Cargando precios…

Estafas crypto con falsos portales KYC: el método RWA

Las rondas de activos tokenizados activan copias de páginas KYC en pocos días. Los atacantes falsean URLs, crean urgencia y piden firmas para vaciar wallets.

Estafas crypto con falsos portales KYC: el método RWA

Por qué las captaciones de activos tokenizados son un imán para el phishing

La tokenización de activos del mundo real (RWA) se ha convertido en una de las áreas más activas de las criptomonedas. Productos como ONDO, BUIDL, PAXG y XAUT representan derechos sobre bonos del Tesoro de EE. UU., fondos del mercado monetario y oro, y se comercializan tanto entre inversores nativos de cripto como entre mesas de finanzas tradicionales. Como los activos subyacentes son valores regulados, las plataformas que los distribuyen están legalmente obligadas a verificar quiénes son sus clientes antes de que cualquier token llegue a una wallet.

Ese requisito es la razón principal por la que existe esta categoría de estafa. Un usuario que lleva años en cripto sabe que subir una foto del pasaporte y un selfie a un sitio web no es un comportamiento cripto normal, pero un usuario que está entrando en un fondo tokenizado de bonos del Tesoro espera que se lo pidan. La estafa toma prestada la legitimidad de las finanzas reguladas y la combina con la velocidad de las interacciones con wallets cripto.

También hay un factor temporal. Cuando un emisor real anuncia una captación o una venta pública, la noticia se difunde por X, Telegram, Discord y correo electrónico en cuestión de horas. Los operadores de kits de drenaje vigilan esos mismos canales, y pueden registrar un dominio parecido y levantar una landing clonada ese mismo día. Para cuando un inversor curioso busca el nombre del proyecto, el resultado de búsqueda de pago, el tuit promocionado y la respuesta patrocinada en Discord pueden apuntar todos a la estafa.

El resultado es un entorno en el que justo lo que hace fiable a una plataforma RWA, la incorporación regulada, es también lo que vacía a las víctimas. La defensa no consiste en rechazar el KYC, sino en aprender cómo es un KYC legítimo frente a la versión guionizada que ejecutan los atacantes.

Cómo los kits de drenaje industrializaron los flujos de KYC falso

Hace dos o tres años, los kits de phishing eran rudimentarios. Un estafador podía copiar una página de MetaMask o Uniswap, pedir una frase semilla y esperar que un usuario sin conocimientos técnicos la introdujera. Esos kits siguen existiendo, pero ha madurado un mercado paralelo en torno a servicios como drainer-as-a-service, donde un desarrollador vende un panel de suscripción que automatiza todo el flujo de ataque.

Los kits de drenaje modernos incluyen plantillas para decenas de objetivos, incluidas plataformas de activos tokenizados. Una plantilla suele agrupar una landing que coincide con los colores de marca y el logotipo del emisor, un formulario de subida de documentos que replica las preguntas que haría un proveedor KYC real y un backend que reenvía el documento de identidad subido al atacante mientras muestra a la víctima una pantalla de verificación falsa. Una vez completada la subida, la página pide a la víctima que conecte una wallet para "recibir tokens", que es donde aparece la solicitud de firma.

Por eso importa el detalle imprescindible: el señuelo ya no es una página genérica de "conecta la wallet para reclamar un airdrop". Es un flujo de incorporación creíble, con marca y apariencia regulada. La función del kit es hacer que la víctima avance por los pasos hasta que una firma de wallet, que la víctima interpreta como un inicio de sesión rutinario, en realidad concede aprobaciones de tokens a un contrato controlado por el atacante.

Como los kits son productos de suscripción, los operadores iteran sobre lo que funciona. Si la imagen de marca de un emisor concreto convierte bien, la plantilla se reutiliza en cada captación posterior que realiza ese emisor. Si un regulador cierra un dominio parecido, el propietario del kit simplemente crea otro con un registrador que no responde rápido a las solicitudes de retirada.

