Estafas y riesgos

Las estafas más habituales con criptomonedas en España

Publicado el 16 de septiembre de 2026 · Lectura: 12 min

Portada de la guía de estafas: una figura encapuchada tras un candado digital azul brillante, con una red de conexiones y un símbolo de Bitcoin

Este es, probablemente, el artículo más importante de toda la web. No porque las criptomonedas sean más peligrosas que cualquier otro activo, sino porque el sector reúne tres ingredientes que los estafadores adoran: dinero que se mueve rápido, transacciones que no se pueden revertir y bastante gente que todavía no distingue un exchange regulado de una web hecha en un fin de semana.

Vamos a repasar los timos que más se repiten, con ejemplos reales de España, las señales que los delatan y qué hacer si ya has caído. Si algo de lo que lees aquí te suena por experiencia propia, ve directamente al apartado «Qué hacer si ya has sido víctima»: ahí no hay juicios, solo pasos.

El resumen que necesitas antes de leer el resto

  • Ninguna inversión legítima garantiza rentabilidad fija. Si alguien te promete un 2% diario, un 20% mensual o «sin riesgo», es una estafa, sin excepciones.
  • Las estafas ya no parecen estafas. Usan webs profesionales, paneles con gráficos en tiempo real, atención al cliente y hasta certificados falsos. La estética ya no es una garantía de nada.
  • El punto de entrada más común hoy no es un anuncio, es una relación. Alguien que te escribe por error, te añade en redes o te conoce en una app de citas, y semanas después te habla de una «oportunidad».
  • Verificar es gratis y tarda dos minutos. La CNMV mantiene un buscador público de entidades no autorizadas y de entidades registradas. Antes de meter un euro, se consulta.
  • Nadie legítimo te pedirá nunca tu frase semilla ni tu clave privada. Ni un exchange, ni un «soporte técnico», ni la Agencia Tributaria, ni la policía.
  • Si ya has sido víctima, el margen de actuación se mide en horas. Cuanto antes denuncies y documentes, más opciones reales de rastreo existen, aunque no haya garantía de recuperación.

Por qué el sector cripto es terreno fértil para los timos

Tres características técnicas explican buena parte del problema. Las transacciones en blockchain son irreversibles: no existe un banco que pueda revertir una transferencia como harías con una tarjeta de crédito. El sistema es parcialmente anónimo: una dirección de wallet no lleva un nombre asociado, lo que dificulta identificar a quien está detrás. Y el marco regulatorio, aunque ya existe con MiCA a nivel europeo, todavía convive con un periodo transitorio para plataformas que operaban antes de su entrada en vigor, lo que deja huecos que los estafadores aprovechan mientras dura.

A esto se suma un factor puramente humano: la sensación de estar quedándose fuera de algo. El miedo a perderse la próxima subida (lo que en el sector se conoce como FOMO) hace que gente que normalmente sería prudente tome decisiones rápidas con dinero que no debería arriesgar.

Los tipos de estafa más habituales

Visión general

Tipo de estafaCómo funcionaDónde suele aparecer
Chiringuitos financieros / plataformas de inversión falsasPrometen rentabilidad fija gestionando tu dinero en "trading automático"Anuncios en redes, webinars, contacto por Instagram o Telegram
Pig butchering (romance/amistad + inversión)Construyen una relación de confianza durante semanas antes de proponer "invertir juntos"Apps de citas, WhatsApp, mensajes por error que derivan en conversación
Esquemas Ponzi y piramidalesPagan a los primeros con el dinero de los últimos, sin actividad real detrásComunidades cerradas, formación "para hacerte rico", multinivel
Rug pullsUn token nuevo sube de precio y los creadores retiran toda la liquidez de golpeExchanges descentralizados, tokens promocionados en redes
Phishing y wallet drainersWebs o correos falsos que imitan a un exchange real para robar credenciales o hacer firmar una transacción maliciosaCorreos, anuncios de Google, enlaces en Discord/Telegram
Exchanges y apps falsasPlataformas o aplicaciones móviles que imitan a una real para quedarse con tus depósitosTiendas de apps no oficiales, webs clonadas
Suplantación e ingeniería socialDeepfakes de famosos, falso soporte técnico, falsos empleados de exchangeVídeos en redes sociales, chats de soporte, llamadas telefónicas
SIM swappingDuplican tu tarjeta SIM para interceptar los códigos de verificación y entrar en tus cuentasAtaque dirigido, no aleatorio, contra objetivos con fondos conocidos
Airdrops y regalos falsosPrometen tokens gratis a cambio de conectar tu wallet o enviar una pequeña cantidad primeroRedes sociales, webs que imitan proyectos reales
Recovery scamsSe presentan como especialistas que recuperan fondos ya robados, y cobran por adelantado sin hacer nadaBuscadores, foros de víctimas, comentarios en redes bajo denuncias reales

Vamos una por una.

