La mayoría de los tokens falsos copian el nombre y el ticker de un proyecto real, y luego te engañan para que compres en un exchange descentralizado estilo Uniswap antes de que te des cuenta de que el propietario del contrato puede vaciar la liquidez o bloquear tu venta. Un explorador de bloques como Etherscan, BaseScan o BscScan te permite desmentir una estafa en menos de un minuto: comprueba si el código fuente está verificado, cuenta cuántas wallets realmente tienen el token, mira quién es el dueño del pool de liquidez y revisa los comentarios en busca de señales de honeypot.
Puntos clave
- Los anuncios de búsqueda son el principal vehículo de entrega de tokens falsos, así que nunca confíes en el primer enlace que Google muestra al buscar el nombre de un token.
- Un contrato verificado con código fuente público es más seguro que uno sin verificar, pero la verificación por sí sola no garantiza que el código sea honesto.
- Los proyectos reales tienen cientos o miles de holders distintos; una estafa con el mismo ticker a menudo muestra menos de cincuenta wallets.
- Leer la pestaña "Read Contract" del contrato revela impuestos ocultos, tiempos de espera en transferencias o listas blancas que gritan honeypot.
- revoke.cash es la herramienta adecuada para limpiar antiguas autorizaciones de tokens tras un susto, incluso si este terminó sin pérdidas.
Por qué existen los contratos de tokens falsos y quién cae realmente en ellos
La expresión "contrato de token falso" engloba un amplio espectro, desde malware directo hasta contratos que técnicamente funcionan pero desvían la mayor parte del valor hacia el creador. El hilo común es que el desplegador publica una dirección de contrato que se parece a la de un proyecto legítimo y luego espera a que los compradores peguen esa dirección en una interfaz de intercambio. Cuando aparece liquidez en un exchange descentralizado (una aplicación de trading entre pares en la que los usuarios operan directamente contra un pool de tokens compartido), comprar resulta fácil y salir parece normal, hasta que deja de serlo.
La escala es significativa. Chainalysis calculó que los rug pulls y las suplantaciones de tokens extrajeron más de 9.000 millones de dólares a usuarios de cripto entre 2021 y 2024, con la víctima típica perdiendo unos pocos cientos de dólares cada vez. Las víctimas rara vez son principiantes que cometen errores obvios. Suelen ser personas que hicieron clic en un enlace bien cuidado, reconocieron el nombre y el ticker correctos, y se saltaron las pocas comprobaciones básicas que les habrían alertado.
La buena noticia es que, en una blockchain pública, cada transacción se puede inspeccionar, así que la estafa deja huellas. La mala noticia es que esas huellas solo te sirven si sabes qué botones pulsar en un explorador de bloques (un buscador de transacciones, contratos y saldos de wallets en una cadena específica como Ethereum, Base o BNB Smart Chain). Este artículo recorre las comprobaciones exactas, en el orden exacto, para que el camino seguro se convierta en memoria muscular en lugar de una lección que aprendes perdiendo dinero antes.
El patrón de estafa al que más probablemente te enfrentarás
El vehículo de entrega más habitual es, con diferencia, un anuncio de búsqueda de pago. Escribes "PEPE coin" o "TURBO token" o cualquier otro nombre en tendencia en Google. El primer resultado, marcado como "Anuncio", lleva a un sitio de apariencia cuidada con un logotipo pulido y un botón de "Comprar ahora". Ese sitio te da una dirección de contrato y te pide que la pegues en Uniswap, PancakeSwap u otro exchange descentralizado. Todo, desde la URL hasta el whitepaper, es puro decorado. Lo único real es la dirección del contrato, recién acuñada por el estafador.
Varias señales viajan junto a este patrón. El "sitio oficial" a menudo registró su dominio hace apenas unas semanas, algo que puedes comprobar en who.is. Los canales sociales indicados apuntan a cuentas con pocos seguidores o nombres que se diferencian del handle del proyecto real por un solo carácter. A veces los estafadores se hacen pasar por el admin del proyecto real en Telegram o Discord y envían mensajes directos con el enlace falso. En todos los casos, el destino es el mismo: un token cuyo contrato controla por completo el desplegador.
