Cómo detectar una estafa honeypot en criptomonedas

Author logo
Patrick Dike-Ndulue
•
Post image

La palabra honeypot se remonta al siglo XVI, cuando se usaba para referirse a un tarro de miel. Sin embargo, su uso figurado comenzó mucho después.

En sentido figurado, honeypot se utilizó a principios del siglo XX para describir algo muy atractivo pero potencialmente peligroso. El término se aplicó primero en el espionaje y la seguridad, donde un honeypot era una trampa seductora usada para obtener información o atrapar adversarios. Por ejemplo, en espionaje, podía referirse a situaciones donde un agente era seducido o atraído a posiciones comprometedoras.

En la seguridad informática, honeypot se adoptó en los años 90 para describir sistemas señuelo creados para detectar y estudiar atacantes cibernéticos. Este uso se ha extendido a las estafas cripto, donde "honeypot" se refiere a oportunidades engañosas que atrapan a los usuarios al hacer imposible retirar fondos.

En este artículo, analizamos en detalle los honeypots, sus métodos, señales de alerta y estrategias de protección efectivas.
 

¿Qué es una estafa honeypot?

Una estafa honeypot es un contrato inteligente engañoso creado para atraer a usuarios desprevenidos con promesas de grandes ganancias o servicios poco comunes. Al principio parecen legítimos y rentables, pero contienen un mecanismo oculto que genera monedas para el estafador y vacía el fondo común.

¿Cómo funciona un honeypot?

Los honeypots están cuidadosamente planeados y ejecutados para engañar incluso a los inversores más cautelosos. Entender cómo funcionan estas estafas te ayudará a identificar y proteger tus activos. Veamos las etapas de un ataque honeypot y los detalles involucrados en cada paso.

  1. Creación de un contrato inteligente falso

    Un estafador despliega un contrato inteligente malicioso o lanza una moneda falsa que parece una oportunidad de inversión legítima. El contrato está diseñado para permitir que los usuarios inviertan fondos, pero contiene reglas ocultas que impiden los retiros.

  2. Atraer víctimas con ofertas llamativas

    Para hacer atractivo el esquema, el activo ofrece rendimientos inusualmente altos, monedas con descuento o la apariencia de gran potencial de crecimiento. Puede estar vinculado a DeFi, staking u otros modelos populares. A veces, el esquema se promociona en redes sociales, foros o sitios web falsos para ganar credibilidad. 
    Para reforzar la estafa, se contratan celebridades y KOLs para hablar o publicitar el honeypot, y se utiliza wash trading para inflar el volumen de operaciones.

    El creador del honeypot también puede dirigir tráfico usando diversas técnicas de promoción. Puede emplear SEO, anuncios pagados y cuentas falsas para generar interacción. El objetivo es difundir enlaces e información sobre la plataforma fraudulenta lo más ampliamente posible.

  3. Las víctimas invierten dinero

    Los inversores, atraídos por la promesa de altos rendimientos, compran tokens o depositan fondos en una plataforma fraudulenta o pool de liquidez. El contrato inteligente puede permitir depósitos y mostrar resultados positivos, creando la ilusión de un proyecto legítimo y rentable.

    En la mayoría de los casos, el contrato comienza permitiendo pequeñas transacciones y retiros para generar confianza y seguridad. Las víctimas ven algunos retornos y se sienten cómodas. Una vez satisfechos con las pequeñas operaciones, invierten sumas mayores.

  4. Los fondos quedan atrapados

    La trampa principal de este honeypot es que, aunque los usuarios pueden depositar fondos, no pueden retirarlos. El contrato inteligente contiene funciones ocultas o errores que bloquean los intentos de retiro. En algunos casos, solo la cuenta del creador puede retirar fondos, o existe una estructura de comisiones que vacía los saldos de los usuarios al intentar retirar.

    Un honeypot puede mostrar altos rendimientos, pero cuando el usuario intenta vender o transferir sus monedas, la transacción falla por la lógica oculta del contrato. Mientras tanto, el estafador puede retirar su parte o mover los fondos a otra billetera.

