Cómo proteger tu billetera de criptomonedas contra ataques de phishing
Este artículo está disponible en los siguientes idiomas:
- Ideas clave
- ¿Cómo funciona un esquema de phishing clásico?
- ¿Cómo suelen ser atacados los usuarios de Tangem?
- Canales oficiales de Tangem
- Diferencias entre el sitio web auténtico y uno falso de Tangem
- 10 consejos concretos para protegerte del phishing y la ingeniería social en cripto
- Ejemplos de ataques de phishing comunes en cripto
- Conclusión
Ideas clave
El artículo advierte a los usuarios de criptomonedas sobre la creciente sofisticación de las estafas de phishing e ingeniería social dirigidas a sus activos, especialmente a través de falsos soportes en plataformas como Telegram y Discord. Explica cómo operan los estafadores, las etapas de los ataques de phishing y las diferencias entre sitios web auténticos y falsificados, ofreciendo diez consejos esenciales para no caer en fraudes. El mensaje principal enfatiza el pensamiento crítico, la vigilancia y el uso de billeteras sin frase semilla como Tangem para minimizar riesgos, ya que el soporte legítimo nunca solicitará información sensible como frases semilla.
Muchos usuarios de criptomonedas saben lo importante que es mantener su frase semilla en secreto. Sin embargo, esta conciencia también abre la puerta a que los estafadores busquen otras formas de engañar.
Una táctica habitual consiste en atraer a personas desprevenidas con la promesa de una suma significativa a cambio de una pequeña comisión. Los estafadores son persistentes en su objetivo de obtener acceso total a los activos cripto de alguien. No dejarán de intentar engañar a los usuarios para que revelen sus frases semilla.
Despite popular belief, scam victims are not just older people. According to research, more fraud victims fall in the 25–45 age range than those above 50. Attackers often target the most financially anxious age group. Now, let's explore how to stay safe from scammers and their phishing attacks.
¿Cómo funciona un esquema de phishing clásico?
Para ayudarte a entender cómo ocurre una estafa de phishing típica, la desglosamos en cinco etapas, cada una representando un paso en la estrategia del atacante para engañar y explotar a las personas.
Etapa 1: Preparación
En esta fase inicial, los estafadores planifican cuidadosamente su campaña de phishing. Montan la infraestructura, incluyendo sitios web falsos, dominios y correos electrónicos que imitan a los legítimos. El objetivo es crear una máscara convincente que engañe a las víctimas.
Etapa 2: Cebo
Los phishers utilizan distintos métodos para atraer a sus víctimas. Suelen enviar correos electrónicos, mensajes o publicaciones en redes sociales que parecen legítimos. Entre sus tácticas están los mensajes urgentes, ofertas o alertas que generan sensación de urgencia o emoción para motivar una acción inmediata.
Por ejemplo, una víctima desprevenida recibe un correo de un falso equipo de billetera cripto, proyecto DeFi o comunidad cripto —las posibilidades son infinitas— ofreciéndole una cantidad de cripto. La suma suele ser alta y el mensaje puede decir algo como:
"Para celebrar nuestro lanzamiento/finalización/IPO, hemos decidido enviar US$ 10,000 a quienes se registren antes de que termine la semana. Haz clic en el enlace para comenzar."
Etapa 3: Recolección de información
Una vez que la víctima cae en la trampa, termina en una versión clonada del sitio web —el sitio de phishing diseñado para capturar información sensible. Esto suele implicar engañar a la persona para que proporcione credenciales de acceso, datos personales o acceso a la billetera cripto a través de frases semilla.
Los atacantes usan formularios o páginas de inicio de sesión convincentes para recolectar estos datos. Si crees que puedes identificar un sitio falso de inmediato, podrías llevarte una sorpresa: con los años, los estafadores han perfeccionado sitios web falsos muy convincentes.
