Por Angel Di Matteo   𝕏 @shadowargel

Las estafas asociadas con criptomonedas ya no dependen únicamente de páginas falsas o promesas evidentes de enriquecimiento rápido. Inteligencia artificial, robo de credenciales, ingeniería social y una creciente exposición de información personal están haciendo que los ataques sean más convincentes incluso para usuarios experimentados. Durante el Cripto Latin Fest, especialistas coincidieron en que el principal punto de entrada continúa siendo el mismo: la persona que toma una decisión bajo presión, miedo, confianza excesiva o ambición.

***

  • Los expertos identificaron la urgencia y la promesa de ganancias extraordinarias como dos de las herramientas psicológicas más utilizadas por los estafadores.
  • La inteligencia artificial permite crear mensajes, perfiles y hasta voces falsas mucho más convincentes a partir de información disponible públicamente.
  • Tener años de experiencia en criptomonedas no elimina el riesgo: el exceso de confianza puede llevar a firmar transacciones, entregar credenciales o aprobar permisos sin suficiente verificación.

 

El primer día de conferencias y conversatorios del Cripto Latin Fest comenzó formalmente este 27 de agosto en el Museo Maloka, en Bogotá, reuniendo nuevamente a participantes del ecosistema de activos digitales alrededor de discusiones sobre seguridad, adopción, regulación y nuevas tecnologías.

Uno de los paneles de la jornada llevó un título deliberadamente directo: “Te van a intentar estafar: Lo que debes saber antes de que pase”. Kari Bloom moderó la conversación, que contó con la participación de Luis Restrepo, Anibal Garrido, Santi Giraldo y Andrés Quintero.

La premisa del encuentro fue que el riesgo de fraude ya no afecta únicamente a usuarios principiantes. La combinación de mejores herramientas tecnológicas, información personal disponible en Internet y técnicas psicológicas cada vez más refinadas permite construir ataques capaces de engañar incluso a personas que llevan años operando con criptomonedas.

La tecnología mejora, pero también las estafas

Restrepo planteó que la evolución de la tecnología inevitablemente mejora también las herramientas disponibles para los atacantes. Frente a ese escenario, la principal defensa no puede depender exclusivamente de sistemas técnicos, sino de la capacidad de las personas para identificar señales de riesgo y cambiar sus hábitos a la misma velocidad que evolucionan las amenazas.

“Un sistema puede ser tan seguro como vulnerable sea la persona que puede caer”, resumió durante la conversación.

Garrido dividió el problema en dos grandes componentes. Por una parte permanecen las estafas tradicionales basadas en la promesa de retornos extraordinarios y rápidos, donde la tecnología tiene menos importancia que la falta de educación financiera.

La segunda vía es mucho más tecnológica: cómo logra el atacante llegar hasta la víctima. Aquí entran la ingeniería social, el phishing, el malware y el enorme volumen de información que las propias personas publican voluntariamente en Internet.

Garrido advirtió que fotografías, ubicación, familiares, actividades profesionales y otros datos aparentemente inocentes pueden proporcionar contexto valioso para preparar un engaño personalizado. La inteligencia artificial hace que ese material sea todavía más aprovechable al permitir generar mensajes o identidades falsas con mayor velocidad y realismo.

Su recomendación fue sencilla: reducir la exposición innecesaria. “Nosotros somos el primer vector de entrada”, sostuvo al recordar que muchas brechas comienzan mucho antes de que el atacante toque técnicamente una billetera.

Tener experiencia no significa ser inmune

Quintero puso como ejemplo el caso de una persona cercana que tenía conocimientos básicos sobre criptomonedas y recibió un supuesto correo de un exchange informándole sobre la aprobación de un retiro. Al revisar el caso descubrieron que la computadora había sido comprometida, los atacantes habían obtenido sus credenciales y estaban accediendo a la información desde otro lugar del mundo. El incidente terminó implicando aproximadamente USD $20.000 en pérdidas, según relató.

Para Quintero, uno de los errores más peligrosos es precisamente el exceso de confianza. Llevar mucho tiempo utilizando cripto puede hacer que una persona asuma ciertos procesos de forma automática y deje de verificar exactamente qué página está visitando, qué contrato está aprobando o qué operación está firmando.

El problema no siempre adopta la apariencia de una gran alerta. Una persona puede autorizar una operación casi mecánicamente porque reconoce una interfaz, cree conocer al remitente o simplemente lleva años ejecutando tareas similares.

Santi Giraldo amplió esa definición de estafa señalando que el engaño no se limita necesariamente al robo directo de información o fondos. Algunas situaciones pueden aprovechar contextos donde las personas desconocen cómo funciona determinado mercado o sienten que no tienen alternativas.

Puso como referencia comportamientos observados durante la pandemia y recordó también las conocidas llamadas donde una persona desconocida pide dinero haciéndose pasar por un familiar. El patrón común vuelve a ser el mismo: la información incompleta aumenta la vulnerabilidad.

Urgencia y ambición: las dos grandes puertas de entrada

La moderadora llevó posteriormente la conversación hacia el componente psicológico. Si las personas disponen de herramientas de seguridad y experiencia, ¿por qué continúan cayendo?

Quintero identificó inmediatamente la urgencia. El estafador intenta reducir el tiempo disponible para pensar: una cuenta supuestamente será bloqueada, un retiro debe cancelarse inmediatamente o una oportunidad desaparecerá en minutos.

Bajo presión, la víctima puede aceptar pruebas falsas sin verificar su autenticidad. El objetivo del atacante consiste precisamente en impedir que consulte una segunda fuente, llame a otra persona o revise detenidamente la información.

La segunda herramienta es la ambición. Prometer una rentabilidad extraordinaria puede hacer que una persona suspenda temporalmente los mismos criterios que utilizaría para evaluar cualquier otra inversión.