Los tres pasos que encadena un kit de drenaje

  • Señuelo. Un correo electrónico, un DM, un anuncio de pago o una respuesta secuestrada en Discord le dice a la víctima que ha sido seleccionada, que se le ha asignado una plaza o que está en lista de espera para una oferta de activos tokenizados que requiere KYC.
  • Captura de identidad. La víctima llega a una página clonada y sube un documento oficial de identidad, un selfie y, a veces, un justificante de domicilio. El atacante ya tiene suficiente información personal para intentar fraude de identidad fuera de la plataforma.
  • Vaciado de la wallet. La página solicita una conexión de wallet, pide una firma, a menudo disfrazada como un paso de verificación o una reclamación sin gas, y usa esa firma para conceder aprobaciones de tokens a un contrato que controla el atacante. Después, un bot barredor independiente transfiere los activos de la víctima en cuestión de minutos.

Riesgos: qué les sale realmente mal a las víctimas

Los riesgos de una estafa cripto con un portal KYC falso se dividen en tres categorías, y el riesgo financiero es solo el más visible. El robo de identidad es la consecuencia más silenciosa y duradera. Un escaneo del pasaporte, un selfie sosteniendo ese pasaporte y una factura de servicios son suficientes para que un atacante abra cuentas fraudulentas, solicite crédito o venda el paquete a otros delincuentes en mercados de la dark web. Las víctimas suelen descubrirlo meses después, cuando falla una comprobación de crédito o aparece en una cuenta financiera una dirección de facturación que no reconocen.

El riesgo on-chain es más rápido y más visible. La firma que firma la víctima rara vez es un mensaje simple. Normalmente es una aprobación de token que permite a un contrato concreto mover un token concreto, y en muchos kits de drainer la aprobación es indefinida, sin límite de gasto, de modo que el atacante puede mover lo que haya en la wallet. Algunos kits añaden una firma posterior para una aprobación ERC-721 o ERC-1155, de forma que también puedan llevarse NFTs. Un usuario que firma una vez y se marcha puede volver y encontrarse con la wallet vacía.

También existe un riesgo de recuperación al que no se presta suficiente atención. Como la víctima subió documentos reales a un formulario de apariencia real, hay un periodo en el que puede seguir interactuando con el estafador creyendo que el alta todavía está en curso. Algunos kits incluyen un falso «chat de soporte» atendido por el atacante, que hará preguntas de seguimiento con educación hasta que la víctima haya entregado una seed phrase o transferido fondos para «verificar la wallet». Cuanto más tiempo crea la víctima que el proceso es legítimo, más perderá.

Patrones históricos que conviene conocer

  • Los drains de address-poisoning han usado trucos de sincronización similares: una transacción de 0,001 $ desde una dirección parecida, seguida del vaciado de la dirección real por un copia y pega hecho presa del pánico. Los drainers KYC usan la misma lógica emocional: urgencia más un pequeño compromiso, como subir un documento de identidad, que reduce la resistencia al siguiente compromiso, una firma.
  • Las aprobaciones de ice phishing, popularizadas en 2022 y 2023, demostraron que una firma de aspecto inocente podía conceder permisos amplios sobre tokens. Los drainers KYC modernos integran payloads de ice phishing en flujos con marca para que la firma parezca un paso rutinario de inicio de sesión.
  • Los ciclos de euforia previos al lanzamiento de cualquier producto de bonos del Tesoro tokenizados u oro tokenizado generan de forma fiable una oleada de páginas KYC falsas. El patrón se repite porque convierte.

Cómo distinguir un portal KYC falso de uno real

El KYC legítimo existe. La cuestión no es rechazarlo, sino exigir pruebas de que la página que lo solicita es la propia página del emisor. Algunas señales concretas separan ambos casos.

