Quise instalar el software de mi cartera fría y entré en la web equivocada: así me vaciaron la cuenta en minutos
| Campo | Dato |
|---|---|
| Tipo de fraude | Vaciado de cartera fría mediante página fraudulenta que imitaba la web oficial de descarga del software del fabricante, con robo de la frase de recuperación |
| Redes afectadas | ETH → Tron (bridge) |
| Destino de los fondos | Determinado mediante análisis on-chain caso a caso |
| ¿Fondos recuperables? | Solicita un estudio de tu caso para saberlo |
⚡ Caso urgente
¿Ha pasado hace menos de 72 horas?
Cada minuto cuenta. Rellena el formulario y te llamamos en menos de 1 hora.
→ Solicitar contacto urgenteSin coste. Sin compromiso. Te llamamos en menos de 1 hora.
Una avería técnica con el dispositivo donde guardaba sus criptomonedas llevó a esta víctima a buscar el software oficial en internet. La página que encontró llevaba más de veinte años registrada, tenía un aspecto idéntico al sitio oficial del fabricante y no levantó ninguna sospecha. Durante el proceso de instalación, la página solicitó la frase de recuperación del dispositivo para completar la configuración. Al introducirla, los fondos —43.000€ en activos digitales— desaparecieron en cuestión de minutos. No había existido ningún contacto previo por parte de los estafadores: la trampa estaba en la propia página de descarga del software.
Cómo funciona este tipo de ataque
Las carteras frías (hardware wallets) son dispositivos físicos diseñados para mantener las claves privadas de criptomonedas fuera de internet. Su nivel de seguridad depende de que la frase de recuperación —el conjunto de palabras que actúa como respaldo maestro de la cartera— nunca sea conocida por nadie más que el propietario. Si esa frase queda expuesta, cualquiera que la posea puede importar la cartera en otro dispositivo y vaciar los fondos sin necesidad de acceder al hardware original.
La trampa en este caso no fue un mensaje, una llamada ni una carta: fue la propia página de descarga del software. El atacante había preparado una página que imitaba la web oficial del fabricante, alojada en un dominio con décadas de antigüedad y con un diseño prácticamente idéntico al original. Durante el proceso de instalación, la página solicitó la frase de recuperación con un pretexto técnico. Al introducirla, la frase viajó al servidor del atacante, que la usó de inmediato para vaciar la cartera. El proceso completo duró minutos.
Este vector de ataque es distinto de otros patrones de robo de frase de recuperación mediante carta postal o contacto directo. En nuestro artículo sobre cómo se producen los vaciados de cartera mediante robo de la frase de recuperación puede consultar más casos de este mismo silo y conocer las diferencias entre los distintos vectores de ataque.
Qué reveló el análisis forense on-chain
La trazabilidad de los fondos se completó en la red Ethereum, donde estaban depositados los activos. Desde allí, los fondos fueron convertidos y transferidos mediante un puente (bridge) hacia la red Tron antes de fragmentarse en movimientos hacia varios exchanges con verificación de identidad (KYC) obligatoria. Cada uno de esos movimientos queda registrado de forma permanente en la blockchain: los hashes de transacción, las direcciones de cartera implicadas y la secuencia temporal son datos verificables de forma independiente, inmutables y no susceptibles de alteración.
Cuando los fondos llegan a un exchange con KYC, ese exchange dispone de información sobre la identidad del titular de la cuenta receptora. La documentación pericial forense on-chain proporciona la base técnica para solicitar esa información ante el supervisor financiero competente o en sede judicial, y para sustentar el inicio de un bloqueo preventivo sobre los fondos que permanezcan en esas cuentas.
Para entender qué opciones existen desde el momento en que se detecta este tipo de robo, puede consultar nuestra guía sobre qué hacer si te han vaciado la cartera de criptomonedas o conocer en detalle nuestro trabajo como peritos informáticos forenses especializados en criptomonedas.
Cómo evitar este tipo de ataque en el futuro
El elemento central de este ataque no es la sofisticación tecnológica: es la dificultad de distinguir, en un momento de urgencia técnica, entre la web oficial de un fabricante y una copia creíble. Algunas medidas concretas:
Guardar la URL oficial del fabricante del dispositivo directamente en los marcadores del navegador desde el momento de la configuración inicial, sin depender de búsquedas en internet para volver a encontrarla. Verificar que la URL de descarga corresponde exactamente al dominio oficial antes de ejecutar cualquier archivo, sin variaciones ortográficas ni subdominios adicionales.
Y lo más importante: la frase de recuperación no debe introducirse nunca en ningún software ni página web, por ningún motivo técnico que se alegue. Un software legítimo de cartera fría nunca solicita la frase de recuperación durante una actualización o sincronización de software: ese campo solo existe durante la configuración inicial del dispositivo, en la pantalla física del propio hardware, no en una pantalla de ordenador.
¿Quieres saber si hay opciones reales en tu caso?
Cuéntanos qué ha pasado. Analizamos tu situación y te llamamos en menos de 1 hora.
→ Solicitar estudio de mi casoSin coste. Sin compromiso. Te llamamos en menos de 1 hora.
Preguntas frecuentes
¿Es seguro descargar el software de mi cartera fría buscando en internet?
No es el método recomendado. Los motores de búsqueda pueden mostrar páginas fraudulentas que imitan el sitio oficial del fabricante, especialmente cuando se usan términos de búsqueda genéricos. El método más seguro es acceder siempre directamente a la URL oficial del fabricante —guardada en marcadores desde el primer uso— y verificar que coincide exactamente con el dominio referenciado en la documentación física del dispositivo. No siga enlaces a páginas de descarga recibidos por correo electrónico, mensaje o redes sociales.
¿Por qué una página de phishing puede parecer legítima si lleva muchos años registrada?
La antigüedad de un dominio no indica que su contenido actual sea legítimo. Un dominio puede haber estado inactivo durante años y ser adquirido o reactivado por atacantes para usarlo como cobertura, precisamente porque su antigüedad genera una apariencia de credibilidad. Del mismo modo, un certificado de seguridad (el candado en la barra del navegador) solo indica que la conexión está cifrada, no que el sitio sea auténtico. En la verificación de una página de descarga de software, el único dato relevante es que la URL coincida exactamente con el dominio oficial del fabricante.
¿Qué debo hacer si introduje mi frase de recuperación en una página que no era la oficial?
Actuar con la mayor rapidez posible. Si la cartera todavía tiene fondos, lo más urgente es transferirlos inmediatamente a una nueva cartera cuya frase de recuperación no haya sido comprometida. Si el vaciado ya se ha producido, el siguiente paso es reunir toda la documentación disponible —URL exacta de la página, fecha y hora de la instalación, capturas de pantalla, historial de transacciones— y solicitar un análisis forense on-chain para trazar el rastro de los fondos. Presentar una denuncia ante las autoridades competentes con esa documentación es el paso que puede habilitar solicitudes de información a los exchanges implicados.
¿Cómo verificar que estoy en la web oficial antes de instalar el software de mi cartera de criptomonedas?
Compruebe que la URL en la barra del navegador coincide exactamente con el dominio oficial del fabricante, sin variaciones de ningún tipo. Evite acceder a través de resultados patrocinados en buscadores. No siga enlaces a páginas de descarga llegados por correo, mensaje o redes sociales: el único origen fiable es la documentación del propio dispositivo físico. Y nunca introduzca su frase de recuperación en ninguna pantalla de ordenador durante una instalación o actualización: si un proceso de instalación la solicita, esa instalación no es del fabricante original. Puede consultar a un perito informático forense especializado en criptomonedas si tiene dudas sobre la integridad de su cartera.
¿Has sido víctima de una estafa con criptomonedas?
Analizamos tu caso, trazamos los fondos en blockchain y te orientamos sobre las opciones reales que tienes.
→ Solicitar estudio de mi casoSin coste. Sin compromiso. Te llamamos en menos de 1 hora.
Artículo elaborado por b-block. La información publicada tiene carácter divulgativo y no constituye asesoramiento legal.
Sobre el autor: b-block es un perito informático forense titulado por la Universidad Internacional de La Rioja (UNIR), con 3 años de experiencia en trazabilidad de fondos en estafas cripto. Más de 6,3 M€ analizados en 77 casos investigados.