Cómo proteger tu billetera cripto de ataques de phishing

Este artículo está disponible en los siguientes idiomas:

Author logo
Patrick Dike-Ndulue
•
Post image

Ideas clave

El artículo advierte a los usuarios de cripto sobre la creciente sofisticación de las estafas de phishing e ingeniería social que buscan robar sus activos, especialmente a través de soporte falso en plataformas como Telegram y Discord. Explica cómo operan los estafadores, las etapas de los ataques de phishing y las diferencias entre sitios web auténticos y falsos, ofreciendo diez consejos clave para evitar caer en trampas. El mensaje principal enfatiza el pensamiento crítico, la vigilancia y el uso de billeteras sin frase semilla como Tangem para minimizar riesgos, ya que el soporte legítimo nunca solicitará información sensible como frases semilla.

Muchos usuarios de cripto saben que es fundamental mantener su frase semilla en secreto. Sin embargo, esta conciencia abre la puerta a que los estafadores busquen nuevas formas de engañar a otros.

Una táctica común consiste en atraer a personas desprevenidas con la promesa de una suma considerable a cambio de una pequeña comisión. Los estafadores son persistentes en su objetivo de obtener acceso total a los activos cripto de alguien. No dejarán de intentar engañar a los usuarios para que revelen sus frases semilla.


Despite popular belief, scam victims are not just older people. According to research, more fraud victims fall in the 25–45 age range than those above 50. Attackers often target the most financially anxious age group. Now, let's explore how to stay safe from scammers and their phishing attacks.

¿Cómo funciona un esquema clásico de phishing?

Para ayudarte a entender cómo ocurre una estafa de phishing típica, vamos a desglosarla en cinco etapas, cada una representando un paso en la estrategia del atacante para engañar y explotar a las personas.  

Etapa 1: Preparación 
En esta fase inicial, los estafadores planean cuidadosamente su campaña de phishing. Configuran la infraestructura, incluyendo sitios web falsos, dominios y direcciones de correo electrónico que imitan a los legítimos. El objetivo es crear una máscara convincente que engañe a los usuarios desprevenidos.

Etapa 2: Cebo 
Los phishers utilizan distintos medios para atraer a sus víctimas potenciales. Suelen enviar correos electrónicos, mensajes o publicaciones en redes sociales que parecen legítimos. Entre las tácticas más comunes están los mensajes urgentes, ofertas o alertas, generando una sensación de urgencia o emoción para provocar una acción inmediata.

Por ejemplo, una víctima desprevenida recibe un correo de un supuesto equipo de billetera cripto, proyecto DeFi o comunidad —las posibilidades son infinitas— ofreciendo enviarle una cantidad de cripto. La suma suele ser bastante alta, y el correo puede decir lo siguiente:  
"Para celebrar nuestro lanzamiento/finalización/IPO, hemos decidido enviar $10,000 a quienes se registren antes de que termine la semana, así que haz clic en el enlace para comenzar."

Etapa 3: Recolección de información 
Una vez que la víctima cae en la trampa, termina en una versión clonada del sitio web —el sitio de phishing diseñado para capturar información sensible. Esto suele implicar engañar a las personas para que proporcionen credenciales de acceso, datos personales o acceso a la billetera cripto mediante frases semilla.  

Los atacantes usan formularios o páginas de inicio de sesión muy convincentes para recolectar estos datos. Si crees que puedes identificar un sitio falso de inmediato, podrías llevarte una sorpresa: con los años, los estafadores han aprendido a crear sitios web falsos muy realistas.  

Etapa 4: Explotación 
Con la información obtenida, los atacantes vacían las billeteras de la víctima, roban su identidad o amplían la campaña de phishing contactando a los conocidos de la víctima. Según los objetivos del estafador, la explotación puede ser inmediata o prolongarse en el tiempo.

Etapa 5: Salida 
En la etapa final, los atacantes pueden cubrir sus huellas para evitar ser detectados, borrar rastros de su infraestructura de phishing o simplemente desaparecer. A veces, continúan atacando a las víctimas o adaptan sus tácticas para futuras campañas. 
 

