Vaciaron mi cartera de criptomonedas años después de mandar el ordenador a reparar

Campo Dato
Tipo de fraude Vaciado de cartera de criptomonedas de autocustodia mediante software malicioso, probable instalación durante reparación técnica de dispositivo
Canal de entrada Sin contacto directo de un estafador — dispositivo físico enviado a reparación con discos no borrados
Importe aproximado Unos 72.000 €
Destino de los fondos Determinado mediante análisis on-chain caso a caso
¿Fondos recuperables? Solicita un estudio de tu caso para saberlo

⚡ Caso urgente

¿Ha pasado hace menos de 72 horas?

Cada minuto cuenta. Rellena el formulario y te llamamos en menos de 1 hora.

→ Solicitar contacto urgente

Sin coste. Sin compromiso. Te llamamos en menos de 1 hora.

La cartera de criptomonedas fue creada años antes y el ordenador portátil que la contenía pasó por un servicio técnico de reparación. Los discos del equipo no habían sido borrados antes de entregarlo. Tiempo después, en noviembre de 2025, el titular de la cartera comprobó que los fondos había desaparecido: unos 72.000 euros en criptomonedas habían salido en movimientos automáticos característicos del software de vaciado de carteras, distribuidos entre varias plataformas de intercambio con verificación de identidad obligatoria.

Este caso tiene un vector de ataque diferente al de la mayoría de los robos de criptomonedas documentados hasta ahora: no hubo ningún mensaje de phishing, ningún enlace malicioso ni ninguna página falsa de descarga. El origen probable de la exposición fue físico, no digital: el propio dispositivo, entregado a reparación con datos de acceso sin cifrar en sus discos. A diferencia del vaciado de cartera por filtración de la frase de recuperación en un entorno online, la exposición aquí fue material: el dispositivo, los discos y los datos que contenían.

Cómo funciona este vector: el dispositivo físico como punto de exposición

Cuando se crea una cartera de criptomonedas de autocustodia, las claves de acceso —la frase de recuperación o la clave privada— quedan almacenadas en el dispositivo desde el que se configuró. Si ese dispositivo se entrega a un tercero sin haber borrado los discos previamente y de forma segura, la información de acceso queda expuesta a quien tenga acceso físico al equipo. No hace falta que el propietario haga nada online: la vulnerabilidad está en el hardware, no en el comportamiento digital.

El software de vaciado de carteras puede ser instalado en un equipo entregado a reparación de forma discreta y sin que el propietario lo perciba. Una vez instalado, el programa puede permanecer inactivo durante un tiempo antes de ejecutar la sustraccion de los fondos, lo que puede hacer que el titular no asocie inmediatamente la pérdida con el momento de la reparación. La detección del vaciado puede producirse meses o incluso años después de que el dispositivo fue reparado.

Las señales de alerta y las medidas preventivas

Entregar un ordenador a reparación sin haber borrado los discos es un riesgo que no siempre se percibe como tal, en parte porque la mayoría de las personas no asocian el almacenamiento físico de un dispositivo con la exposición de activos digitales como las criptomonedas. Pero si en alguno de los discos del equipo existe información sobre frases de recuperación, claves privadas, contraseñas o archivos de configuración de una cartera de autocustodia —ya sea guardada conscientemente o como residuo de una instalación antigua—, esa información puede ser accesible para cualquiera con acceso físico al equipo.

Antes de entregar cualquier dispositivo a un servicio técnico, es recomendable realizar una copia de seguridad cifrada de los datos que se quieran conservar y, si el equipo va a salir del control del propietario, borrar los discos de forma segura mediante herramientas específicas de borrado seguro. Si el equipo ya fue reparado sin haber tomado esas precauciones y contenía acceso a una cartera de criptomonedas, la medida inmediata es trasladar los fondos de esa cartera a una nueva —con una frase de recuperación generada en un entorno limpio— antes de que la posible exposición pueda traducirse en un vaciado.

Qué muestra la trazabilidad on-chain

El análisis pericial realizado sobre los movimientos de criptomonedas permitió identificar el patrón de salida de los fondos: movimientos automáticos ejecutados en un periodo breve, característicos del software de vaciado de carteras, con dispersión de los fondos entre varias carteras antes de concentrarse en plataformas de intercambio con verificación de identidad obligatoria. Este patrón es distinto de un vaciado manual: sugiere un proceso automatizado que se ejecutó en cuanto el software tuvo acceso a la clave privada de la cartera.