Etapa 4: Explotación
Con la información obtenida, los atacantes vacían las billeteras de la víctima, roban su identidad o continúan la campaña de phishing apuntando a los contactos de la víctima. Según los objetivos del estafador, la explotación puede ser inmediata o prolongarse en el tiempo.
Etapa 5: Salida
En la etapa final, los atacantes pueden cubrir sus huellas para evitar ser detectados, borrar rastros de su infraestructura de phishing o desaparecer por completo. A veces, persisten atacando y explotando víctimas, o adaptan sus tácticas para futuras campañas.
¿Cómo suelen ser atacados los usuarios de Tangem?
Veamos algunos escenarios comunes de phishing frecuentes en comunidades cripto, como el chat público de Tangem en Telegram y el servidor de Discord.
Soporte falso en Telegram
Idealmente, nuestros usuarios contactarían al soporte directamente por correo o a través del chatbot oficial de Tangem para resolver un problema que no se pueda solucionar en Tangem Help. Sin embargo, la mayoría suele ir directo al chat de Telegram de Tangem u otros espacios públicos para expresar sus dudas o sugerencias sin considerar los riesgos. Los estafadores ven estos mensajes en el chat público y luego contactan al usuario haciéndose pasar por miembros del equipo de soporte de Tangem.

Ofrecen solucionar el problema y envían a la víctima a un sitio de phishing idéntico al oficial de Tangem. La diferencia es que el botón Get Tangem es reemplazado por Connect Wallet.
Quienes usan Tangem como billetera sin frase semilla pueden estar protegidos ante este tipo de ataque, pero quienes usan frases semilla son un blanco frecuente y pueden convertirse en víctimas.
Ten en cuenta lo siguiente:
- Tangem representatives o miembros del soporte will never DM you first en ninguna plataforma.
- Always contact support directly en lugar de dejar mensajes públicos o comentarios.
- Do not follow suspicious links ni conectes tu billetera a plataformas DeFi sospechosas.
Servidor falso de soporte técnico en Discord
En nuestro chat de Discord hay muchos estafadores y así es como operan. Un usuario nuevo entra al chat y dice: “Soy nuevo aquí, tengo una pregunta sobre cómo agregar un token a mi Tangem Wallet.”
El estafador menciona al usuario nuevo con un mensaje como:
"Hola, si quieres abrir un reclamo de soporte técnico, por favor complétalo aquí #techsupport."

Sin embargo, el enlace #techsupport (enlace fraudulento) lleva a un canal privado de Discord, ¡no al oficial de Tangem! Suelen ofrecer ayuda para resolver un problema en un "OPEN SUPPORT TICKET".
Una vez más, we will never ask you to join another server. Si ves mensajes así, ignóralos y denuncia al estafador de inmediato. Recuerda que solo puedes abrir un reclamo a través del sitio web de Tangem y los enlaces oficiales.
Canales oficiales de Tangem
Tangem se comunica únicamente a través de canales oficiales como su sitio web, redes sociales, bots de soporte, etc. Los estafadores suelen intentar engañar creando canales falsos que imitan los oficiales. Para garantizar la autenticidad, verifica siempre que estés en una cuenta o sitio legítimo de Tangem.
X (Twitter) https://x.com/Tangem
Telegram https://t.me/tangem
Official Telegram chat: https://t.me/tangem_chatIn German: https://t.me/tangem_chat_de
Tangem support bot: https://t.me/Tangem_Support_bot
Discord https://discord.gg/tangemInstagram https://instagram.com/tangemwallet
Facebook https://facebook.com/Tangemwallet/
LinkedIn https://www.linkedin.com/company/tangem
YouTube https://www.youtube.com/@tangem_official
Reddit https://www.reddit.com/r/Tangem/
Official website: https://tangem.com
Community manager: https://t.me/anajacobsontangem
No compartas información sensible ni realices transacciones con usuarios que se hagan pasar por el soporte de Tangem. Siguiendo estas precauciones y manteniéndote alerta, puedes reducir significativamente el riesgo de ser víctima de estafas y proteger tus activos.