Una vez que la víctima intercambia dentro del contrato, el daño suele llegar de una de tres formas. La primera es el clásico "honeypot", un token cuyo código de smart contract bloquea las ventas mientras permite las compras, de modo que el holder puede ver cómo sube el precio y aun así no puede salir. La segunda es un "token con impuesto" que cobra una comisión del 50 o del 90 por ciento en cada transferencia, y la mayor parte de esa comisión va a la wallet del desplegador. La tercera es un rug pull lento, en el que un token aparentemente normal opera durante días y luego el desplegador retira el pool de liquidez en una sola transacción. Un explorador de bloques revela cada uno de estos patrones antes de que comprometas fondos, si sabes dónde mirar.
Lo que realmente necesitas: un explorador que coincida con la cadena
Cada cadena importante tiene al menos un explorador de bloques consolidado. En la mainnet de Ethereum es Etherscan. En Base, la red de capa 2 desarrollada por Coinbase, es BaseScan. En BNB Smart Chain, es BscScan. En Arbitrum y Optimism son Arbiscan y Optimistic Etherscan respectivamente. En Solana, la herramienta equivalente es Solscan o el explorador integrado en el monedero Phantom. Cada uno muestra el mismo conjunto de campos para un contrato determinado: transacciones, holders, código del contrato y una pestaña "Read Contract" con las funciones públicas integradas en el código.
Pega siempre la dirección del token en el explorador que coincida con la cadena en la que piensas operar. Un contrato real de Ethereum y una copia falsa en BNB Smart Chain pueden compartir el mismo ticker, y confundirlos es ya de por sí una forma de acabar perdiendo dinero. Si el explorador que cargas no reconoce la dirección, eso es en sí mismo una advertencia: el contrato apenas ha tenido actividad orgánica y puede que la dirección que te han dado no sea la que el proyecto utiliza en realidad.
Un hábito útil es guardar en marcadores los tres o cuatro exploradores que realmente usas, en lugar de hacer clic en los resultados de búsqueda. Los buscadores muestran encantados dominios fraudulentos por encima de la URL real de Etherscan cuando alguien ha comprado la palabra clave. Ir directamente evita toda la categoría de errores por "sitio equivocado".
Comprobación uno: ¿está verificado el código fuente?
El único botón más importante en cualquier página de contrato de token es la pestaña del contrato. Encima del área de código, Etherscan y sus exploradores hermanos muestran una pequeña marca verde etiquetada "Contract" cuando el bytecode desplegado coincide con el código fuente publicado. Esa marca es la puerta de entrada para leer lo que realmente hace el token. Sin ella, el área de código muestra únicamente bytecode opaco, lo cual indica que el desplegador decidió no publicar lo que el contrato hace en realidad.
Un contrato no verificado no es automáticamente una estafa. Muchos proyectos pequeños simplemente nunca subieron su código fuente. Pero un código fuente no verificado combinado con cualquier otra señal de alarma resulta decisivo. Trata "no verificado + bajo número de holders + canales sociales bloqueados" como la estafa que casi siempre es. Por el contrario, un contrato verificado te permite leer el código Solidity real y comprobar que las funciones se comportan como el proyecto afirma.
Dentro del código fuente conviene buscar algunos patrones concretos. Una función con un nombre del estilo setTax, setFee o updateTaxRate que solo el desplegador puede llamar significa que el impuesto de venta puede subirse de la noche a la mañana. Una función que excluye direcciones de las comisiones, con el desplegador codificado como monedero excluido, significa que el contrato está diseñado para favorecer al creador. Una función con la palabra blacklist emparejada con un mapping llamado isBlacklisted significa que cualquier monedero puede ser bloqueado para vender. Ninguna de estas cosas por sí sola prueba mala intención; muchos proyectos usan una o dos de forma legítima. Lo que importa es la combinación.
Comprobación dos: cuántos holders existen realmente
Desplázate hasta la pestaña "Holders". Un token legítimo con volumen de negociación real suele mostrar cientos, a menudo miles, de monederos distintos. Un token falso recién lanzado mostrará un número pequeño, a veces dominado por un grupo de monederos que controla el desplegador, con nombres como "0x000...dead" o direcciones secuenciales que se financiaron entre sí desde el mismo origen. El umbral exacto depende de la antigüedad del proyecto, pero, como regla general, menos de cincuenta holders en un token que dice ser un proyecto importante y consolidado es un stop absoluto.
