Cargando precios…

Estafas cripto con deepfakes de IA: cómo defenderte

Los estafadores usan clones de vídeo y voz con IA de fundadores cripto en llamadas en directo. Así funciona el ataque y el hábito que lo detiene.

Estafas cripto con deepfakes de IA: cómo defenderte

Qué es realmente una estafa cripto con deepfake de IA

Una estafa cripto con deepfake de IA es un fraude que usa un clon de IA generativa de una persona real, normalmente un fundador, directivo o influencer, para convencer a una víctima de que envíe criptomonedas, apruebe una firma maliciosa de wallet o entregue una frase semilla. El clon puede ser un vídeo, una voz de audio o ambas cosas, y cada vez se presenta más en tiempo real durante una conversación en directo en lugar de como un clip pregrabado.

Esta categoría existía en teoría desde hace años, pero pasó de las demostraciones de investigación a ataques reales en 2024 y 2025. Cambiaron dos cosas al mismo tiempo. Primero, los modelos de código abierto para recreación facial y síntesis de voz se volvieron baratos y buenos. Segundo, crypto Twitter, X Spaces, las retransmisiones en directo de YouTube y las llamadas AMA de proyectos dejaron enormes archivos públicos de fundadores hablando. Ese material es el dato de entrenamiento.

El objetivo de este artículo no es asustarte sobre los deepfakes en general. Es explicar el flujo de ataque real que han descrito víctimas reales, mostrar qué señales son fáciles de falsificar y cuáles no, y luego enseñar un hábito procedimental que hace que toda esta categoría sea ineficaz contra ti. Si solo recuerdas una cosa, recuerda la regla de verificación por un canal alternativo al final.

Los riesgos reales: qué pierden de verdad las víctimas

Antes de entrar en la mecánica, conviene ver qué sale mal cuando la gente cae en el engaño. El patrón es consistente porque el ataque se construye en torno a la urgencia, la autoridad y una única acción irreversible.

Llamadas individuales en directo

La versión más costosa es la llamada individual en directo. Un objetivo, a menudo un colaborador temprano de un proyecto más pequeño, recibe un mensaje directo de alguien que afirma ser un fundador importante y ofrece mentoría o un acuerdo. Pasan a una llamada de Zoom o Telegram. El vídeo y la voz de la otra parte son un deepfake. La conversación se orienta hacia una firma de wallet que parece una aprobación estándar, pero que en realidad es un drenaje de autorización de tokens. El objetivo firma. Los fondos desaparecen en cuestión de minutos y las reversiones on-chain casi nunca son posibles.

Sorteos falsos en retransmisiones en directo

La versión masiva es una retransmisión en directo falsa. Los estafadores secuestran un canal real de YouTube, compran una cuenta de X con apariencia verificada o retransmiten una grabación robada de un fundador real. El fundador aparece en pantalla diciendo que cualquiera que envíe BTC o ETH a una dirección de wallet recibirá el doble de vuelta. La dirección está controlada por el estafador. Informes de Chainalysis y de investigadores on-chain han mostrado repetidamente que estas operaciones pueden recaudar importes de cinco a siete cifras en una sola emisión de varias horas.

Ataques solo de voz contra equipos

La clonación de voz se ha usado para llamar a empleados de proyectos cripto, sobre todo en funciones de finanzas y operaciones, suplantando a un fundador o a un inversor principal. La persona que llama pide una transferencia urgente, un movimiento de tesorería o un desbloqueo temprano de tokens. Como la voz encaja y la solicitud se ajusta a un flujo de trabajo interno plausible, el empleado actúa. Estos casos se han comunicado en al menos dos empresas cotizadas vinculadas al sector cripto, con pérdidas de millones por incidente.

El hilo común en los tres casos es que el problema de la detección técnica es difícil y cada vez lo es más. La defensa procedimental es la misma y cada vez es más fácil. Volveremos a ello.

Cómo construyen los estafadores un suplantador convincente

El proceso técnico para una estafa deepfake uno a uno es más accesible de lo que la mayoría de la gente espera. No necesitas un actor estatal. Necesitas paciencia, unas cuantas herramientas de código abierto y un objetivo que haya hablado en público durante un par de años.

Obtención del material de entrenamiento

El primer paso es recopilar el audio y el vídeo públicos del objetivo. La lista de fuentes es larga y bien conocida por los atacantes. Audio de X Spaces y Twitter Spaces, entrevistas y AMAs en YouTube, charlas de conferencias en YouTube y Rumble, apariciones en podcasts, antiguas grabaciones de Google Meet que se subieron a un enlace público, y clips de TikTok o Instagram. Incluso los podcasts en los que el fundador solo aparece durante diez minutos aportan datos útiles, porque los modelos de voz se entrenan con horas, no con minutos, y cada hora adicional aumenta la fidelidad.

