Volver al blog
Ciberseguridad

Airdrop falso en 2026: 7 señales de scam cripto antes de conectar

Airdrop fraudulento en 2026: detecta si ese token en tu wallet es un scam antes de conectar y ceder el control total de tus activos cripto a un atacante.

Blurtek
7 min lectura871 palabras

Un airdrop fraudulento es un token enviado a tu wallet sin pedirlo, diseñado para atraerte a una web maliciosa donde firmarás una transacción que cede al atacante control total sobre tus activos. En 2026, estos scams han evolucionado: ya no roban en el momento de conectar la wallet, sino que activan un permiso silencioso que se ejecuta días o semanas después. Detectarlos antes de interactuar requiere verificar el contrato inteligente en Etherscan, comprobar la antigüedad del dominio y entender qué firma te están pidiendo exactamente. La diferencia entre un airdrop legítimo y uno fraudulento no es visual: es técnica. Y para las empresas con wallets corporativas, el riesgo es doble porque afecta a fondos de la organización, no solo personales.

01

El mecanismo que nadie te explica: cómo vacían tu wallet sin que lo notes

La mayoría de guías sobre airdrops falsos se quedan en 'no conectes tu wallet a sitios desconocidos'. Lo que no explican es el mecanismo real: los wallet drainers modernos no roban tus fondos en el momento de la conexión, sino que solicitan una aprobación de contrato inteligente que parece inofensiva. La función más explotada es setApprovalForAll, que en tokens NFT y ERC-20 da al contrato atacante permiso permanente para mover todos tus activos de esa categoría, sin límite de importe y sin caducidad. El usuario firma pensando que está 'reclamando' sus tokens gratis, y el drainer espera horas, días o incluso semanas antes de ejecutar el vaciado, cuando la víctima ya olvidó por completo el sitio que visitó. Este retraso es deliberado: permite acumular múltiples víctimas antes de ejecutar todos los robos en un mismo bloque, maximizando eficiencia y dificultando la atribución forense. En 2025, los wallet drainer-as-a-service se venden en foros underground desde 150 euros/mes de suscripción, lo que explica la explosión de estos ataques: ya no requieren ningún conocimiento técnico avanzado.

4.600M$

en pérdidas por scams de criptomonedas en 2024 a nivel global, según el Crypto Crime Report de Chainalysis. Los ataques de phishing y aprobación de contratos maliciosos representaron la modalidad de mayor crecimiento ese año.

La firma ciega: cuando apruebas sin saber qué estás firmando

El segundo mecanismo que falta en la mayoría de artículos es el 'blind signing': la firma de transacciones cuyo contenido real no se muestra de forma legible en la interfaz de la wallet. MetaMask y otras wallets populares muestran una representación simplificada de la transacción, pero los parámetros reales del contrato quedan ocultos bajo una codificación hexadecimal que ningún usuario normal descifra. Los scammers más sofisticados van un paso más allá: simulan la transacción correctamente en la preview de la wallet mostrando un resultado benigno, pero el contrato tiene lógica condicional que ejecuta algo diferente en el bloque real. Este ataque, conocido como 'simulation spoofing', fue documentado por el equipo de investigación de Paradigm a finales de 2023 y ha proliferado masivamente en 2025-2026. La observación contraintuitiva es que los airdrops más peligrosos no son los más burdos, sino los que replican con exactitud los flujos de proyectos que el usuario ya conoce: el atacante escanea el historial on-chain de la wallet objetivo y personaliza el ataque con tokens del ecosistema que la víctima ya usa. Para una empresa con wallets corporativas en múltiples cadenas, esto significa que el ataque puede estar diseñado para parecer un airdrop de un protocolo DeFi con el que ya habéis operado.

02

7 señales de que ese airdrop es un fraude: revisa antes de interactuar

  • El token apareció en tu wallet sin haberlo solicitado ni participar en ningún proyecto relacionado con él
  • La web de reclamación tiene un dominio registrado hace menos de 30 días, verificable gratuitamente en WHOIS o who.is
  • El contrato del token no está verificado en Etherscan: sin código fuente público, sin auditoría de terceros conocida
  • La transacción de 'claim' solicita aprobación setApprovalForAll o approve con importe uint256 MAX (ilimitado sin caducidad)
  • El proyecto no tiene presencia real: sin GitHub activo, sin equipo identificable, sin auditoría de firma reconocida como CertiK, Trail of Bits u OpenZeppelin
  • Hay urgencia artificial: 'el airdrop expira en 24 horas', 'solo quedan 500 slots', 'actúa antes de que caduque'
  • El token muestra millones de holders pero cero transacciones de venta reales: es una trampa de liquidez diseñada para que no puedas salir aunque quieras
+83.000

incidentes de ciberseguridad gestionados por INCIBE en 2023, con fraude online y phishing como categorías de mayor crecimiento. El fraude de inversión digital —incluyendo estafas cripto— fue uno de los delitos económicos de mayor aumento en España según la Memoria Anual INCIBE-CERT 2023.