Chiringuitos financieros y plataformas de inversión falsas

Es el fraude clásico adaptado a cripto, y el que más de cerca vigila la CNMV. Una plataforma se presenta como gestora de inversiones automatizadas: depositas cripto o euros, un "algoritmo" opera por ti, y el panel muestra ganancias crecientes cada día. El problema es que ese panel es, casi siempre, una simple base de datos que muestra los números que quiere el estafador. No hay ninguna operación real detrás.

El caso Arbistar es la referencia obligada en España. La plataforma prometía rentabilidades garantizadas gestionando bots de arbitraje con Bitcoin y captó fondos de miles de afectados. En marzo de 2026, la Audiencia Nacional elevó las penas de prisión de sus creadores hasta 16 y 11 años, además de condenarlos por organización criminal. Es un buen recordatorio de que las promesas de rentabilidad fija en cripto no son un producto financiero de riesgo alto: son, con muchísima frecuencia, directamente un delito.

La CNMV mantiene un buscador público de «entidades no autorizadas» (los llamados chiringuitos financieros) que se actualiza de forma continua, con decenas de incorporaciones solo en los primeros meses de cada año. La ausencia de una entidad en esa lista no garantiza que sea legítima —puede llevar meses operando antes de recibir una advertencia formal—, pero su presencia sí es una señal inequívoca de que hay que alejarse.

Pig butchering: la estafa que empieza como amistad

Es, según los informes de organismos de seguimiento de fraude cripto como Chainalysis, uno de los esquemas que más ha crecido en los últimos años, con un salto muy pronunciado en los casos de suplantación de identidad. El nombre viene de una imagen desagradable pero descriptiva: "cebar al cerdo antes de sacrificarlo".

El patrón es siempre parecido. Alguien contacta por error (un mensaje de WhatsApp "equivocado", una coincidencia en una app de citas, un comentario en redes) y, en lugar de cortar la conversación, se construye una relación durante semanas: interés genuino aparente, fotos, videollamadas, conversación diaria. Solo cuando la confianza está asentada aparece el tema del dinero: esa persona "ha ganado mucho" invirtiendo en cripto y te ofrece enseñarte cómo, normalmente a través de una plataforma o app que ella misma controla. Las primeras retiradas pequeñas funcionan sin problema, precisamente para generar confianza antes del golpe grande. Cuando intentas retirar una cantidad significativa, aparecen comisiones inesperadas, "impuestos" para liberar los fondos, o directamente el contacto desaparece.

Es un fraude especialmente costoso en términos económicos por víctima, porque se construye sobre semanas de manipulación emocional deliberada, no sobre una decisión impulsiva de cinco minutos.

Esquemas Ponzi y piramidales

Un esquema Ponzi paga rentabilidades a los primeros inversores con el dinero que aportan los siguientes, no con beneficios reales de ninguna actividad. Funciona mientras entra dinero nuevo suficiente para pagar a los de antes; en el momento en que la captación se ralentiza, el sistema colapsa de golpe y los últimos en entrar lo pierden todo.

En su versión piramidal, además, se incentiva a cada participante a reclutar a otros a cambio de comisión, lo que acelera el colapso porque multiplica exponencialmente el número de personas que necesitan cobrar. En cripto, estos esquemas suelen disfrazarse de "clubes de inversión", "comunidades de trading" o formación de pago que en realidad solo sirve de gancho para captar nuevos fondos.

Señal inconfundible: si te pagan más por traer a otra persona que por el rendimiento real de tu inversión, no estás ante un negocio, estás ante una pirámide.