Diferencias entre el sitio web auténtico y uno falso de Tangem
Estas son características generales que hemos notado entre sitios web auténticos y falsificados de Tangem. Siempre debes ser cuidadoso al verificar la autenticidad de cualquier sitio relacionado con criptomonedas. A continuación, un cuadro que resalta varias diferencias entre un sitio genuino y uno de phishing:
| Característica | Sitio web auténtico de Tangem | Sitio web de phishing |
|---|---|---|
| URL | Coincide exactamente con el dominio oficial | Puede tener errores ortográficos o variaciones |
| Certificado SSL | Muestra "https://" y un candado de conexión segura | Puede carecer de indicadores de seguridad SSL |
| Información de contacto | Proporciona datos de contacto verificables | Puede tener información falsa o ausente |
| Diseño y marca | Consistente con la marca y diseño oficial | Suele tener errores, inconsistencias o mala calidad |
| Solicitudes de información | No solicita información sensible | Solicita frases semilla |
| Ortografía y gramática | Libre de errores ortográficos y gramaticales | Presenta errores notorios |
| Ventanas emergentes | Pocas o solo las necesarias para asistencia | Pop-ups frecuentes o irrelevantes |
| Antigüedad del dominio | Dominio establecido y de larga data | Dominio reciente o sospechoso |
| Presencia en redes sociales | Cuentas verificadas con check en redes | Cuentas falsas o no verificadas |
| Íconos de seguridad | Muestra íconos y logotipos de seguridad | Carece de logos o indicadores de seguridad |
10 consejos concretos para protegerte del phishing y la ingeniería social en cripto
Para ayudarte a protegerte de posibles amenazas, aquí tienes diez consejos esenciales para evitar caer en fraudes y ataques de phishing.
- Evita usar frases semilla:
Nos gusta pensar que Tangem Wallet es única porque permite crear una billetera sin frase semilla. Las frases semilla son un riesgo evidente que los estafadores buscan explotar. Al ofrecerte ayuda para resolver problemas de transacciones, suelen pedirte tu frase semilla.
- Evita correos no solicitados:
No hagas clic en enlaces ni descargues archivos adjuntos de correos no solicitados. Las plataformas cripto legítimas nunca piden información sensible por correo. Verifica siempre que el correo provenga de una cuenta oficial de tangem. Si tienes dudas, contacta a nuestro soporte lo antes posible.
- Verifica certificados SSL:
Busca "https://" en la URL del sitio, lo que indica una conexión segura. Además, revisa el ícono de candado en la barra de direcciones, que confirma el certificado SSL del sitio.
- Verifica cuentas en redes sociales:
Antes de interactuar con una cuenta de Tangem en redes, comprueba su autenticidad. Las cuentas oficiales suelen estar verificadas con un check o revisa los enlaces en este artículo.
- Infórmate:
Si estás leyendo este artículo, ya vas por buen camino para mantenerte informado. Nos enorgullece. También puedes aprender sobre tácticas comunes de estafa y técnicas de phishing aquí. El conocimiento es una herramienta poderosa para reconocer y evitar amenazas.
- Detecta errores:
Los estafadores a veces ni siquiera revisan la ortografía; si ves errores o faltas en el correo, puede ser señal de que es falso. Además, pueden usarse colores o elementos gráficos incorrectos en el diseño, como logotipos desactualizados.
- Verifica las URLs originales:
Asegúrate de estar en el sitio oficial revisando la URL por errores o variaciones. Los estafadores crean sitios falsos con URLs similares a las legítimas. Aquí analizamos las diferencias clave entre un sitio falso y el auténtico de Tangem.
Pueden cambiar un par de letras —por ejemplo, metemask en vez de metamask— o usar números en lugar de letras, como goggle en vez de google. Siempre presta atención a la URL en la barra del navegador.