La lista "Top holders" es donde esto se pone interesante. Etherscan y sus equivalentes muestran el porcentaje del supply de cada holder. Si los tres o cuatro primeros monederos poseen en conjunto más de la mitad de los tokens, la cifra de "capitalización de mercado" que muestran los rastreadores es esencialmente ficticia. Aún peor, fíjate en si esos monederos principales están etiquetados con un nombre público como "Uniswap V2: ROI", lo que indicaría que los tokens están en el pool de liquidez, o si son direcciones sin etiqueta que se financiaron mutuamente minutos antes del despliegue del contrato. Un supply concentrado en monederos sin nombre es la estructura de una salida planificada.
Hay un seguimiento sutil que vale la pena hacer en la pestaña de holders. Haz clic en algunos monederos y observa su historial. Un monedero que recibió tokens directamente del contrato del desplegador en un único lote y luego los envió al pool de liquidez es un monedero de preparación. Un monedero que compró en el pool en Uniswap después de que el proyecto ya tuviera expectación es un comprador real. Cuando casi todos los holders son del primer tipo, estás ante un contrato que se pagó a sí mismo para crear la ilusión de multitud.
Comprobación tres: quién posee el pool de liquidez
En Etherscan navega a la dirección del contrato del propio pool de liquidez, no solo al token, y mira la pestaña "Contract" allí. Los contratos de pares Uniswap V2 y V3 permiten al creador del pool, conocido como el deployer, gestionar la posición de liquidez. Los proyectos reales o bien queman la propiedad del deployer enviando los tokens LP (liquidity provider) a una dirección muerta, o bien ceden los tokens LP a un contrato con bloqueo temporal que impide la retirada durante semanas o años. Cualquiera de estas dos medidas significa que el deployer no puede vaciar el pool con un solo clic.
Busca un comentario en Etherscan o una nota de auditoría que mencione un bloqueo. Plataformas como Unicrypt, Team.Finance y PinkSale tienen patrones reconocibles: los tokens LP viven en un contrato que lleva el nombre del servicio de bloqueo, y el contrato de bloqueo tiene una función llamada "unlock" cuya fecha de liberación se fija en el futuro. Entra en ese contrato de bloqueo y lee su fecha de desbloqueo. Si el desbloqueo es dentro de semanas o meses, el proyecto se ha comprometido al menos a una salida lenta. Si no hay bloqueo y el deployer sigue siendo dueño de los tokens LP, estás confiando en que un desconocido se comporte correctamente, que es exactamente lo que los estafadores no hacen.
Incluso un LP bloqueado no es garantía. Algunos proyectos bloquean con una ventana de 24 horas o 7 días y luego vacían tranquilamente el pool en cuanto se desbloquea, llamando al resultado un "evento natural del mercado". Observa cuánto dura el bloqueo y si el desbloqueo activa alguna migración automática. "Bloqueado" solo importa si el bloqueo dura más que tu periodo previsto de tenencia, que para la mayoría de usuarios debería medirse en meses, no en horas.
Cuarta comprobación: lee las funciones públicas del contrato
La pestaña "Read Contract" de Etherscan muestra todas las funciones públicas que no requieren enviar una transacción. Para un token, las funciones relevantes suelen llamarse algo como name, symbol, decimals, totalSupply, balanceOf, allowance y las distintas variables relacionadas con comisiones. Hay dos patrones que deberían captar tu atención de inmediato. El primero es una función que fija una comisión por transferencia en un valor superior a unos pocos por ciento. Cualquier cosa por encima del 10 por ciento, sobre todo si el desplegador puede cambiarla a voluntad, es un token con impuesto. Algunos aplican una comisión de compra baja y una comisión de venta desproporcionada, por lo que conviene leer ambas direcciones si el contrato las expone por separado.
El segundo patrón es un límite de "transacción máxima" o "monedero máximo" combinado con una lista blanca de direcciones exentas. Los proyectos reales usan estos límites para luchar contra los bots, pero dejan exento el monedero del propio desplegador. Una regla de transacción máxima del 1 por ciento, más una regla de monedero máximo del 1 por ciento, más una exención para el desplegador, significan que solo el desplegador puede mover un volumen significativo, lo que significa que la única salida es al precio que el desplegador haya elegido. Lee el contrato, no te limites a ojear el sitio de marketing.