Señal uno: el dominio. La señal más sólida es la URL en la barra de direcciones. ONDO Finance está en un único dominio canónico (ondo.finance). Los drainers registran variaciones: ondo-fi.com, ondofinance.io, ondo-finance.app, ondo-claims.net. Pueden añadir subdominios que parecen razonables, como kyc.ondo-finances.com, para ocultar el dominio registrado real en medio de una cadena larga. Si la URL no es exactamente la que has visto usar antes al emisor, trátala como hostil.

Señal dos: la urgencia. Un alta regulada real no caduca en quince minutos. Los cebos de los drainers sí. Frases como «verifica en los próximos 30 minutos o perderás tu asignación», «limitado a los primeros 200 solicitantes» o «tu plaza se liberará si no completas la verificación de identidad ahora» existen para impedir que la víctima se detenga a pensar. Cualquier ventana de alta legítima dura días, no minutos.

Señal tres: la solicitud de firma después de la subida. Esta es la rara señal de alarma inequívoca. Un flujo KYC regulado pide documentos y espera a que un revisor humano o un proveedor externo (Onfido, Sumsub, Persona, Jumio) devuelva una decisión. No pide inmediatamente después al usuario que firme un mensaje de wallet para «confirmar la recepción de tokens». Un flujo combinado de documento de identidad y firma en una sola sesión es, hoy, un patrón de estafa casi universal. La firma es lo que vacía la wallet; el documento de identidad es lo que hace que la víctima se sienta cómoda firmando.

Señal cuatro: de dónde vino el enlace. Los emisores reales anuncian el alta a través de sus propios canales: una cuenta verificada de X, una publicación oficial en el blog de su dominio canónico o un correo enviado desde un dominio que coincide con el del emisor. Un enlace enviado por DM desde una cuenta creada la semana pasada, un resultado de búsqueda patrocinado situado por encima del emisor real o un mensaje de Telegram de un «admin» no son lo mismo. Trata los enlaces no solicitados como culpables hasta que se demuestre su inocencia.

Pasos prácticos si ya has subido documentos

Si ya has subido un documento de identidad a una página que ahora crees que era falsa, el orden de actuación importa. Primero, no firmes nada más en esa página y no interactúes con ningún chat de «soporte» que ofrezca. Cierra la pestaña. Segundo, si conectaste una wallet y firmaste aunque solo fuera una vez, trata esa wallet como comprometida: mueve los activos restantes a una wallet nueva que nunca haya interactuado con el sitio sospechoso y revoca todas las aprobaciones de tokens que puedas encontrar con una herramienta de revocación antes de hacer cualquier otra cosa con la dirección antigua.

Tercero, asume que los documentos que subiste se usarán indebidamente. Un escaneo de pasaporte más un selfie más una prueba de domicilio forman un kit completo para iniciar un robo de identidad. Presenta una denuncia ante la autoridad local competente en robo de identidad o fraude, vigila tus informes de crédito durante los próximos meses y considera activar una alerta de fraude en las principales agencias de crédito para que cualquier apertura de cuenta nueva requiera verificación adicional.

Cuarto, denuncia la página. El canal oficial de soporte del emisor normalmente querrá la URL para poder advertir a otros usuarios y solicitar la retirada. Los registradores de dominios y proveedores de alojamiento también tienen contactos de abuso que, aunque son lentos, a veces actúan. Denunciar no recupera lo perdido, pero reduce la pérdida de la siguiente víctima.

Cómo verificar un alta RWA legítima

La única verificación que importa es la independiente. No hagas clic en el enlace que te enviaron. Abre una pestaña nueva del navegador, escribe a mano el dominio canónico del emisor o usa un marcador que guardaste antes, y navega desde ahí hasta la página de la aplicación. Si el proyecto ofrece KYC, se podrá acceder a la página de la aplicación desde la propia navegación del emisor, no desde una landing page separada promocionada mediante anuncios o DMs.