  5. Los ladrones vacían los fondos y desaparecen

    Cuando se ha invertido suficiente dinero, los estafadores desaparecen, impidiendo que las víctimas recuperen sus fondos. Recuperar el dinero robado es casi imposible porque los contratos inteligentes son autónomos y no pueden revertirse una vez desplegados en la blockchain.
     

Estafa honeypot en cripto: ejemplo

La estafa de Squid Game en 2021 es uno de los ejemplos honeypot más infames. Aprovechó la enorme popularidad de la serie de Netflix Squid Game y atrajo a inversores hacia un token fraudulento que terminó en un rug pull. Analicémoslo en detalle.
 

— Squid Game coin (SQUID) lanzada en octubre de 2021

El token SQUID se inspiró en la exitosa serie Squid Game y se promocionó como la moneda nativa de un próximo juego play-to-earn basado en la temática del programa.

Rápidamente ganó tracción gracias al éxito viral del show, y la moneda fue promocionada en redes sociales y medios importantes, alimentando aún más el entusiasmo.
 

— Rápido aumento de precio y FOMO (Fear of Missing Out)

El precio de SQUID se disparó en pocos días tras el lanzamiento, atrayendo a muchos inversores minoristas. Subió de unos centavos a más de US$ 2,800 en menos de una semana. El miedo a quedarse fuera, provocado por el aumento rápido, llevó a más personas a invertir, a pesar de advertencias tempranas de expertos en la comunidad.
 

— Se activa el mecanismo honeypot

Aunque los inversores podían comprar fácilmente el token Squid Game, pronto descubrieron que venderlo o transferirlo era imposible. Los estafadores habían incluido un mecanismo honeypot en el contrato inteligente, permitiendo comprar pero bloqueando la venta o el retiro de ganancias.
 

— Aparecen señales de alerta y advertencias

Varias señales de alerta se hicieron evidentes a medida que SQUID ganaba popularidad, pero la emoción hizo que muchos las ignoraran:

  • No affiliation with Netflix: A pesar de usar el nombre y la temática de Squid Game, no tenía conexión oficial con Netflix ni con los creadores de la serie.
  • Unverified team: Sus desarrolladores eran anónimos, sin información verificable sobre su identidad.
  • Unprofessional website: El sitio web tenía errores gramaticales, pocos detalles e información vaga sobre el proyecto.
  • Buy but no sell: Usuarios tempranos advirtieron que no podían vender sus monedas y, aun así, muchos ignoraron las advertencias por la euforia.
  • Expert warnings: Foros y portales como CoinMarketCap alertaron sobre la criptomoneda y advirtieron a los inversores sobre posible fraude, pero esto no detuvo la entrada masiva de compradores.
     

—The Rug Pull

El 1 de noviembre de 2021, tras alcanzar un precio máximo de US$ 2,861, los desarrolladores hicieron un rug pull y retiraron toda la liquidez de repente. El valor del token cayó a casi cero en minutos, dejando a los inversores con un activo sin valor. Los estafadores se llevaron aproximadamente US$ 3.38 millones.
 

— Aftermath

El honeypot de Squid Game dejó a miles de inversores con grandes pérdidas, reforzando la importancia de actuar con cautela al invertir en proyectos nuevos y no verificados.

Medios y comentaristas aprovecharon este caso para resaltar la prevalencia de los honeypots y la necesidad de mayor investigación y precaución.
 

Honeypot checker Solana

Un ataque honeypot normalmente funciona en blockchains basadas en Ethereum Virtual Machine (EVM). En Solana, las dApps se ejecutan como binarios precompilados, por lo que no es posible ver su código fuente. Esto facilita el despliegue de contratos maliciosos. 

Los honeypots en Solana suelen incluir contratos con la capacidad de congelar tus activos, pero el resultado es el mismo: lo pierdes todo. Estos contratos normalmente bloquean tu billetera para vender o transferir fondos a otra billetera después de la compra. 