¿Cómo suelen ser atacados los usuarios de Tangem?

Veamos algunos escenarios comunes de phishing que se presentan en comunidades cripto, como el chat público de Tangem en Telegram y el servidor de Discord.

Soporte falso en Telegram

Idealmente, nuestros usuarios contactarían al soporte directamente por correo electrónico o mediante el chatbot oficial de Tangem para resolver un problema que no pueda solucionarse desde Tangem Help. Sin embargo, la mayoría suele ir directamente al chat de Telegram de Tangem u otros espacios abiertos para comentar sus problemas o sugerencias, sin considerar los riesgos. Los estafadores ven estos mensajes en el chat público y luego contactan al usuario haciéndose pasar por miembros del equipo de soporte de Tangem. 

Protect Your Wallet from Phishing and Scammers.png
Ejemplo de mensaje de phishing en Telegram

Ofrecen resolver el problema y envían al usuario a un sitio web de phishing que luce idéntico al sitio oficial de Tangem. La diferencia es que el botón Get Tangem es reemplazado por Connect Wallet. 

Las personas que usan Tangem como billetera sin frase semilla pueden ser inmunes a este tipo de ataque, pero quienes usan frases semilla son un blanco común y pueden ser víctimas.

Ten en cuenta lo siguiente:

  • Tangem representatives o miembros del soporte will never DM you first en ninguna plataforma. 
     
  • Always contact support directly en vez de dejar mensajes o comentarios públicos. 
     
  • Do not follow suspicious links ni conectes tu billetera a plataformas DeFi sospechosas.

Servidor falso de soporte técnico en Discord

Hay muchos estafadores ocultos en nuestro chat de Discord, y así es como operan. Un usuario nuevo entra al chat y dice: “Soy nuevo aquí, tengo una pregunta sobre cómo agregar un token a mi Tangem Wallet.” 
El estafador menciona al usuario nuevo con un mensaje como este:

"Hello, if you want to open a tech support claim, please fill it out here #techsupport."

Fake Discord tech support server.png

Sin embargo, el enlace #techsupport (enlace fraudulento) lleva a un canal privado de Discord, ¡no al Discord oficial de Tangem! Suelen ofrecer ayuda para resolver el problema en un "OPEN SUPPORT TICKET".

Una vez más, we will never ask you to join another server. Si ves mensajes así, ignóralos y reporta al estafador de inmediato. Recuerda que solo puedes abrir un reclamo a través del sitio web de Tangem y los enlaces oficiales.

Canales oficiales de Tangem

Tangem se comunica exclusivamente a través de canales oficiales como nuestro sitio web, redes sociales, bots de soporte, etc. Los estafadores suelen intentar engañar a los usuarios creando canales falsos que imitan los oficiales de Tangem. Para asegurarte de la autenticidad, verifica que estés en una cuenta o sitio web legítimo de Tangem.

X (Twitter) https://x.com/Tangem 
 


Telegram https://t.me/tangem

Official Telegram chat: https://t.me/tangem_chat

In German: https://t.me/tangem_chat_de 

Tangem support bot: https://t.me/Tangem_Support_bot
 



Discord   https://discord.gg/tangem  

Instagram https://instagram.com/tangemwallet 
 

Facebook https://facebook.com/Tangemwallet/ 
 

LinkedIn https://www.linkedin.com/company/tangem 
 

YouTube https://www.youtube.com/@tangem_official  

Reddit https://www.reddit.com/r/Tangem/ 
 

Official website: https://tangem.com 

Community manager: https://t.me/anajacobsontangem

No compartas información sensible ni realices transacciones con usuarios que se hagan pasar por el equipo de soporte de Tangem. Siguiendo estas precauciones y manteniéndote alerta, puedes reducir significativamente el riesgo de ser víctima de estafas y proteger tus activos.