Una vez en el sitio oficial, busca dos cosas. Primero, el nombre del proveedor KYC. Las plataformas legítimas nombran a su proveedor (Sumsub, Onfido, Persona, Jumio) y enlazan al dominio de ese proveedor desde dentro del flujo de verificación. Puedes confirmarlo comprobando la URL durante el paso de subida: si no resuelve al dominio real del proveedor mencionado, es falso. Segundo, el paso de conexión de la wallet. Las plataformas RWA reales o bien no requieren ninguna firma de wallet durante el KYC, o bien requieren una firma simple de solo lectura, un mensaje firmado que demuestra la propiedad de la dirección sin conceder ninguna aprobación. Un flujo que pide una transacción de aprobación, especialmente una con un límite de gasto abierto, no es legítimo.

También merece la pena tratar los canales oficiales de anuncio del emisor como la fuente de la verdad. La cuenta verificada de X, el blog oficial y la lista de correo del dominio canónico son los tres canales que un atacante no puede suplantar de forma fiable al mismo tiempo. Si el alta que te piden completar no se menciona en ninguno de esos tres lugares, no existe.

Sigue las captaciones de RWA sin caer en un drainer

Las noticias sobre activos tokenizados se mueven rápido, y también lo hacen las copias fraudulentas que las siguen. Leer cada anuncio manualmente, comprobar dos veces cada dominio y esperar la confirmación de la comunidad antes de hacer clic en cualquier cosa es el instinto correcto, pero no escala. Zippfeed rastrea los titulares de RWA con puntuación de sentimiento (bullish, neutral o bearish) y una valoración de importancia, para que puedas ver qué historias de tokenización están ganando tracción de verdad y confirmar cada paso de incorporación desde un único feed verificado, en lugar de perseguir enlaces por DMs y anuncios de búsqueda.

Preguntas frecuentes

¿Una estafa crypto con un falso portal KYC es realmente habitual o es alarmismo?
Es lo bastante común como para que los vendedores de kits drainer incluyan plantillas KYC listas para usar en las principales plataformas RWA. El patrón se dispara de forma fiable alrededor de cualquier captación con bonos del Tesoro tokenizados, oro tokenizado o fondos del mercado monetario tokenizados, porque el público ya espera tener que subir un documento de identidad. Estas estafas no son teóricas. Representan una parte significativa de las pérdidas por phishing desde que el drainer-as-a-service se hizo masivo.
¿Cómo se produce el robo si solo subo un pasaporte y un selfie?
La subida del documento es el cebo, no el robo en sí. Después de subirlo, la página falsa te pide conectar una wallet y firmar un mensaje que parece un paso de verificación. Esa firma es en realidad una aprobación de token que concede a un contrato permiso para mover activos fuera de tu wallet. Luego, un bot sweeper transfiere los fondos en cuestión de minutos, antes de que tengas tiempo de darte cuenta. Educación, no asesoramiento financiero: nunca firmes un mensaje de wallet en una página a la que has llegado mediante un enlace que no hayas verificado por tu cuenta.
¿Debería subir alguna vez mi ID a un sitio crypto?
Sí, pero solo cuando hayas llegado a la plataforma por tu cuenta, hayas confirmado que el dominio es el canónico que el emisor lleva meses usando y hayas verificado que el proveedor KYC indicado en la página, como Sumsub, Onfido o Persona, es quien realmente gestiona la subida. Trata cualquier enlace no solicitado, incluso si parece perfecto, como hostil hasta que se demuestre lo contrario. Esto es orientación general, no asesoramiento legal ni financiero.
¿Y si la URL parece exactamente correcta, incluido el candado TLS?
Un candado solo significa que la conexión está cifrada, no que el destino sea fiable. Los kits drainer obtienen habitualmente certificados TLS gratuitos para dominios de imitación, así que un candado en ondo-finances.com no ofrece más garantías que un candado en cualquier otro sitio. La única comprobación fiable es el propio dominio registrado, que debes confirmar que coincide con el usado por el emisor en comunicaciones oficiales anteriores, y el dominio real del proveedor KYC externo durante el paso de subida.
Tokens relacionados
$ONDO $BUIDL $PAXG $XAUT