Debes verificar si el contrato del activo tiene habilitada la función mint y liquidez desbloqueada. Estas dos características son comunes en "honeypots." Antes de comprar un token, también puedes usar un honeypot checker como Sol Sniffer o Detect Honeypot.
 

Cómo salir de un honeypot

Vimos esta publicación en Reddit y decidimos aportar algo de perspectiva.

Estoy en un token honey pot y ahora vale mucho. ¿Hay alguna forma de salir o que alguien me ayude a sacarlo? ¡Estoy dispuesto a compensar a quien me ayude!

Primero, nadie puede ayudarte. "Once the honey goes into the pot, it stays there". Segundo, no interactúes con nadie que prometa ayudarte. Ignora mensajes como estos: 

Yes sure, if you give me 10 Solanas I'll get it out for you. Message me at abcdefghijklmnop@gmail.com  Dw I'll send  DMs right now. We'll sort it out for you.

La primera regla al invertir en activos volátiles como criptomonedas es hacer tu propia investigación antes de invertir. La segunda regla es nunca invertir más de lo que puedes permitirte perder. 
 

Cómo protegerte de los honeypots: checklist

Los honeypots pueden ser difíciles de detectar, pero seguir estas buenas prácticas puede minimizar el riesgo de caer en estos fraudes. Aquí tienes un checklist para protegerte:

  • Investiga a fondo cualquier proyecto antes de invertir fondos. Incluye revisar el whitepaper, verificar el equipo de desarrollo y analizar la presencia en la comunidad.
     
  • Busca reseñas. Investiga opiniones independientes o discusiones sobre el proyecto en foros confiables como Reddit r/Cryptocurrency o Bitcointalk. Reseñas negativas o preocupaciones generalizadas pueden ser señales de alerta.
     
  • Revisa si hay quejas. Los estafadores suelen crear proyectos de corta duración, así que es posible que víctimas anteriores ya hayan reportado problemas. Sitios como Token Sniffer pueden destacar problemas de un proyecto.
     
  • Verifica el registro legal. Comprueba si el proyecto está registrado ante alguna autoridad, especialmente si afirma estar regulado. Esto es poco común en proyectos descentralizados, pero es útil para los centralizados. Evita invertir en proyectos con desarrolladores anónimos o no verificados, ya que suelen carecer de responsabilidad y pueden desaparecer con tus fondos.
     
  • Revisa la validez del certificado. Un certificado SSL válido asegura que la comunicación entre tu navegador y el sitio está cifrada, reduciendo el riesgo de fraude. Busca HTTPS en la URL y verifica que el navegador indique “Seguro”.
     
    Los sitios fraudulentos suelen tener certificados SSL inválidos o ausentes. Herramientas como SSL Labs o Qualys SSL Test permiten comprobar el estado del certificado de un sitio. Si un sitio cripto no tiene certificado válido, es una señal clara de posible fraude o compromiso.
     
  • Verifica la liquidez antes de invertir en cualquier activo. Baja liquidez o dificultad para retirar son indicadores clave de posible honeypot. Usa herramientas como DEXTools o Uniswap analytics para ver los pools de liquidez del activo. Si la liquidez es baja o está controlada por pocas billeteras, es una señal de alerta.
     
  • Prueba el botón de venta. Si no puedes vender fácilmente el activo o notas manipulación de precio, es un honeypot. Herramientas como PooCoin pueden ayudarte a detectar patrones sospechosos. Activos ilíquidos, donde solo ciertas billeteras pueden vender o solo se llenan órdenes de compra, son señales fuertes de honeypot.
     
  • Sé escéptico con los respaldos de celebridades en proyectos cripto. Los estafadores suelen falsificar respaldos o hackear cuentas populares para promocionar honeypots. Verifica la autenticidad y si la celebridad confirmó públicamente su participación.
     