Rug pulls: cuando los creadores del token desaparecen con el dinero

Este fraude es específico de los tokens nuevos, especialmente en exchanges descentralizados (DEX). Un equipo lanza un token, genera expectación en redes, y una parte del público entra atraída por la posibilidad de "coger el próximo proyecto que se dispare". El precio sube durante días o semanas, alimentado por la propia compra de los primeros inversores. En algún momento, los creadores —que retuvieron una parte enorme del suministro o el control de la liquidez del pool— venden todo de golpe o retiran la liquidez, y el precio se desploma a prácticamente cero en minutos.

No siempre es intencionado desde el primer día: hay proyectos que empiezan como legítimos y cuyo equipo, al ver el volumen de dinero disponible, decide simplemente desaparecer con él. Por eso conviene desconfiar especialmente de tokens muy nuevos, sin código auditado, con la mayoría del suministro concentrado en pocas direcciones y sin ningún historial verificable del equipo detrás.

Phishing y wallet drainers

El phishing clásico —una web o un correo que imita a un exchange real para robar tus credenciales— sigue siendo enormemente efectivo, y ha evolucionado hacia una variante más peligrosa: los llamados wallet drainers. En lugar de pedirte usuario y contraseña, te llevan a firmar una transacción o una autorización con tu wallet, presentada como algo inofensivo (reclamar un airdrop, verificar tu cuenta, mintear un NFT). Esa firma, en realidad, da permiso al script malicioso para vaciar la wallet de forma automática.

Estos ataques se distribuyen a través de anuncios pagados que aparecen incluso por encima del resultado oficial en buscadores, enlaces compartidos en servidores de Discord o Telegram comprometidos, y correos que copian con precisión la identidad visual de exchanges conocidos.

La defensa real no es «fijarse bien»: es escribir siempre la dirección del exchange a mano o usar un marcador guardado previamente, nunca hacer clic en un enlace recibido por correo o mensaje para acceder a tu cuenta, y leer con atención qué permisos estás concediendo antes de firmar cualquier transacción con tu wallet.

Exchanges y aplicaciones falsas

Plataformas —a veces incluso apps disponibles en tiendas no oficiales, y ocasionalmente coladas en las oficiales— que replican con bastante fidelidad el diseño de un exchange real. Aceptan depósitos con normalidad, permiten «operar» dentro de un panel simulado, y la trampa se revela en el momento de intentar retirar: comisiones inventadas, verificaciones imposibles de completar, o directamente la desaparición de la cuenta.

La comprobación es sencilla: un exchange que opera legalmente en la Unión Europea bajo MiCA debe estar registrado y autorizado, y esa autorización se puede verificar en el buscador de entidades de la CNMV o del regulador equivalente de la UE. Si no aparece, no se deposita.

Suplantación de identidad e ingeniería social

Incluye desde vídeos con deepfakes de personajes públicos —empresarios, famosos, incluso periodistas— anunciando un "regalo" de criptomonedas o una plataforma de inversión, hasta perfiles falsos de soporte técnico de exchanges reales que contactan de forma proactiva ofreciendo "ayuda" tras detectar (falsamente) un problema en tu cuenta.

Una variante que ha crecido con fuerza en 2026 es el uso de inteligencia artificial para generar audio y vídeo convincentes en llamadas o notas de voz, lo que dificulta mucho más distinguir una comunicación legítima de una fraudulenta simplemente «por cómo suena».

Regla sin excepciones: ningún exchange, ninguna entidad regulada y ninguna administración pública te va a pedir jamás tu frase semilla, tu clave privada o que instales un programa de acceso remoto a tu ordenador para «solucionar» nada.

SIM swapping

Es un ataque más técnico y normalmente dirigido, no aleatorio: el estafador consigue, mediante ingeniería social con tu operadora de telefonía o con datos personales filtrados en otras brechas, que te dupliquen la tarjeta SIM. A partir de ese momento, recibe él los SMS de verificación en dos pasos de tus cuentas, incluido el exchange donde tengas fondos, y puede iniciar sesión y retirarlos.

Es la razón por la que la autenticación en dos pasos por SMS se considera la opción menos segura entre las disponibles. Siempre que un exchange lo permita, es preferible usar una aplicación de autenticación (como Google Authenticator o Authy) o una llave física de seguridad.

Airdrops y regalos falsos

"Envía 0,01 BTC y recibe 0,1 BTC de vuelta" es, literalmente, la estafa más antigua de las criptomonedas, y sigue funcionando porque cada año hay gente nueva en el sector que no la ha visto antes. También existen versiones más sofisticadas: webs que imitan el lanzamiento de un token real y piden conectar la wallet para «reclamar» un airdrop, lo que en realidad esconde una firma maliciosa tipo wallet drainer.