El resultado es que cualquier fundador que haya sido público durante dos años o más, en la práctica, ya supera el umbral de datos necesario para un clon decente. El coste marginal de pasar de decente a excelente es principalmente cómputo y tiempo.

Proceso de clonación de voz

Con aproximadamente treinta segundos de habla limpia, la síntesis de voz moderna puede producir un clon reconocible. Con tres a cinco horas de habla limpia, el clon se vuelve interactivo, lo que significa que puede responder a indicaciones en directo con baja latencia. Los proyectos de código abierto en el ámbito de la síntesis de voz abierta, junto con una sola GPU de consumo, bastan para ajustar un modelo que aguante en una llamada telefónica normal.

La latencia interactiva importa porque, en un ataque en directo, la víctima hará preguntas inesperadas. Un clip pregrabado se desmorona en cuanto la víctima se sale del guion. Un modelo de voz interactivo no.

Deepfake de vídeo en tiempo real en llamadas en directo

Para el vídeo en directo, los atacantes usan procesos de recreación facial que controlan el rostro de un objetivo a partir de las expresiones de otro actor en tiempo real. El atacante maneja la marioneta desde su propia webcam. La pantalla de la víctima ve el rostro clonado hablando con la voz clonada, con una sincronización labial lo suficientemente buena en la cámara de un portátil con iluminación normal.

Estas herramientas antes requerían una estación de trabajo potente. Ahora funcionan en un portátil gaming de gama media. Los puntos débiles restantes son una iluminación que no coincide con la del hablante original, artefactos ocasionales en la boca, y gafas o accesorios con los que el modelo no fue entrenado. Los atacantes sortean la mayoría de estos problemas eligiendo material con iluminación constante y sin accesorios.

Ingeniería social por encima

Nada de esto funciona sin un guion. La parte técnica impresiona a la gente, pero lo que cierra la estafa es la ingeniería social. El atacante elige un objetivo, estudia sus publicaciones públicas y escoge un pretexto plausible. El fundador falso necesita una razón para contactar con esa persona, en ese momento, sobre ese asunto. Entre los pretextos habituales están una asignación temprana para un proyecto sigiloso, una propuesta de tesorería que necesita una firma, una divulgación de seguridad urgente o un favor personal.

El pretexto es la parte que la AI no puede hacer por el atacante. También es la parte más controlable por el defensor, porque es exactamente donde se aplica la regla de verificación por un canal alternativo.

Dónde te encuentras estos ataques en la práctica

Los canales de entrega importan, porque cada uno tiene propiedades de detección distintas y respuestas de plataforma diferentes.

Zoom, Google Meet y llamadas de Telegram

Las videollamadas cifradas de extremo a extremo son el caso más difícil de vigilar para las plataformas, porque la plataforma nunca ve los píxeles como los vería un observador externo. Un Zoom uno a uno entre dos participantes que consienten es esencialmente opaco para el propio Zoom. La defensa recae por completo en la persona que está en la llamada.

Audio de X Spaces y Twitter Spaces

Los Spaces solo de audio se han convertido en un terreno de caza. Los Spaces son en directo, en su mayoría sin moderación, y fáciles de suplantar con un clon de voz porque no hay vídeo con el que comparar. Los estafadores se unen a Spaces legítimos como coanfitriones usando una voz clonada, dejan un enlace malicioso como tuit fijado o en la descripción del Space, y se van. El Space termina y el enlace fijado sigue posicionando en las búsquedas.

Retransmisiones en directo en YouTube y X

Los sorteos en retransmisiones en directo son la variante de mayor volumen. Los atacantes compran un canal que antes retransmitió un evento legítimo de un fundador, o montan y vuelven a emitir material robado con una superposición nueva. Tanto el comentario fijado como el código QR en pantalla apuntan a la wallet del estafador. La detección por parte de YouTube y X es reactiva, lo que significa que las retransmisiones se retiran solo después de que los espectadores las denuncien, así que la primera hora de una retransmisión es cuando hace clic la mayoría de las víctimas.

Mensajes directos en X y Telegram

Los DMs son el punto de entrada. Casi todas las estafas con llamadas en directo empiezan con un DM que imita la cuenta de un fundador, a veces mediante un cambio sutil del identificador, a veces mediante la toma de control de una cuenta real, a veces mediante una promoción pagada de una cuenta falsa. A partir de ahí, el atacante empuja al objetivo hacia un canal privado donde el deepfake importa.