  • Revisa si hay cuentas hackeadas. A veces, cuentas verificadas o de celebridades son hackeadas brevemente para promocionar monedas fraudulentas. Verifica si la promoción es legítima buscando anuncios oficiales. En 2021, estafadores hackearon cuentas de Twitter para promocionar sorteos falsos. Siempre confirma por varias fuentes.
     
  • Desactiva permisos automáticos. Desactiva los permisos automáticos al conectar billeteras con DApps. Revisa y aprueba manualmente cada permiso, especialmente en contratos inteligentes. Usa herramientas como Etherscan o BscScan para verificar los permisos que solicita la DApp. Si un contrato pide acceso total a tus fondos sin motivo válido, es una señal grave. 
    Utiliza herramientas como Revoke.cash para revisar y revocar permisos innecesarios después de interactuar con DApps.
     
  • Usa almacenamiento en frío. Guarda la mayor parte de tus activos en almacenamiento en frío (billeteras de hardware) en vez de mantener grandes sumas en billeteras calientes o exchanges. Las billeteras frías están fuera de línea y son inmunes a hacks, phishing y contratos maliciosos. Dispositivos como Tangem Wallet te permiten proteger tus activos offline.
     
  • Activa la autenticación de dos factores (2FA). Activa 2FA en todos tus exchanges y billeteras para mayor seguridad. Así es más difícil que los estafadores accedan, incluso si obtienen tus credenciales. Usa apps como Google Authenticator o Authy, en vez de SMS, que es más vulnerable a ataques SIM swap.

 

¿Qué hacer si fuiste víctima de un honeypot?

Caer en un honeypot puede ser devastador. Pero actuar rápido y con responsabilidad puede ayudar a mitigar el daño y proteger a otros de caer en la misma trampa. Esto es lo que debes hacer:

  • Reporta el fraude a exchanges y autoridades
    Si el honeypot apareció en un exchange conocido o usaste uno para transferir fondos, reporta de inmediato la actividad fraudulenta a la plataforma. Aunque muchos proyectos descentralizados son difíciles de rastrear, los exchanges centralizados pueden ayudar a marcar la billetera del estafador o congelar cuentas sospechosas.

    Si el honeypot estaba listado en plataformas como CoinMarketCap o CoinGecko, considera reportar el token como fraudulento para que lo eliminen y así evitar que otros sean víctimas.
     

  • Presenta una denuncia ante las autoridades
    Según tu jurisdicción, presenta una denuncia ante autoridades locales o nacionales, especialmente si se especializan en ciberdelitos. En EE. UU., esto puede ser a través del FBI’s Internet Crime Complaint Center (IC3) o el Cybercrime Centre de Europol.
    Recuperar fondos por esta vía es difícil, pero genera un registro oficial y puede contribuir a investigaciones mayores.
     

  • Notifica a firmas de análisis blockchain
    Servicios como Chainalysis o CipherTrace rastrean actividades sospechosas en blockchain. Reportarles puede ayudar a bloquear billeteras de estafadores o identificar redes fraudulentas más grandes. Antes de reportar, reúne evidencia: registros de transacciones, direcciones de billetera, capturas de pantalla, etc.

  • Protege tus activos restantes
    Deja de interactuar con la billetera o contrato sospechoso. Si sigues haciéndolo, los estafadores pueden usar tácticas de phishing o insertar código malicioso para vaciar más fondos.

    Transfiere tus activos restantes a una billetera segura y confiable. Considera moverlos a una billetera fría como Tangem Wallet. Tangem es una billetera de hardware offline con fuertes medidas de seguridad. Si usas una billetera software comprometida, crea una nueva y transfiere tus activos para evitar más pérdidas.
     

  • Revoca permisos de contratos
    Si interactuaste con un contrato inteligente malicioso, el estafador puede seguir teniendo acceso a tu billetera. Usa herramientas como Etherscan’s Token Approval Checker para revocar permisos otorgados a contratos o direcciones maliciosas. Muchas plataformas y billeteras permiten revocar permisos de DApps, evitando accesos futuros. Aprende más sobre revocar permisos aquí.
     