Si no eres desarrollador de Solidity, céntrate menos en entender cada línea de código y más en entender qué funciones existen y si solo el desplegador puede llamarlas. El Explorer etiqueta las funciones como de solo lectura o de escritura, y los patrones "onlyOwner" aparecen en el código fuente. Cuando una sola dirección controla la mayoría de los controles editables, el token es en esencia una base de datos centralizada, por muy descentralizado que diga el marketing que es.
Implicaciones prácticas: la lista de comprobación previa en 60 segundos
Antes de cualquier intercambio con un token que no hayas usado antes, sigue esta secuencia. Abre el explorador de la cadena, pega la dirección del contrato y detente ante la primera señal de alarma. Las comprobaciones, en orden, son: el contrato está verificado, el número de holders es como mínimo de cientos, los principales holders no están dominados por un pequeño grupo de monederos recién financiados, los tokens LP del pool de liquidez están quemados o bloqueados con un desbloqueo largo, y la pestaña Read Contract no muestra un impuesto abusivo ni una lista negra de transferencias. Cinco comprobaciones, menos de un minuto, sin herramientas especiales.
Añade algunos hábitos sobre esta lista de comprobación. Obtén siempre la dirección del contrato desde las redes sociales verificadas del proyecto o desde un listado de confianza como la sección "Contracts" de CoinGecko, nunca desde anuncios de búsqueda. Verifica la dirección carácter por carácter: muchas estafas se basan en que los primeros y últimos caracteres coincidan, con una cadena intermedia de letras intercambiada. En caso de duda, pregunta en el canal oficial de Discord del proyecto con un mensaje normal, en lugar de responder a un DM. Los impostores de administradores casi siempre entran por mensaje directo.
Usa monederos separados para operar. Tu monedero "caliente", el que conectas a dApps (aplicaciones descentralizadas), nunca debería contener más de lo que estés dispuesto a perder en una sola sesión. Tu monedero "frío", un dispositivo hardware cuyas claves nunca tocan un ordenador conectado a internet, debería guardar las posiciones a largo plazo, y no deberías conectarlo a un nuevo DEX para comprar un token meme. El coste de esta disciplina es pequeño. El coste de saltártela es todo el saldo de ese monedero.
Si ya has interactuado: revoke.cash y qué hacer a continuación
Las aprobaciones son el riesgo que se pasa por alto. Cuando intercambias en Uniswap o cualquier plataforma similar, concedes al contrato del token permiso para gastar tus tokens, y ese permiso (llamado "allowance") permanece en la cadena hasta que lo revoques. Un contrato malicioso puede vaciar más tarde los tokens aprobados, aunque ya no tengas intención de operar con él. Por eso existe una herramienta llamada revoke.cash. Muestra todas las allowances activas de tu monedero y permite restablecer cada una a cero con una pequeña comisión de gas, cortando la relación.
El momento adecuado para visitar revoke.cash es ahora mismo, no después de una pérdida. Limpiar las aprobaciones una vez al mes lleva unos diez minutos y cierra la ventana por la que operan la mayoría de exploits posteriores a una operación. También es lo correcto tras un susto, cuando aprobaste un contrato de token, reconociste la estafa durante las comprobaciones de solo lectura anteriores y en realidad nunca llegaste a intercambiar. La aprobación en sí sigue abierta, y revocarla es el cierre responsable.
Combina la revocación con el hábito de rotar. Tras cualquier incidente de vaciado de monedero, incluso uno solo intentado, mueve los activos restantes a un monedero nuevo y deja de usar la dirección comprometida. Trata un monedero como tratarías una tarjeta de crédito con una sospecha de skimmer: no es seguro seguir usándola. Los monederos hardware son baratos comparados con los saldos que protegen, y migrar una vez cada pocos años es un precio pequeño por tranquilidad.
Cómo seguir los lanzamientos de tokens de forma inteligente
Los lanzamientos de token se mueven rápido, y las estafas a su alrededor también. Seguir manualmente cada nuevo contrato, el número de holders y el bloqueo de liquidez es una batalla perdida, sobre todo cuando el mismo patrón de fraude se repite docenas de veces por semana en todas las cadenas principales. Zippfeed muestra titulares sobre lanzamientos de tokens y airdrops con puntuación de sentimiento (bullish, neutral o bearish) y una calificación de importancia, para que puedas distinguir los lanzamientos genuinos de los tickers reciclados y saltarte aquellos donde las señales de alarma ya están parpadeando.