ante las fuerzas del orden.
La complejidad técnica también justifica el respaldo pericial. Según documentan TRM Labs y Reuters, los atacantes mueven activos a través de múltiples blockchains, contratos intermediarios y puentes de liquidez. Rastrear estas transacciones requiere plataformas analíticas institucionales y metodologías forenses especializadas.
Finalmente, los peritos forenses elaboran informes certificados que cumplen con los estándares probatorios de los tribunales. Las autoridades policiales y judiciales priorizan expedientes documentados que vinculan directamente los fondos con cuentas específicas en exchanges regulados, acelerando las órdenes de congelamiento.
Si has perdido activos digitales en una estafa de anuncios patrocinados y requieres una investigación forense profesional, contacta a Recoveris para una evaluación confidencial.
Señales de alerta de servicios fraudulentos de recuperación
Las víctimas de sustracción de criptomonedas son objeto recurrente de redes de fraude secundario. Los avisos del FBI IC3 y la SEC subrayan que falsos recuperadores monitorizan foros públicos para presentarse como hackers éticos, detectives privados o representantes gubernamentales.
Mensajes privados no solicitados en redes sociales
Las firmas forenses legítimas nunca inician contactos espontáneos por mensaje directo en Telegram, Discord, X o Reddit. Las recomendaciones de supuestos especialistas en hilos de comentarios son testimonios falsos fabricados por los propios estafadores.
Promesas de recuperación garantizada del 100%
Ningún investigador honesto puede garantizar la restitución de fondos. El éxito depende de la cooperación del exchange, la celeridad judicial y el estado de los fondos en la cadena. Garantizar resultados es una señal inequívoca de fraude.
Exigencia de honorarios iniciales en criptomonedas
Los falsos servicios de recuperación exigen pagos anticipados en Bitcoin, Tether o tarjetas prepago. Las consultoras corporativas formales operan mediante contratos mercantiles y reciben pagos mediante transferencias bancarias ordinarias.
Afirmaciones de acceso a software exclusivo de hackeo
Los estafadores aseguran tener software privado capaz de hackear billeteras de ciberdelincuentes o revertir contratos inteligentes. Las matemáticas de la criptografía blockchain hacen esto inviable; la recuperación real es estrictamente legal y forense.
Suplantación de cuerpos de seguridad o reguladores
Los estafadores exhiben credenciales falsificadas, sellos oficiales o logotipos del IC3. Las fuerzas de seguridad del Estado nunca cobran honorarios a las víctimas por tramitar denuncias o liberar activos recuperados.
Preguntas frecuentes
¿Cómo puede un anuncio patrocinado vaciar mi billetera sin pedir mi frase semilla?
Los atacantes despliegan contratos inteligentes que solicitan firmas fuera de la cadena (como ERC-2612 Permit o Uniswap Permit2) o aprobaciones de tokens. Una vez firmadas, el contrato adquiere la potestad de ejecutar llamadas transferFrom directamente sobre tu billetera, vaciando tus saldos sin necesidad de conocer tu frase de recuperación.
¿Pueden Google o Microsoft Ads reembolsar las criptomonedas robadas?
No. Los motores de búsqueda comercializan espacios publicitarios pero no custodian activos ni indemnizan a usuarios ante fraudes de terceros. Aunque eliminan cuentas publicitarias abusivas tras revisarlas, no reembolsan pérdidas económicas.
¿Cuál es la diferencia entre un sitio de phishing básico y una campaña de drenado por malvertising?
El phishing convencional busca recopilar frases semilla mediante formularios web manuales. El malvertising con drainers utiliza plataformas de cloaking avanzadas y scripts automáticos que escanean saldos en múltiples cadenas, generando cargas útiles de aprobación específicas que vacían los tokens en el momento de la firma.
¿Con qué rapidez mueven los estafadores los fondos tras un drenado por malvertising?
Los drainers automatizados transfieren los activos en pocos segundos. Los tokens robados se canjean inmediatamente por activos nativos en exchanges descentralizados, se fraccionan a través de peel chains y se canalizan mediante puentes cross-chain o mezcladores en cuestión de minutos.
¿Es seguro contratar a un supuesto hacker ético o servicio de recuperación en Telegram?