Diferencias entre el sitio web auténtico y el falso de Tangem 

Estas son características generales que hemos detectado entre los sitios web auténticos y los falsos de Tangem. Debes ser cuidadoso al verificar la autenticidad de cualquier sitio relacionado con cripto. A continuación, una tabla que muestra varias diferencias entre un sitio genuino y uno de phishing:

CaracterísticaSitio web auténtico de TangemSitio web de phishing
URLCoincide exactamente con el dominio oficialPuede tener errores o variaciones en la URL
Certificado SSLMuestra "https://" y un candado de conexión seguraPuede no mostrar indicadores de seguridad SSL
Información de contactoProporciona datos de contacto verificablesPuede tener información falsa o incompleta
Diseño e imagen de marcaConsistente con la marca y diseño oficialSuele tener errores, inconsistencias o diseño pobre
Solicitudes de informaciónNo pide información sensible Solicita frases semilla
Ortografía y gramáticaSin errores notorios de ortografía o gramáticaPresenta errores graves de ortografía o gramática
Ventanas emergentesPop-ups limitados y relevantes para el usuarioPop-ups frecuentes, irrelevantes o molestos
Antigüedad del dominioDominio establecido y con antigüedadDominio reciente o sospechoso
Presencia en redes socialesCuentas verificadas con check en redesCuentas falsas o no verificadas
Íconos de seguridadMuestra íconos y logotipos de seguridad visiblesNo muestra logotipos ni indicadores de seguridad



 

10 consejos concretos para protegerte del phishing y la ingeniería social en cripto

Para ayudarte a protegerte de posibles amenazas, aquí tienes diez consejos esenciales para evitar caer en trampas de estafadores y ataques de phishing.

  1. Evita usar frases semilla:  
    Consideramos que Tangem Wallet es único porque permite crear una billetera sin frase semilla. Las frases semilla son un riesgo evidente que los estafadores buscan explotar. Al ofrecerte ayuda con problemas de transacciones, suelen pedirte tu seedphrase. 
     
  2. Evita correos electrónicos no solicitados: 
    No hagas clic en enlaces ni descargues archivos adjuntos de correos no solicitados. Las plataformas cripto legítimas nunca pedirán información sensible por correo. Verifica siempre que el correo provenga de una cuenta oficial de tangem. Si tienes dudas, contacta a nuestro equipo de soporte lo antes posible. 
     
  3. Verifica certificados SSL: 
    Busca "https://" en la URL del sitio web, lo que indica una conexión segura. Además, verifica el ícono de candado en la barra de direcciones, lo que confirma el certificado SSL del sitio. 
     
  4. Verifica cuentas en redes sociales: 
    Antes de interactuar con una cuenta de Tangem en redes sociales, comprueba su autenticidad. Las cuentas oficiales suelen estar verificadas con un check, o revisa los enlaces en este artículo. 
     
  5. Infórmate:  
    Si estás leyendo este artículo, ya estás haciendo un gran trabajo al mantenerte informado. Nos enorgullece. También puedes aprender sobre las tácticas comunes de estafa y técnicas de phishing aquí. El conocimiento es una herramienta poderosa para reconocer y evitar amenazas. 
     
  6. Detecta errores:  
    Los estafadores a veces ni siquiera revisan la ortografía, y si detectas errores en un correo, puede ser señal de que es falso. Además, pueden usar colores o elementos gráficos incorrectos en el diseño, como logotipos desactualizados. 
     
  7. Verifica la URL del sitio web original: 
    Asegúrate de estar en el sitio oficial revisando la URL para detectar errores o variaciones. Los estafadores crean sitios de una sola página con direcciones similares a las legítimas. Aquí analizamos las diferencias clave entre el sitio falso y el auténtico de Tangem.  

    Los estafadores pueden cambiar un par de letras —por ejemplo, metemask en vez de metamask— o usar números en lugar de letras, como goggle en vez de google. Siempre presta atención a la URL en la barra de direcciones del navegador. 
     
  8. No llames la atención sobre ti: 
    Quizá este sea el consejo más importante si quieres evitar atraer a los estafadores. No presumas abiertamente tus éxitos en cripto ni publiques tus direcciones de billetera en foros o chats grupales. Además, NO compartas tus dificultades en chats públicos. Podrías convertirte en blanco de estafadores que ofrecen "ayuda". 
     