Ningún airdrop legítimo pide que envíes fondos primero. Un regalo real llega a tu wallet sin que tengas que enviar nada a cambio, más allá, en algunos casos, de una pequeña comisión de red que pagas tú directamente a la blockchain, nunca a una dirección personal del «organizador».

Recovery scams: la estafa que llega después de la estafa

Es, quizás, la más cruel de todas porque se dirige específicamente a quien ya ha sido víctima de un fraude anterior. Aparecen en comentarios bajo publicaciones de gente que denuncia haber sido estafada, o directamente contactan por privado, presentándose como "especialistas en recuperación de criptoactivos" o "hackers éticos" capaces de rastrear y recuperar los fondos robados. Piden un pago por adelantado —a veces disfrazado de "tasa de gestión" o "impuesto de liberación"— y, por supuesto, no recuperan nada.

Existen empresas legítimas de análisis forense en blockchain, pero trabajan de forma muy distinta: no contactan ellas primero a la víctima, no garantizan resultados por adelantado, y su papel es de asesoría técnica y de apoyo a un proceso legal, no de «recuperación mágica» a cambio de una cuota fija.

Señales de alarma que deberían hacerte parar

Cualquiera de estas señales, por separado, ya justifica extremar la precaución. Varias juntas son, prácticamente, una certeza:

  • Rentabilidad fija o garantizada, especialmente si se expresa en porcentaje diario o semanal.
  • Presión de tiempo: "la oferta termina hoy", "solo quedan dos plazas".
  • Te piden la frase semilla, la clave privada o instalar software de acceso remoto.
  • La relación personal deriva en una "oportunidad de inversión" que solo esa persona puede gestionar por ti.
  • Se premia con comisión traer a otras personas, más que el rendimiento del propio capital.
  • La plataforma no aparece en el registro de entidades autorizadas de la CNMV ni de ningún regulador equivalente de la Unión Europea.
  • Retirar dinero exige pagar antes una comisión, un impuesto o una "tasa de liberación" no contemplada al invertir.
  • Contacto no solicitado por Telegram, WhatsApp o Instagram ofreciendo gestionar tu dinero.
  • Un token nuevo, sin auditoría de código, sin equipo verificable y con el suministro concentrado en pocas wallets.

Cómo verificar antes de mover un euro

Dos comprobaciones gratuitas, que juntas llevan menos de cinco minutos:

  1. Buscador de entidades de la CNMV. Permite comprobar si una plataforma está autorizada para prestar servicios de inversión o de criptoactivos, y también consultar el listado de entidades advertidas como no autorizadas («chiringuitos financieros»).
  2. Registro de proveedores de servicios de criptoactivos bajo MiCA. Desde la entrada en vigor completa del reglamento europeo, los exchanges y custodios que operan en la Unión Europea deben contar con autorización. España mantiene, además, un periodo transitorio para plataformas que ya operaban antes de la normativa, con fecha límite en julio de 2026, así que conviene revisar si la entidad que consultas ya está bajo el régimen definitivo o todavía en ese periodo.

Ninguna de las dos comprobaciones certifica que todo vaya a salir bien —invertir en criptoactivos sigue conllevando riesgo real de mercado, autorización aparte—, pero sí elimina de un plumazo el fraude más burdo: el de la entidad que ni siquiera existe como tal a ojos del regulador.

Qué hacer si ya has sido víctima

Si ya has caído, lo primero: no eres la única persona a la que le ha pasado, y el objetivo ahora es actuar rápido y bien documentado, no lamentarlo.

  1. 1

    Corta cualquier acceso adicional

    Si compartiste contraseñas o instalaste algún programa, cambia esas contraseñas desde otro dispositivo y desinstala cualquier software de acceso remoto de inmediato.

  2. 2

    Documenta todo antes de que desaparezca

    Capturas de pantalla de conversaciones, correos, la web o app usada, direcciones de wallet a las que enviaste fondos, hashes de las transacciones en la blockchain.

  3. 3

    Denuncia ante la Policía Nacional o la Guardia Civil

    Aportando toda la documentación anterior. Cuanto antes se presente la denuncia, más margen real existe para intentar el rastreo de los fondos.