No. Quienes aseguran poder hackear de vuelta fondos robados o revertir transacciones en la cadena a cambio de honorarios previos operan esquemas de fraude por pago anticipado. Los investigadores forenses legítimos nunca garantizan la recuperación y operan exclusivamente a través de los canales judiciales establecidos.
Referencias
- 1. Federal Bureau of Investigation Internet Crime Complaint Center (IC3). (2022). [Tier 1]. Cybercriminals Impersonating Legitimate Crypto Exchanges and Wallets via Search Engine Ads. Public Service Announcement PSA221221. Disponible en: https://www.ic3.gov/PSA/2022/PSA221221
- 2. Federal Bureau of Investigation Internet Crime Complaint Center (IC3). (2026). [Tier 1]. Cybercriminals Deploy Spoofed Web3 Portals and Automated Drainers in Paid Search Campaigns. Public Service Announcement PSA260720. Disponible en: https://www.ic3.gov/PSA/2026/PSA260720
- 3. Chainalysis. (2025). [Tier 1]. Web3 Drainers and Approval Exploits: Tracing On-Chain Asset Dispersion and Cross-Chain Bridges. Chainalysis Research. Disponible en: https://www.chainalysis.com/blog/crypto-drainers/
- 4. TRM Labs. (2025). [Tier 1]. Drainware: The Rise of Drainer-as-a-Service and Search Ad Malvertising Syndicates. TRM Insights. Disponible en: https://www.trmlabs.com/resources/blog/drainware-unfortunately-coming-to-a-cryptocurrency-wallet-near-you
- 5. U.S. Securities and Exchange Commission (SEC). (2025). [Tier 1]. Investor Alert: Deceptive Digital Advertising and Impersonation Schemes Targeting Crypto Investors. SEC Office of Investor Education and Advocacy. Disponible en: https://www.investor.gov/protect-your-investments/fraud/types-fraud/impersonation-schemes
- 6. U.S. Securities and Exchange Commission (SEC). (2026). [Tier 1]. SEC Charges Fraud Networks Deploying Fake Web Portals and Paid Search Campaigns Totaling at Least $15 Million. Press Release 2026-95. Disponible en: https://www.sec.gov/newsroom/press-releases/2026-95-sec-charges-multiple-entities-fraud-schemes-totaling-least-15-million-used-whatsapp-other-platforms
- 7. Reuters. (2024). [Tier 1]. Cybercriminals Drain Crypto via Search Engine Ad Spoofing Networks Stealing Over $59 Million. Reuters Technology Investigation. Disponible en: https://www.reuters.com/technology/cybercriminals-drain-crypto-via-search-engine-ad-spoofing-2024-01-12/
- 8. BleepingComputer & ScamSniffer. (2025). [Tier 2]. Cryptocurrency Wallet Drainers Stole Nearly $500 Million via Search Ad Tracking Exploits. BleepingComputer Security Intelligence. Disponible en: https://www.bleepingcomputer.com/news/security/cryptocurrency-wallet-drainers-stole-494-million-in-2024/
- 9. BleepingComputer. (2025). [Tier 2]. 1Campaign Platform Enables Malicious Search Ads to Evade Detection and Route Victims to Drainers. BleepingComputer News. Disponible en: https://www.bleepingcomputer.com/news/security/1campaign-platform-helps-malicious-google-ads-evade-detection/
- 10. Group-IB Threat Intelligence. (2025). [Tier 2]. Crypto Wallet Drainers: Deep Technical Dissection of Phishing Redirects and Off-Chain Signature Manipulation. Group-IB Knowledge Hub. Disponible en: https://www.group-ib.com/resources/knowledge-hub/crypto-wallet-drainers/
¿Necesitas investigación forense profesional de blockchain?
Nuestros analistas certificados rastrean criptomonedas sustraídas a través de peel chains, desenmascaran clústeres de billeteras y preparan informes periciales para órdenes judiciales y congelamiento en exchanges.
Iniciar evaluación de recuperaciónEvalúa la viabilidad de recuperación tras el incidente
Evalúa tu nivel de exposición, viabilidad probatoria y pasos inmediatos con nuestra herramienta estructurada de diagnóstico forense.
Iniciar evaluación de recuperación