Descargo de responsabilidad
Nuevo proyecto / Preventa: Los nuevos proyectos y las preventas privadas de tokens pueden representar un riesgo extra para los inversores. Recomendamos más cautela y un análisis más profundo
Un kit de estafa llave en mano se vende por USD $500 en foros de ciberdelincuencia. Permite a cualquier persona sin conocimientos técnicos crear una preventa falsa del token $TSLA, engañar a inversores y vaciar sus billeteras de criptomonedas. Los investigadores de Malwarebytes descubrieron el fraude el 16 de mayo.
***
- El kit incluye hosting, páginas de phishing, panel de inversión falso y herramientas de seguimiento de víctimas.
- Los atacantes solicitan la frase de recuperación de 12 palabras o pagos directos a direcciones controladas.
- El panel de administración permite verificar saldos de billeteras antes de robar, inflar balances y pedir tarifas adicionales.
Un kit de estafa listo para usar se vende por USD $500 en un foro de ciberdelincuencia. Cualquier persona con casi ninguna habilidad técnica puede configurar una preventa falsa del token $TSLA y vaciar las billeteras de quienes inviertan en ella.
El kit es obra de una cuenta del foro con el nombre xrep, activa en el inframundo de la ciberdelincuencia desde marzo de 2026. Esta cuenta ha recibido reseñas positivas de otros delincuentes, lo que refuerza su credibilidad en ese entorno.
Los investigadores de seguridad de Malwarebytes encontraron la estafa el 16 de mayo. El producto se describe como “una estafa completa en una caja”, informa Cryptopolitan.
Cómo funciona el kit de estafa
El paquete incluye hosting, páginas de phishing, un panel de inversión falso y herramientas de seguimiento de víctimas. Todo está diseñado para que el operador solo tenga que desplegarlo y empezar a capturar víctimas.
La página de preventa falsa utiliza el nombre y el logo de Tesla. Se presenta como una compra anticipada exclusiva para usuarios de X, la red social anteriormente conocida como Twitter.
El sitio web funciona en varios idiomas y es compatible tanto con teléfonos móviles como con computadoras de escritorio. Esto amplía el alcance potencial de la estafa a una audiencia global.
Al inicio del ataque, se solicita el nombre de usuario de X del visitante para una supuesta “verificación de elegibilidad”. Si la persona lo proporciona, la página muestra su foto de perfil real para hacerle creer que la oferta fue seleccionada especialmente para él.
La estafa crea una sensación de FOMO, o miedo a perderse algo, mediante una barra de financiación que comienza a llenarse, un reloj de cuenta regresiva y advertencias que afirman que el precio está a punto de subir.
La primera opción de inversión ofrece un 15% de bonificación por vincular una billetera. Luego, un formulario solicita la frase de recuperación de 12 palabras, lo que permite a los atacantes drenar completamente las billeteras de criptomonedas de las víctimas.
La otra opción de “inversión” se salta la billetera y pide a la víctima que envíe Bitcoin, Ethereum, USDT o Dogecoin a una dirección controlada por el operador. Después de enviar los fondos, el comprador termina viendo un saldo falso en su cuenta.
El panel de administración: vigilancia y control
El panel de control hace que el kit sea más peligroso que una simple página de phishing. Permite al operador ver a las víctimas navegar por el sitio en tiempo real.
También registra los nombres de usuario de X y las ubicaciones de los visitantes. Con esta información, el estafador puede personalizar mejor el engaño o seleccionar objetivos de mayor valor.
El panel recopila automáticamente las frases de recuperación ingresadas en la página de phishing. Estas frases son la llave maestra para vaciar cualquier billetera asociada.
El operador puede verificar si una billetera tiene algo que valga la pena robar antes de ir tras ella. Esta función evita perder tiempo con billeteras vacías o de bajo valor.
Además, puede inflar el saldo a pedido para que el usuario crea que su inversión está dando resultados y pague aún más. Si la víctima ya ha pagado, el panel emite un mensaje solicitando una tarifa de red adicional.
Otras campañas similares y advertencias de las autoridades
El 3 de agosto, el IRS advirtió que los estafadores enviaban cartas a los titulares de criptoactivos dirigiéndolos a un falso “Portal de Cumplimiento de Activos Digitales” que imitaba la apariencia de IRS.gov. La agencia aclaró que dicho portal no existe.
En mayo, Cryptopolitan informó que los estafadores enviaban cartas impresas a los propietarios de billeteras Ledger. Estas cartas hablaban de una falsa “Actualización de seguridad de resistencia cuántica” usando códigos QR para robar frases de recuperación de 24 palabras.
Estos incidentes muestran una tendencia creciente de ataques de phishing dirigidos específicamente a usuarios de criptomonedas. Los delincuentes aprovechan la complejidad técnica y la falta de educación financiera para engañar a las víctimas.
El kit de USD $500 reduce la barrera de entrada para los estafadores. Ya no necesitan conocimientos de programación ni infraestructura propia, solo comprar el paquete y lanzarlo.
La suplantación de marcas reconocidas como Tesla y organismos gubernamentales como el IRS aumenta la efectividad del engaño. Las víctimas confían en la legitimidad aparente y bajan la guardia.
Cómo protegerse de estas estafas
La regla de oro en criptomonedas es nunca compartir la frase de recuperación con nadie ni ingresarla en sitios web. Ninguna empresa legítima solicitará estas palabras bajo ninguna circunstancia.
Antes de interactuar con cualquier plataforma, verifique la URL exacta y el certificado SSL. Los estafadores suelen usar dominios similares con pequeñas variaciones para engañar a los usuarios desprevenidos.
Desconfíe de ofertas que prometan bonificaciones excesivas o que creen urgencia artificial. Los sorteos, preventas exclusivas y aumentos de precio inminentes son tácticas comunes de manipulación.
Para almacenar fondos a largo plazo, utilice billeteras frías o hardware wallets que mantengan las claves privadas fuera de línea. Esto reduce el riesgo de robo incluso si cae en un sitio de phishing.
Si encuentra un sitio sospechoso, repórtelo a las autoridades competentes o a la empresa cuya marca está siendo suplantada. La denuncia temprana puede evitar que otros caigan en la trampa.
El kit de estafa de USD $500 es un ejemplo preocupante de cómo el crimen organizado está industrializando el fraude con criptomonedas. Los inversores novatos son las principales víctimas de estas tácticas cada vez más sofisticadas.
La educación y la cautela siguen siendo las mejores defensas. Comprender cómo funcionan las billeteras y las frases de recuperación es el primer paso para no convertirse en la próxima víctima.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Seguridad
Exploit ShieldBreak en Windows Defender otorga privilegios SYSTEM en sistemas totalmente parcheados
IA
Tres pioneros de la IA debaten apertura y seguridad en la conferencia Ai4
Privacidad
Reconocimiento facial en vivo llega al metro de Londres y enciende alarmas de privacidad
Noticias