  9. Cuidado con extensiones falsas de navegador: 
    Algunas billeteras cripto funcionan con extensiones de Google Chrome. Los estafadores lo saben y publican extensiones falsas diseñadas para recolectar frases semilla y enviarlas a los atacantes. Publicamos un caso donde un usuario de Ledger perdió USD 16,000 tras instalar una extensión falsa de Ledger Secure. 

    Si encuentras una extensión para tu billetera cripto en la tienda de extensiones, no la instales de inmediato. Primero, visita el sitio oficial del proyecto y verifica si existe una extensión oficial. Si es así, accede solo desde el enlace del sitio oficial. 
     
  10. Desconfía de promesas poco realistas: 
    Ten cuidado con ofertas o esquemas que prometen rendimientos poco realistas. Si suena demasiado bueno para ser verdad, probablemente lo sea. Los estafadores suelen atraer con promesas de ganancias rápidas y altas o soluciones milagrosas, por ejemplo:
  • Ayudarte a acelerar una transacción en la blockchain;
  • Ayudarte a recuperar el acceso a una billetera no custodial;
  • Ofrecerte recuperar fondos robados.

¡No entregues tus frases semilla ni contraseñas a nadie! El soporte legítimo nunca te pedirá esa información, ya que da acceso total a tus criptoactivos. Si quieres cambiar a una billetera sin frase semilla, deberás transferir tus fondos temporalmente a otra billetera, resetear tu tangem wallet y configurarla sin frase semilla — la forma recomendada.

Integrar estos consejos en tus hábitos digitales puede reducir significativamente el riesgo de caer en trampas de estafadores y ataques de ingeniería social. 

Ejemplos de ataques de phishing comunes en cripto

Veamos ejemplos de cómo los estafadores engañan a usuarios de criptomonedas, desde exchanges falsos hasta actualizaciones maliciosas, resaltando la variedad de métodos usados para explotar a personas desprevenidas en el mundo cripto.

Correo de phishing por billetera hackeada

Una táctica común es enviar un correo haciéndose pasar por un exchange o billetera, notificando que los datos del cliente han sido hackeados o filtrados. La víctima debe seguir urgentemente un enlace y "actualizar" su frase semilla para proteger sus fondos. Por supuesto, para hacerlo, debe proporcionar la frase semilla anterior. 
 

image4.jpg

Este es el método más sencillo para engañar a las personas, con una barrera de entrada muy baja. Los estafadores solo necesitan enviar un correo masivo falso y crear una plantilla de sitio web fraudulento. La mayoría de los correos terminarán en la carpeta de spam, pero por el tamaño de la lista, algunos llegarán a los destinatarios.

Sitios web falsos de generadores de billeteras

Otro método común de phishing es robar la frase semilla antes de que el usuario la reciba. Los estafadores suplantan los sitios de billeteras cripto populares, los optimizan para aparecer en buscadores, lanzan anuncios y esperan a que las víctimas que quieren crear una billetera visiten la página.

Tangem Safety Guide.png
Sitio falso de generador de billeteras

Detectar un sitio falso puede ser difícil —los clones suelen ser muy parecidos al original y cada etapa está cuidadosamente copiada, desde el registro e instalación hasta la generación de la frase semilla. El truco es que no existe un verdadero TRNG para generar frases semilla. Es decir, recibes una frase semilla previamente generada que pertenece al atacante. Solo debe esperar a que deposites fondos para retirarlos.

No accedas a sitios de servicios cripto directamente desde buscadores, enlaces en foros o banners. Si ya conoces el sitio, escribe la dirección manualmente. Si no lo conoces, verifica la dirección en otras fuentes. Usa el servicio WHOIS para saber desde cuándo está registrado el dominio y por cuánto tiempo —los estafadores suelen registrar dominios solo por períodos cortos. 