Qué detectan las plataformas y qué no

Conviene ser específico sobre las defensas de las plataformas, porque sobreestimarlas es en sí mismo un riesgo.

Detección por parte de la plataforma

YouTube y X analizan el contenido subido y en directo en busca de artefactos deepfake conocidos usando una combinación de hashing y detectores basados en modelos. También eliminan rápidamente las cuentas suplantadoras denunciadas cuando se reportan. Su debilidad es la latencia. Una retransmisión en directo que empieza al mediodía puede recaudar fondos significativos antes de que un revisor humano la retire a las 12:40.

Zoom y Google Meet no ejecutan detección de deepfakes en llamadas privadas. Dependen de las denuncias de los participantes y de los análisis forenses posteriores al incidente. Las llamadas cifradas peer-to-peer simplemente no dan a la plataforma oportunidad de intervenir.

La verificación de la cuenta no te salva

Una marca azul, o cualquier insignia de verificación de plataforma, no garantiza que la persona detrás de la cuenta sea quien dice ser. La verificación te dice que la cuenta fue relevante en algún momento. No demuestra que el humano al teclado sea el humano de la foto. Las tomas de control de cuentas verificadas reales ocurren con regularidad. La verificación de pago en X, en la práctica, ha hecho que la suplantación sea más fácil, no más difícil.

Las marcas de agua de AI aún no son una defensa fiable

Varios proveedores de modelos insertan marcas de agua invisibles en el resultado que generan. Las marcas de agua son útiles para hacer cumplir retiradas a posteriori, pero no te protegen durante un ataque en directo. Un atacante motivado puede eliminar una marca de agua, usar un modelo de código abierto que no inserte ninguna, o simplemente ejecutar el modelo en local. Trata las marcas de agua como una herramienta forense para plataformas, no como un escudo para usuarios.

La regla de verificación por un canal alternativo

Este es el hábito que neutraliza toda esta categoría de ataque. Es procedimental, te cuesta unos sesenta segundos por solicitud, y funciona sin importar lo bueno que llegue a ser el deepfake.

La regla

Si alguien contacta contigo por un canal, ya sea X DM, Telegram, Zoom, email o teléfono, y te pide que hagas algo que mueve dinero o firma una transacción, trata ese canal como comprometido por defecto. No actúes sobre la solicitud en ese canal. Cuelga, sal del chat o detén la llamada. Luego inicia el contacto a través de un segundo canal en el que ya confíes, usando un método de contacto que ya tenías antes de que llegara la solicitud.

Si un fundador te envía un DM en X pidiéndote que firmes una propuesta de tesorería, cierras el DM y escribes al correo de trabajo conocido del fundador, o llamas a su número de teléfono conocido, o envías un mensaje a su usuario verificado de Telegram desde tu lista de contactos existente. Si un supuesto inversor principal te llama por Telegram, cuelgas y llamas al número que aparece en la web de su firma.

Si no puedes contactar de forma independiente con la persona por un segundo canal, la solicitud falla. Esa es toda la regla.

Por qué funciona incluso contra deepfakes perfectos

El atacante puede clonar una cara, una voz y un estilo de escritura. No puede estar en dos canales no relacionados a la vez, fingiendo ser la misma persona, sin preparar ambos lados de antemano. Si siempre exiges contacto a través de un canal que el atacante no inició, obligas al atacante a comprometer también ese segundo canal. Ese es un problema mucho más difícil, y normalmente implica robar tu lista de contactos o comprometer un dispositivo, dos cosas que pueden detectarse por separado.

Qué te cuesta

Te cuesta un paso adicional por cada solicitud sensible. Para solicitudes rutinarias, un DM de un compañero diciendo hola, esto está bien. Para cualquier cosa que implique una firma de wallet, una transferencia bancaria, un movimiento de tesorería, una asignación temprana o una seed phrase, el paso adicional es el precio de entrada. La mayoría de las personas que salen perjudicadas por estafas deepfake se saltaron este paso porque la solicitud parecía urgente.

Hábitos prácticos que se suman a la regla

La regla fuera de banda es el hábito fundamental. Unos cuantos hábitos más pequeños hacen que sea más fácil aplicarla de forma constante.

Mantén una lista privada de contactos

Conserva una pequeña lista sin conexión de métodos de contacto verificados para las personas que pueden pedirte que muevas dinero o firmes transacciones. Puede ser una entrada en un gestor de contraseñas, una nota cifrada o una libreta de papel. La idea es que nunca obtengas el contacto de un fundador a partir del DM que te envió. Lo obtienes de tu propio registro.