  • Difunde el caso en redes sociales
    Usa plataformas como Twitter, Reddit o Telegram para compartir tu experiencia con la comunidad web3. Cuanta más gente sepa del honeypot, menos víctimas habrá. Comparte detalles, incluyendo el nombre del proyecto, las direcciones de billetera usadas y cómo funcionó el honeypot para evitar que otros caigan en la misma trampa.
     

Conclusión

Los honeypots representan una amenaza significativa para los inversores en criptomonedas. Para evitar ser víctima, debes mantenerte alerta, investigar a fondo y aplicar las medidas de protección mencionadas en este artículo. Siempre aborda nuevos proyectos con cautela, especialmente si involucran equipos anónimos, subidas repentinas de precio o respaldos dudosos. Estas buenas prácticas pueden proteger tus activos digitales y contribuir a un web3 más seguro.

FAQ

 1. What is a honeypot scam?

Una estafa honeypot es un tipo de fraude donde los atacantes crean una oportunidad relacionada con criptomonedas que parece legítima y rentable —como una moneda, plataforma de trading o contrato inteligente— para atraer a inversores desprevenidos. Una vez que las víctimas invierten o interactúan con el sistema, el esquema atrapa los fondos y hace imposible retirarlos o recuperarlos.

2. How does a honeypot work?

Las estafas honeypot suelen incluir tácticas sofisticadas como:

  • Desplegar contratos inteligentes maliciosos que permiten depósitos pero bloquean los retiros.
  • Ofrecer activos con incentivos atractivos, como rendimientos extremadamente altos o descuentos, para atraer inversores.
  • Utilizar plataformas o exchanges falsos donde se aceptan depósitos, pero los retiros fallan bajo pretextos engañosos.

Las víctimas solo se dan cuenta del fraude cuando intentan retirar fondos y descubren las restricciones.

3. What are common signs of a honeypot scam?

Algunas señales de alerta son:

  • Too-good-to-be-true offers: Promesas de rendimientos inusualmente altos o inversiones sin riesgo.
  • Opaque smart contract code: Código difícil de verificar o sin transparencia.
  • Limited withdrawal options: Términos o procesos que dificultan excesivamente el retiro de fondos.
  • Unverified projects: Proyectos nuevos o desconocidos sin reseñas, auditorías ni equipo creíble.

4. How can I avoid falling for honeypots?

  • Investiga a fondo el proyecto: Verifica las credenciales del equipo, busca auditorías externas y lee reseñas.
  • Analiza el contrato inteligente: Usa exploradores blockchain o herramientas confiables para revisar el código y detectar trampas.
  • Evita tácticas de presión: Los estafadores suelen crear urgencia, como ofertas por tiempo limitado, para presionar a los inversores.
  • Usa plataformas reputadas: Opera solo en exchanges reconocidos e invierte en proyectos con reputación establecida.
  • Prueba con montos pequeños: Antes de invertir grandes sumas, prueba los retiros con una inversión mínima.

5. Are honeypot scams illegal?

Sí, las estafas honeypot son ilegales en la mayoría de jurisdicciones, ya que implican fraude y robo financiero. Las víctimas pueden denunciar estos fraudes ante las autoridades, aunque recuperar los fondos suele ser difícil por el anonimato en blockchain.

6. How do honeypot scams affect the crypto space?

Estas estafas dañan la reputación de las criptomonedas al erosionar la confianza de los usuarios y disuadir a nuevos inversores. También subrayan la importancia de la seguridad y la diligencia en el sector.

Mantenerse informado y actuar con cautela es la mejor defensa contra los honeypots. Siempre realiza tu propia investigación antes de involucrarte en cualquier proyecto web3.

Author logo
Autor Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
Revisado por Rukkayah Jigam

Writer & editor covering digital assets and product updates.