Spear phishing (phishing dirigido)

Este es el tipo de phishing más peligroso, ya que los atacantes tienen un objetivo específico. Puede combinar todos los métodos anteriores, pero con una diferencia clave: los estafadores investigan a sus víctimas antes de comenzar.

Existen muchas formas de llevar a cabo el ataque, y todo depende de la situación, la perseverancia del atacante y, sobre todo, la actitud de la víctima hacia la seguridad digital. Si tu dirección de billetera es pública y tiene fondos (esto puede comprobarse en un explorador de blockchain), hay un incentivo para atacarte personalmente.

Los estafadores, por ejemplo, pueden intentar hackear tu correo o mensajería, leer tus conversaciones y luego enviarte un mensaje personalizado haciéndose pasar por un servicio que usas o una persona de confianza. El phishing dirigido suele ser la etapa inicial de ataques más complejos. El correo puede contener desde enlaces a sitios de phishing hasta malware. En cualquier caso, el esfuerzo invertido será mucho mayor y el engaño, más creíble.

Ataque whaling

El ataque whaling es una variante especializada del spear phishing que apunta a personas de alto perfil en una organización, como directivos. Su peligro radica en que puede afectar a toda la empresa. Por ejemplo, si un CEO cae en la trampa y sigue el enlace malicioso, el atacante podría acceder a toda la red de la compañía.

Ataque de phishing clonado

En este ataque, el estafador replica un correo legítimo que la víctima ya recibió. El atacante sustituye el archivo adjunto o enlace original por uno malicioso antes de reenviarlo a la víctima. Como el correo es idéntico a una comunicación de confianza, la víctima suele hacer clic por costumbre.

Ataque pharming

En el pharming, la víctima es redirigida a un sitio fraudulento aunque escriba la URL correcta. Esto ocurre si el servidor DNS está infectado con código malicioso, alterando la conversión de URLs a direcciones IP. Así, la víctima puede llegar a un sitio falso casi idéntico al auténtico, lo que hace que el pharming sea difícil de detectar.

Ataque evil twin

El ataque evil twin apunta a redes Wi-Fi públicas. Los atacantes crean una red Wi-Fi falsa con el mismo nombre que la legítima. Cuando las víctimas se conectan, se les pide ingresar credenciales, que luego los estafadores aprovechan para acceder a sus cuentas.

Phishing por voz (Vishing)

El vishing utiliza llamadas telefónicas o mensajes de voz en vez de correos electrónicos. Suele emplear software de síntesis de voz para dejar mensajes advirtiendo a las víctimas sobre supuestas actividades fraudulentas en sus cuentas.

Phishing por SMS (Smishing)

El smishing usa mensajes de texto en vez de correos. Los atacantes envían mensajes que aparentan ser de empresas reales, animando a las víctimas a hacer clic en enlaces maliciosos.

Bots de phishing

Los bots de phishing son programas automatizados que ejecutan ataques de phishing. Pueden enviar correos masivos, crear sitios falsos y recolectar credenciales e información sensible. A menudo se combinan con otros ataques, como denegación de servicio o spam.

Ice phishing

En el ice phishing, los estafadores envían a la víctima una transacción falsa que parece provenir de una fuente real. La transacción requiere que la víctima la firme con su clave privada. Así, la víctima es engañada para firmar una transacción que transfiere la propiedad de sus tokens al atacante.

 

Conclusión

Los actores maliciosos perfeccionan sus métodos y sus formas de engañar a los incautos cambian constantemente. La única defensa confiable es el pensamiento crítico. Nadie necesita tu frase semilla para transferir fondos: solo hace falta la dirección de la billetera. Recuerda siempre que tu frase semilla es la llave de tus criptoactivos.  
En definitiva, no puedes perder tu frase semilla si guardas tus fondos en una billetera cripto que no la utiliza. En Tangem Wallet, la clave privada se almacena en el chip de la tarjeta y no se revela a nadie, ni siquiera al propietario. Con Tangem, no hay que temer a las tácticas de phishing.

Author logo
Autor Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
Revisado por Rukkayah Jigam

Writer & editor covering digital assets and product updates.