  4. 4

    Comunícalo también a la CNMV

    Especialmente si la plataforma se presentaba como gestora de inversiones: ayuda a que se emita una advertencia pública que proteja a otras posibles víctimas.

  5. 5

    Desconfía por completo de quien te contacte después ofreciendo "recuperar" lo perdido

    A cambio de un pago por adelantado. Es, con enorme frecuencia, una segunda estafa.

  6. 6

    Considera declarar la pérdida en tu IRPF si puedes acreditarla

    Como explicamos en el artículo de fiscalidad, una pérdida por estafa puede constituir pérdida patrimonial, pero necesita respaldo documental: denuncia presentada, evidencia de la operación y, si es posible, del movimiento en la blockchain.

No existe ninguna entidad, pública ni privada, con capacidad garantizada de recuperar fondos ya movidos en la blockchain. Cualquiera que te lo prometa con seguridad total está, como mínimo, siendo poco honesto contigo.

Preguntas frecuentes

¿Es delito estafar con criptomonedas en España?

Sí. Se persigue con las figuras penales generales de estafa y, cuando hay captación organizada de fondos de múltiples víctimas, también como organización o grupo criminal, con penas que pueden ser considerablemente más altas que las de una estafa individual, como muestra el caso Arbistar.

¿La CNMV puede ayudarme a recuperar mi dinero?

No directamente. La CNMV es un organismo supervisor: advierte, investiga y puede sancionar dentro de su ámbito, pero no tiene capacidad para devolver fondos a las víctimas. La vía para intentar la recuperación es judicial, a través de la denuncia y, en su caso, del proceso penal correspondiente.

¿Cómo sé si un exchange que ya uso es de fiar?

Comprueba si aparece registrado como proveedor de servicios de criptoactivos autorizado, bien directamente por la CNMV, bien por otra autoridad competente de la Unión Europea que le dé pasaporte para operar aquí bajo MiCA. Si el exchange lleva años operando, tiene volumen público conocido y aparece en ese registro, el riesgo de que sea directamente fraudulento es bajo; el riesgo de mercado, en cambio, nunca desaparece.

Me han pedido mi frase semilla para "verificar" mi wallet, ¿qué hago?

No la compartas bajo ningún concepto y corta la conversación. Ninguna verificación legítima requiere tu frase semilla o tu clave privada: quien la tiene, controla tus fondos por completo y de forma inmediata. Si ya la compartiste, mueve cualquier fondo restante a una wallet nueva cuanto antes.

¿Los "hackers éticos" que ofrecen recuperar cripto robada son de fiar?

Como norma general, no si te han contactado ellos primero ofreciendo garantía de éxito a cambio de un pago por adelantado. Existen empresas serias de análisis forense en blockchain, pero trabajan sobre un encargo formal, sin prometer resultados garantizados y normalmente como apoyo a un proceso legal ya iniciado, no como sustituto de la denuncia.

Conclusión

Si te quedas con lo esencial de este artículo:

  • La rentabilidad garantizada no existe. Ni en cripto ni en ningún activo. Es la señal más fiable de todas para descartar una oferta al instante.
  • Las estafas de hoy se construyen sobre confianza, no solo sobre urgencia. El pig butchering y la suplantación de identidad son mucho más sofisticados que el típico correo mal escrito de hace unos años.
  • Verificar es gratis y rápido. El buscador de la CNMV y el registro de proveedores bajo MiCA están para eso; úsalos antes de mover dinero, no después.
  • Nadie legítimo pide tu frase semilla. Es, quizás, la única regla que no admite ninguna excepción en todo este artículo.
  • Si ya ha pasado, documenta y denuncia rápido, y desconfía por sistema de cualquiera que se ofrezca a "recuperarlo" a cambio de un pago por adelantado.
Aviso legal. Este contenido tiene finalidad exclusivamente informativa y divulgativa. No constituye asesoramiento legal, financiero ni de seguridad personalizado, y no sustituye la denuncia ante las autoridades competentes ni el asesoramiento de un profesional cualificado ante un caso concreto. Los nombres de casos y cifras citados proceden de fuentes públicas (resoluciones judiciales, comunicados de la CNMV e informes sectoriales) y se han actualizado a septiembre de 2026; la situación de entidades y normativa concretas puede haber cambiado desde entonces.

Este artículo se documenta con fuentes oficiales. Cómo trabajamos y en qué nos basamos →