El análisis forense on-chain puede reconstruir la ruta de los fondos con independencia del tiempo transcurrido desde el vaciado: las transacciones en blockchain son permanentes e inmutables. La identificación de los exchanges con KYC al final de la cadena es el paso previo a solicitar la información sobre los titulares de esas cuentas a través de los mecanismos legales disponibles.

Si te ha pasado algo similar, qué puedes hacer

Si detectas que una cartera de criptomonedas de autocustodia ha sido vaciada y sospechas que el origen pudo ser un dispositivo entregado a reparación, guarda toda la documentación disponible: la fecha aproximada de la reparación, el servicio técnico que la realizó, cualquier comprobante, y la dirección pública de la cartera vaciada. Toda esa información puede ser relevante para el expediente.

El paso siguiente es presentar una denuncia formal ante las autoridades competentes, incluyendo el análisis forense on-chain como evidencia técnica. En casos como este, la trazabilidad ha permitido identificar los exchanges finales y solicitar el bloqueo preventivo de los fondos que permanecieran en esas plataformas en el momento del análisis.

¿Quieres saber si hay opciones reales en tu caso?

Cuéntanos qué ha pasado. Analizamos tu situación y te llamamos en menos de 1 hora.

→ Solicitar estudio de mi caso

Sin coste. Sin compromiso. Te llamamos en menos de 1 hora.

Preguntas frecuentes

¿Puede un servicio técnico de reparación de ordenadores acceder a mis criptomonedas?

Sí, si los discos del equipo no han sido borrados de forma segura antes de entregarlo y contienen información de acceso a una cartera de autocustodia. Un técnico con acceso físico al equipo puede leer los datos de los discos sin que el propietario lo sepa, incluyendo frases de recuperación, claves privadas o archivos de configuración que quedaran almacenados de forma residual. No hace falta una acción activa por parte del propietario: la exposición está en el hardware.

¿Por qué es peligroso guardar una frase de recuperación o claves de acceso en un disco duro sin cifrar?

Porque cualquier persona con acceso físico al disco puede leer esa información. Un archivo de texto con la frase de recuperación, una captura de pantalla guardada o incluso el caché de una aplicación de cartera son suficientes para que alguien con los conocimientos técnicos adecuados pueda importar la cartera en otro dispositivo y trasladar los fondos. Las frases de recuperación solo deben guardarse en papel, en un lugar físico seguro, nunca en ningún dispositivo digital.

¿Cómo saber si mi cartera de criptomonedas ha sido vaciada por software malicioso en vez de por phishing?

El patrón de salida de los fondos puede dar pistas: si el vaciado se produjo mediante una única transacción o un grupo de transacciones ejecutadas en un periodo muy breve de forma automática, sin que el propietario las haya realizado, es indicativo de software malicioso. En los casos de phishing, el propietario suele haber interactuado activamente con una página o enlace antes del vaciado. El análisis forense puede determinar el patrón exacto de salida y aportar información sobre el posible vector.

¿Qué debo hacer antes de enviar un ordenador antiguo a reparar si alguna vez tuvo acceso a una cartera de criptomonedas?

Antes de entregar el equipo, realiza una copia de seguridad cifrada de los datos que quieras conservar, y borra los discos mediante una herramienta de borrado seguro que sobrescriba los datos —una eliminación convencional de archivos no es suficiente, ya que los datos pueden recuperarse con herramientas específicas—. Si el equipo tiene una cartera de autocustodia activa, traslada todos los fondos a una nueva cartera generada en un entorno limpio antes de la reparación. Si el equipo ya fue reparado sin tomar esas precauciones, revisa el historial de transacciones de tu cartera y, si detectas movimientos que no reconoces, actúa de inmediato.

¿Has sido víctima de una estafa con criptomonedas?

Analizamos tu caso, trazamos los fondos en blockchain y te orientamos sobre las opciones reales que tienes.

→ Solicitar estudio de mi caso

Sin coste. Sin compromiso. Te llamamos en menos de 1 hora.


Artículo elaborado a partir de un caso real documentado mediante análisis forense on-chain. Los importes y patrones descritos corresponden a un informe pericial concreto. Los nombres de personas, entidades y dominios involucrados no se publican para proteger la privacidad de la víctima y el proceso de investigación.

Sobre el autor: b-block es un perito informático forense titulado por la Universidad Internacional de La Rioja (UNIR), con más de 3 años de experiencia en trazabilidad de fondos en estafas con criptomonedas. Más de 6,3 M€ analizados en más de 77 casos investigados.

Publicaciones Similares