Usa hardware wallets y firma explícita

En lo que respecta a la wallet, usa una hardware wallet y trata cada firma como una transacción que tienes intención de autorizar. Lee el mensaje legible por humanos en la pantalla del dispositivo. Establece límites de autorización. Un drainer no puede mover más que la autorización que le concediste. Trata las aprobaciones ilimitadas igual que tratarías a un desconocido que te pide las llaves de tu casa.

Establece un retraso personal para acciones de alto valor

La mayoría de las estafas con deepfakes dependen de la urgencia. La persona que llama dice que el movimiento de tesorería tiene que hacerse ahora, que el lanzamiento es dentro de una hora, que la divulgación de seguridad es urgente. Crea una regla personal según la cual cualquier cosa por encima de un umbral pequeño no puede ocurrir dentro de la misma hora en que se solicitó. La urgencia es una característica del ataque, no una propiedad de la tarea legítima.

Díselo abiertamente a tu equipo

Si diriges un proyecto, deja por escrito y en público lo que tus fundadores harán y no harán. ¿Vitalik Buterin te enviará alguna vez un DM sobre un sorteo? No. ¿El CEO de un gran exchange te llamará por Telegram para organizar una operación OTC personal? No. Publica estas normas para que tu equipo tenga algo a lo que remitirse en lugar de guiarse por una simple impresión.

Adelántate a los intentos de suplantación con AI

Las estafas cripto con deepfakes de AI evolucionan rápidamente porque los modelos subyacentes evolucionan rápidamente, y porque la huella pública de los fundadores cripto proporciona a los atacantes un conjunto de entrenamiento prácticamente ilimitado. La vigilancia manual en un solo canal es una partida perdida, ya que, para cuando has aprendido a detectar una señal, la siguiente versión del modelo la ha eliminado. Zippfeed rastrea en tiempo real las noticias de seguridad y la cobertura de patrones de estafa en todo el sector cripto, con puntuación de sentimiento y una calificación de importancia en cada titular, para que puedas ver qué tácticas de suplantación están circulando esta semana antes de que lleguen a tus DM.

Preguntas frecuentes

¿Es seguro unirse al X Space o al directo de un fundador cripto en 2026?
Los Spaces de audio en directo y los directos de YouTube son una vía conocida para estafas con clonación de voz y falsos sorteos, y la moderación de las plataformas suele ser reactiva, no preventiva. Trata por defecto cualquier oferta de tipo envía fondos y recibirás más a cambio como fraudulenta, y nunca conectes una wallet a un sitio promocionado en el comentario fijado de un directo. Si quieres verificar un evento, busca por tu cuenta los canales oficiales del fundador y confirma que el directo se anunció allí.
¿Cómo funcionan realmente las estafas cripto con deepfakes de IA en tiempo real?
Los atacantes recopilan audio y vídeo públicos de un fundador real, ajustan un modelo de voz y otro de recreación facial con ese material, y luego ejecutan ambos durante una llamada en directo uno a uno en Zoom, Telegram o una plataforma similar. El deepfake aguanta lo suficiente en la cámara normal de un portátil como para que la víctima siga instrucciones para firmar una aprobación de wallet, enviar cripto o compartir credenciales. La parte técnica es barata y cada vez lo será más, por eso la defensa debe ser procedimental y no visual.
¿Debo confiar en una videollamada de alguien que dice ser un fundador cripto conocido?
No deberías actuar basándote solo en esa llamada, por convincente que parezca el vídeo. Cuelga y contacta con el fundador por un segundo canal en el que ya confiaras antes de recibir la llamada, como una dirección de correo conocida, un número de teléfono de su sitio oficial o una cuenta que hayas usado antes. Si no puedes contactar de forma independiente, trata la solicitud como un ataque. Esta es la regla de verificación fuera de banda, y funciona contra cualquier tipo de deepfake, incluso los técnicamente impecables.
¿Pueden las marcas de agua de IA o las herramientas de detección protegerme de las estafas con deepfakes?
No de forma fiable durante un ataque en directo. Las marcas de agua ayudan a las plataformas a retirar contenido después, pero un atacante motivado puede eliminar una marca de agua, usar un modelo de código abierto que no incluya ninguna o generar el contenido localmente. Existen herramientas de detección de deepfakes en tiempo real, pero producen falsos positivos y falsos negativos, y no se ejecutan dentro de tu llamada de Zoom. La defensa que realmente resiste es procedimental, por eso la regla de verificación fuera de banda es más importante que cualquier producto de detección que puedas instalar.
Tokens relacionados
$BTC $ETH