- No llames la atención:
Quizá lo más importante para evitar a los estafadores es no llamar la atención. No presumas abiertamente tus éxitos en cripto ni publiques tus direcciones de billetera en foros o chats públicos. Además, NO compartas tus dificultades en chats públicos. Podrías convertirte en blanco de estafadores que ofrecen "ayuda".
- Cuidado con extensiones falsas de navegador:
Algunas billeteras cripto usan extensiones para Google Chrome. Los estafadores lo saben y publican extensiones falsas diseñadas para recolectar frases semilla y enviarlas a los atacantes. Publicamos un caso similar donde un usuario de Ledger perdió US$ 16,000 tras instalar una extensión falsa de Ledger Secure.
Si encuentras una extensión para tu billetera en la tienda de extensiones, no la instales de inmediato. Primero, visita el sitio oficial del proyecto y verifica si existe una extensión oficial. Si es así, usa el enlace desde el sitio oficial.
- Desconfía de promesas poco realistas:
Ten cuidado ante ofertas o esquemas que prometen rendimientos irreales. Si suena demasiado bueno para ser verdad, probablemente lo sea. Los estafadores suelen atraer con promesas de ganancias rápidas y altas o soluciones a problemas imposibles, por ejemplo:
- Ayudarte a acelerar una transacción en la blockchain;
- Ayudarte a recuperar acceso a una billetera no custodial;
- Ofrecerte recuperar fondos robados.
¡No entregues tus frases semilla ni contraseñas a nadie! El soporte legítimo nunca te pedirá esta información, ya que da acceso total a tus criptos. Si quieres cambiar a una billetera sin frase semilla, deberás transferir tus fondos temporalmente a otra billetera, reiniciar tu tangem wallet y configurarla sin frase semilla — la forma recomendada.
Integrar estos consejos en tus hábitos digitales puede reducir significativamente el riesgo de caer en fraudes y ataques de ingeniería social.
Ejemplos de ataques de phishing comunes en cripto
Veamos ejemplos de cómo los estafadores engañan a usuarios de criptomonedas, desde exchanges falsos hasta actualizaciones maliciosas, resaltando la variedad de métodos para explotar a personas desprevenidas en el ecosistema cripto.
Correo de phishing por billetera hackeada
Una maniobra común es enviar un correo en nombre de un exchange o billetera con una “notificación” de que los datos del usuario han sido hackeados o filtrados. La víctima debe seguir urgentemente un enlace y “actualizar” su frase semilla para proteger sus fondos. Por supuesto, para hacerlo, se solicita la frase semilla anterior.

Este es el método más sencillo para engañar, con una barrera de entrada muy baja. Los estafadores solo necesitan enviar un correo masivo falso y crear una plantilla de sitio web fraudulento. La mayoría de los correos acabarán en la carpeta de spam, pero por el tamaño de la lista, algunos llegarán a su destino.
Sitios web falsos de generadores de billeteras
Otro método común de phishing es robar la frase semilla antes de que el usuario la reciba. Los estafadores suplantan los sitios de billeteras populares, los optimizan para aparecer en buscadores, lanzan anuncios y esperan a que las víctimas que quieren abrir una billetera visiten la página.

Detectar un sitio falso puede ser complicado: los clones suelen parecerse mucho al original y cada etapa está copiada al detalle, desde el registro e instalación hasta la generación de la frase semilla. El problema es que no hay un verdadero TRNG para generar la frase semilla. Es decir, recibes una frase ya generada que pertenece al atacante. Solo debe monitorear depósitos y retirar los fondos.
No entres a sitios de servicios cripto directamente desde buscadores, enlaces en foros o banners. Si ya conoces el sitio, escribe la dirección manualmente. Si no lo conoces, verifica la dirección en otras fuentes. Usa el servicio WHOIS para saber cuánto tiempo lleva registrado el dominio y por cuánto tiempo — los estafadores suelen registrar dominios por períodos cortos para ahorrar dinero.
