El IRS advirtió sobre una campaña de phishing que utiliza falsas cartas fiscales y códigos QR para intentar obtener credenciales de carteras, frases semilla y claves privadas de usuarios de criptomonedas en Estados Unidos.
***
- Los atacantes se hacen pasar por el IRS mediante cartas que invocan el cumplimiento fiscal y la verificación de cuentas.
- Los códigos QR pueden dirigir a sitios falsos diseñados para capturar credenciales, frases semilla o claves privadas.
- El IRS recomienda no escanear códigos QR inesperados ni entregar frases semilla o claves privadas a supuestos funcionarios.
El Servicio de Impuestos Internos de Estados Unidos, conocido como IRS, advirtió sobre una nueva estafa de phishing dirigida a personas que poseen criptomonedas en el país. La operación combina cartas fiscales falsas, códigos QR y una identidad institucional suplantada para presionar a las víctimas y llevarlas a entregar información que podría permitir el robo de sus activos digitales.
Según la información difundida sobre la alerta, los atacantes presentan sus comunicaciones como avisos relacionados con el cumplimiento tributario o la verificación de cuentas. El objetivo no sería únicamente obtener datos personales, sino dirigir a los usuarios hacia sitios web fraudulentos donde podrían exponer credenciales de sus carteras, frases semilla y claves privadas.
Una falsa urgencia fiscal
La campaña utiliza cartas impresas que imitan comunicaciones oficiales y mencionan obligaciones fiscales para parecer legítima. Al combinar el nombre del IRS con una supuesta necesidad de verificar una cuenta, los delincuentes buscan que el destinatario actúe rápidamente, sin revisar el origen del mensaje ni confirmar la solicitud por canales institucionales.
El recurso central de estas cartas es un código QR que la víctima puede escanear con su teléfono. En lugar de conducir a un portal gubernamental, el código puede redirigir a una página diseñada para aparentar una plataforma de servicios fiscales o una interfaz de cartera de criptomonedas, con formularios destinados a capturar información sensible.
La ingeniería social resulta especialmente peligrosa en este escenario porque aprovecha el temor a cometer un incumplimiento tributario. Una persona preocupada por una posible sanción puede interpretar la solicitud como un trámite urgente y conectar su cartera, ingresar sus credenciales o revelar una frase semilla sin comprender que esa acción puede conceder a los estafadores los medios para controlar los fondos.
El uso de documentos físicos tampoco garantiza autenticidad. Una carta enviada por correo puede parecer más confiable que un mensaje digital, pero los delincuentes pueden reproducir logotipos, formatos y lenguaje institucional para construir una apariencia oficial que oculte una operación de robo.
Qué información buscan los atacantes
Las carteras de criptomonedas dependen de credenciales que permiten autorizar el acceso o firmar transacciones. Entre los datos más delicados se encuentran las claves privadas y las frases semilla, pues quien las obtiene puede intentar tomar el control de una cartera y transferir sus activos sin autorización adicional del propietario legítimo.
Una frase semilla funciona como un respaldo maestro para recuperar una cartera, mientras que una clave privada permite demostrar el control sobre determinadas direcciones y aprobar operaciones. Por esa razón, cualquier página que solicite esos elementos mediante un código QR, un correo o una carta no verificada debe considerarse una señal de alarma, aunque el diseño parezca profesional.
Las credenciales de acceso también pueden ser útiles para los atacantes, especialmente si el usuario las reutiliza en una plataforma de intercambio u otro servicio relacionado con sus fondos. Una vez que la información llega a los delincuentes, estos pueden intentar acceder a cuentas, engañar nuevamente a la víctima o combinar los datos con otras técnicas de suplantación.
El riesgo se extiende a quienes utilizan carteras de autocustodia y a quienes mantienen activos en servicios administrados por terceros. En ambos casos, la divulgación de información sensible puede facilitar pérdidas, aunque el mecanismo exacto del robo dependa de la infraestructura utilizada y de los permisos que la víctima haya concedido.
La advertencia del IRS
El IRS advirtió que sus comunicaciones legítimas no deben utilizarse como motivo para solicitar claves privadas, frases semilla o datos que permitan controlar una cartera. La agencia también ha señalado, en sus advertencias generales contra estafas, que no exige pagos inmediatos mediante métodos de pago específicos ni solicita información sensible a través de contactos no verificados.
La agencia instó a los tenedores de criptomonedas a desconfiar de correos electrónicos y cartas que les pidan escanear códigos QR, conectar carteras o enviar información sensible. La recomendación implica detener el proceso antes de hacer clic, escanear o firmar una transacción, incluso cuando el mensaje utilice lenguaje urgente y parezca vinculado con una obligación fiscal.
Una solicitud relacionada con impuestos no convierte automáticamente una cartera digital en un mecanismo de verificación. Los usuarios deben distinguir entre entregar documentación tributaria por un canal confirmado y compartir secretos criptográficos que pueden permitir el acceso directo a sus fondos.
La alerta no acusa a una plataforma específica ni identifica en la información disponible a los responsables de la campaña. Describe, en cambio, un patrón de suplantación y captura de datos que puede afectar a cualquier tenedor que confíe en una comunicación no verificada.
Un riesgo creciente para los usuarios cripto
A medida que aumenta el número de personas que poseen activos criptográficos, también crecen las oportunidades para las campañas de ingeniería social dirigidas contra sus carteras. Los delincuentes no necesitan vulnerar una cadena de bloques para robar fondos si logran convencer al usuario de revelar voluntariamente la información que protege sus activos.
Este tipo de fraude explota una característica esencial de las criptomonedas: las transacciones pueden ser irreversibles y la recuperación de fondos robados suele resultar compleja. Cuando una víctima entrega una frase semilla o una clave privada, el problema puede pasar de una simple filtración de datos a una pérdida patrimonial difícil de revertir.
La campaña descrita deja una lección concreta: ninguna apariencia institucional debe justificar la entrega de secretos criptográficos. Verificar el remitente, evitar códigos QR inesperados y no conectar una cartera desde enlaces recibidos por canales dudosos son medidas básicas frente a un engaño que busca convertir el miedo fiscal en acceso a los fondos.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Estados Unidos
Starcloud capta USD $250 millones para centros de datos orbitales y acelera carrera espacial
Energía
Venezuela firma sus primeros acuerdos petroleros con EE.UU. desde la captura de Maduro
China
Tesla llama a revisión a casi 3 millones de autos en China por manillas ocultas
Empresas