03

Verificación técnica en 5 minutos: cómo auditar un airdrop antes de conectar

Leer el contrato en Etherscan: tres comprobaciones que lo deciden todo

  • Copia la dirección del token en Etherscan.io (o BSCScan para BNB Chain): comprueba que el contrato está verificado con código fuente visible en la pestaña 'Contract'
  • Revisa la pestaña 'Holders': si hay millones de holders pero las transferencias van casi todas hacia la misma dirección, es una red de trampa coordinada
  • Busca en el ABI si aparece setApprovalForAll, approve con importe ilimitado o funciones que delegan en contratos externos sin lógica clara documentada
  • Verifica el dominio de la web en who.is: registrado en los últimos 30-60 días es señal de alarma inmediata
  • Abre revoke.cash y audita todos los permisos activos de tus wallets — si ya conectaste por error, es la primera herramienta que debes usar ahora mismo
  • Simula la transacción en Tenderly (tenderly.co) antes de firmarla en mainnet: verás exactamente qué llamadas de contrato se ejecutan en tiempo real
04

Lo que Blurtek no siempre recomienda: la verdad incómoda sobre wallets corporativas

Aquí viene la tensión que a veces incomoda en este sector: no siempre recomendamos hardware wallets para todo. Para uso personal con importes pequeños, la fricción de un Ledger o Trezor puede ser desproporcionada, y muchos usuarios no los usarían de forma consistente, lo que genera una falsa sensación de seguridad peor que no tenerlos. Lo que sí recomendamos sin excepciones para wallets corporativas con activos significativos es una separación de funciones estricta: una wallet caliente para operaciones frecuentes con saldo mínimo, y una wallet fría —hardware o multifirma— para reservas. Pero la medida más importante no es técnica: es de política interna. En los casos que hemos gestionado este año, el patrón repetido no era falta de tecnología sino ausencia de protocolo: nadie había definido quién tiene autoridad para firmar transacciones, qué importes requieren doble aprobación, ni existía un proceso de revocación periódica de permisos. Sin esa política, el hardware wallet más caro del mundo no sirve de nada si el empleado con acceso firma sin revisar. Contratar más servicios de seguridad no es la respuesta cuando el problema es de proceso y cultura organizativa.

En los proyectos que auditamos este año, el problema no era técnico: las wallets corporativas tenían aprobaciones activas de contratos que nadie recordaba haber firmado. La limpieza de permisos con revoke.cash tardó 20 minutos. La política para que no volviera a pasar tardó 3 semanas de negociación interna.

Equipo Blurtek
+35%

de crecimiento en fraude de inversión cripto en Europa entre 2023 y 2024, según el Internet Organised Crime Threat Assessment (IOCTA 2024) de Europol. Los airdrops fraudulentos y el pig butchering fueron las modalidades de mayor incidencia en el sur de Europa.

05

Si ya conectaste tu wallet: protocolo de emergencia en los primeros 30 minutos

Si sospechas que has conectado tu wallet a un sitio fraudulento o has firmado una transacción sospechosa, el tiempo es crítico y el orden de las acciones importa. El primer paso no es cambiar la contraseña de la wallet —eso no sirve de nada frente a una aprobación on-chain ya firmada— sino ir inmediatamente a revoke.cash o etherscan.io/tokenapprovals y revocar todos los permisos concedidos al contrato sospechoso antes de que el drainer los ejecute. Si el vaciado aún no se ha producido, revocar la aprobación puede detenerlo aunque ya hayas firmado. Después, mueve los activos principales a una wallet nueva —con dirección diferente— antes de hacer ninguna otra operación con la wallet comprometida. Documenta todo: hash de las transacciones en Etherscan, URL del sitio fraudulento y hora exacta, porque tanto INCIBE como la Brigada de Investigación Tecnológica de la Policía Nacional aceptan denuncias de fraude cripto con esa evidencia. En contexto B2B, si la wallet comprometida es corporativa, activa el protocolo de incidente: notificación al responsable de seguridad, log del incidente y evaluación del impacto en terceros si la wallet tenía permisos sobre contratos compartidos.

¿Tu empresa opera con wallets cripto o DeFi y no tiene una política de firma ni un proceso de revocación de permisos definido? Auditamos vuestros permisos activos y os ayudamos a implementar un protocolo de gestión de wallets corporativas que elimina el riesgo de vaciado por airdrop fraudulento.

Solicitar diagnóstico