Spear phishing (phishing dirigido)
Este es el tipo de phishing más peligroso, donde los atacantes tienen un objetivo específico. Puede combinar todos los métodos anteriores, pero con una diferencia clave: los estafadores investigan a sus víctimas antes de empezar.
Existen muchas formas de ejecutar el ataque, dependiendo de la situación, la perseverancia del atacante y, sobre todo, el nivel de seguridad digital de la víctima. Si tu dirección de billetera es pública y tiene fondos (esto se puede verificar en un explorador de blockchain), hay un incentivo para atacarte personalmente.
Por ejemplo, los estafadores pueden intentar hackear tu correo o mensajería, leer tus conversaciones y luego enviarte un mensaje personalizado en nombre de un servicio que usas o una persona de confianza. El phishing dirigido suele ser la etapa inicial de ataques más complejos. El correo puede contener desde un enlace a un sitio de phishing hasta malware. El esfuerzo será mucho mayor y el engaño, muy creíble.
Ataque whaling
Un ataque whaling es una forma especializada de spear phishing que apunta a personas de alto perfil en una organización, como directivos. Su peligro radica en que puede afectar a toda la empresa. Por ejemplo, si un CEO cae en la trampa y sigue el enlace malicioso, el estafador podría acceder a la red completa de la compañía.
Ataque de phishing clonado
En este ataque, el phisher replica un correo legítimo recibido previamente por la víctima. El atacante sustituye el enlace o archivo original por uno malicioso antes de reenviarlo. Como el correo es idéntico a uno ya confiable, la víctima suele hacer clic por costumbre.
Ataque pharming
En un ataque pharming, la víctima es redirigida a un sitio fraudulento aunque ingrese la URL correcta. Esto ocurre si el servidor DNS está infectado con código malicioso que altera la conversión de URLs a direcciones IP. Así, la víctima puede terminar en un sitio falso muy similar al auténtico, lo que dificulta detectar el fraude.
Ataque evil twin
El ataque evil twin apunta a redes Wi-Fi públicas. Los atacantes crean una red falsa con el mismo nombre que la legítima. Cuando las víctimas se conectan, se les pide ingresar credenciales, que luego los estafadores explotan para acceder a sus cuentas.
Phishing de voz (Vishing)
El vishing utiliza llamadas o mensajes de voz en lugar de correos electrónicos. A menudo emplea software de síntesis de voz para dejar mensajes advirtiendo a las víctimas sobre actividad fraudulenta en sus cuentas.
Phishing por SMS (Smishing)
El smishing utiliza mensajes de texto en vez de correos. Los atacantes envían mensajes que parecen de empresas reales para que la víctima haga clic en un enlace malicioso.
Bots de phishing
Los bots de phishing son programas automatizados que ejecutan ataques de phishing. Pueden enviar correos masivos, crear sitios falsos y recolectar credenciales e información sensible. A menudo se usan junto con otros ataques, como denegación de servicio o spam.
Ice phishing
En un ataque de ice phishing, los estafadores envían a la víctima una transacción falsa que parece provenir de una fuente real. Se le pide firmar con su clave privada, pero en realidad está transfiriendo la propiedad de sus tokens al atacante.
Conclusión
Los actores maliciosos perfeccionan sus técnicas y sus métodos para engañar evolucionan constantemente. La única defensa confiable es el pensamiento crítico. Nadie necesita tu frase semilla para transferir fondos: solo hace falta la dirección de la billetera. Recuerda siempre que tu frase semilla es la llave de tus activos cripto.
En última instancia, no puedes perder tu frase semilla si guardas tus fondos en una billetera cripto que no la utiliza. En Tangem Wallet, la clave privada se almacena en el chip de la tarjeta y no se revela a nadie, ni siquiera al propietario. Con Tangem, no hay que temer a las tácticas de phishing.