Anibal Garrido vinculó este comportamiento con la búsqueda de gratificación inmediata. Las personas atraídas por resultados rápidos pueden resultar especialmente susceptibles cuando una propuesta coincide exactamente con aquello que desean obtener.

En contraste, quien entiende una inversión o un logro financiero como un proceso gradual puede tener mayor resistencia frente a promesas de riqueza instantánea. Pero Garrido también subrayó que ninguna preparación psicológica sustituye la educación cuando se enfrenta un engaño técnico como el phishing.

“Encuentra tu necesidad y encontrarás tu vulnerabilidad”

Giraldo llevó la discusión hacia los sesgos y necesidades personales. Las personas toman decisiones emocionalmente y diferentes grupos presentan vulnerabilidades distintas dependiendo de lo que estén buscando.

Mencionó a los adultos mayores como un segmento que puede enfrentar un riesgo particular cuando buscan nuevas experiencias, compañía o alternativas financieras y encuentran ofertas diseñadas específicamente para esas necesidades.

La lógica puede aplicarse de manera más general: un estafador busca identificar qué quiere la víctima y construir el engaño alrededor de ello. Ganancias, miedo, reconocimiento, seguridad familiar o incluso la sensación de pertenecer a una oportunidad exclusiva pueden convertirse en herramientas de manipulación.

Por eso, una de las ideas surgidas durante la conversación fue observar las propias necesidades como posibles superficies de ataque. Aquello que una persona desea con mayor intensidad también puede convertirse en aquello mediante lo cual resulte más sencillo presionarla.

Restrepo señaló que pocos elementos generan una reacción emocional tan fuerte como la familia. Las herramientas de IA para clonación de voz están aumentando este riesgo, ya que permiten imitar la voz de una persona y utilizarla para pedir dinero o provocar decisiones bajo presión.

Su recomendación fue establecer una contraseña o palabra clave familiar que permita verificar rápidamente la identidad de una persona durante una llamada sospechosa.

¿Influencer de confianza? No necesariamente inversión de confianza

El panel realizó también una sesión de respuestas rápidas para identificar posibles banderas rojas.

Ante el escenario de un influencer seguido durante años recomendando una plataforma de inversión, los participantes evitaron una respuesta absoluta. La recomendación fue investigar si esa persona realmente posee conocimientos sobre inversión, cómo se formó y qué incentivos económicos tiene para promocionar el producto.

Una de las advertencias fue que promocionar una inversión puede generar ingresos mediante la llegada de nuevos usuarios, por lo que la confianza construida alrededor de una figura pública no debería sustituir la evaluación independiente de la plataforma.

Algo similar ocurrió con las oportunidades que exigen decidir inmediatamente. Aunque existen productos legítimos con ventanas temporales determinadas, los panelistas coincidieron en que una presión artificial para actuar de inmediato suele constituir una señal de alarma importante.

La regla práctica vuelve al mismo punto psicológico: si alguien intenta impedir que la persona tenga tiempo para verificar lo que está ocurriendo, probablemente conviene frenar la operación.

Ya caí: ¿qué hago durante los primeros minutos?

La última parte del conversatorio se concentró en una situación particularmente importante: qué hacer cuando la persona descubre que ya cometió un error.

Quintero explicó que, si se firmó una transacción o se concedieron permisos desde una página fraudulenta, una de las primeras acciones debe ser revisar la billetera y revocar las autorizaciones potencialmente comprometidas.

Si el ataque involucra un exchange, recomendó cambiar inmediatamente la contraseña, revisar o modificar el número celular asociado y cerrar las sesiones activas en otros dispositivos.

Giraldo añadió una precaución relacionada con los navegadores: borrar información almacenada y evitar conservar contraseñas directamente en ellos cuando esto incremente la exposición ante un equipo comprometido.

Garrido recomendó además separar las identidades digitales utilizadas para servicios financieros de las que son públicamente conocidas. Esto puede incluir utilizar un correo diferente para bancos y exchanges, contraseñas únicas y números telefónicos separados cuando sea posible.

También recomendó utilizar aplicaciones de autenticación y mecanismos físicos de seguridad, como llaves de hardware, en lugar de depender únicamente de credenciales fácilmente copiables.

La seguridad empieza antes del ataque

Las conclusiones del panel apuntaron menos hacia una herramienta específica y más hacia una combinación de hábitos.

No reutilizar contraseñas, proteger los correos financieros, utilizar autenticación robusta, limitar la información personal disponible públicamente y revisar con atención cada operación son medidas conocidas, pero continúan siendo relevantes precisamente porque muchos ataques explotan fallos humanos antes que vulnerabilidades criptográficas.

La inteligencia artificial está haciendo que esa disciplina sea todavía más importante. Un correo falso puede estar mejor escrito, una llamada puede reproducir la voz de un familiar y un atacante puede utilizar información pública para construir historias mucho más creíbles que hace algunos años.

Para usuarios de criptomonedas existe además un componente adicional: una transacción Blockchain puede ser irreversible. Cuando los fondos salen hacia una dirección controlada por el atacante, recuperar el dinero puede resultar considerablemente más difícil que revertir una operación bancaria tradicional.

Por ello, la principal recomendación del conversatorio puede resumirse antes de que ocurra cualquier incidente: desconfiar de la urgencia, cuestionar las ganancias extraordinarias y verificar independientemente cualquier solicitud que involucre dinero, credenciales o firmas digitales.

Como recordó Garrido al cierre, en materia de estafas el sentido común sigue siendo, muchas veces, el menos común de los sentidos”.


Artículo de Angel Di Matteo / DiarioBitcoin

Imagen original de DiarioBitcoin.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín