Airdrop falso: cómo reconocer un airdrop scam y verificar el claim

Cómo funciona un airdrop scam con claim falso: señales de un sitio falso, cómo verificar el enlace oficial, por qué es peligrosa la firma approve y qué hacer.

Por el equipo editorial de CoinDropster · Actualizado:

Un airdrop falso es el tipo de estafa más extendido en cripto, porque aprovecha justo lo que el participante ya está esperando: un enlace de claim. Un airdrop scam no hackea la wallet; te convence a ti mismo de firmar una transacción que entrega tus tokens. Para responder a la pregunta «¿este airdrop es real?», hay que entender cómo funciona el esquema, qué señales delatan la falsificación y qué firma es realmente peligrosa.

Este artículo describe esquemas de estafa habituales y métodos de comprobación, pero no puede abarcar todas sus variantes. La ausencia de las señales enumeradas no demuestra que un sitio sea legítimo. No es un consejo financiero ni legal.

Cómo funciona la estafa del claim

El esquema se apoya en tres elementos: expectativa, urgencia y firma. El estafador sabe que el proyecto confirmó un token, o que circulan rumores, y crea un sitio que parece la interfaz oficial de claim. El enlace se difunde por cuentas de phishing en redes sociales, respuestas bajo publicaciones oficiales, servidores de Discord hackeados, anuncios en buscadores y mensajes privados.

A partir de ahí, uno de tres guiones. Primero: el sitio pide «verificar la wallet» introduciendo la frase semilla — es un robo directo. Segundo: el sitio pide firmar una transacción que parece un claim pero en realidad concede al contrato del estafador un permiso sobre tus tokens; un drainer retira todo aquello a lo que obtuvo acceso. Tercero: el sitio pide pagar «gas» o una «comisión de verificación» a una dirección — el dinero simplemente se va.

Lo común a todas las variantes: la iniciativa parte de ti. La wallet ejecuta lo que firmaste, y una vez ejecutado no se puede deshacer.

Señales de un sitio falso

  • Dominio lookalike. Letras sustituidas (rn en lugar de m, l en lugar de I), un guion de más, otra zona (.io en lugar de .xyz), un subdominio en un dominio ajeno (project.claim-portal.com). Hay que comprobar la escritura exacta, no la impresión general.
  • Urgencia. «El claim cierra en 2 horas», un temporizador, «quedan 340 asignaciones». Las ventanas de claim reales duran semanas y se anuncian con antelación.
  • Petición de frase semilla o clave privada. Con cualquier pretexto: «sincronización», «verificación», «recuperar acceso». Siempre es estafa.
  • Claim antes del anuncio oficial. Si el proyecto está en estado Confirmed o Verification y «el claim ya está abierto», es falso. El orden de los estados y qué ocurre en cada uno está en el artículo sobre los estados de un airdrop.
  • Asignación sin comprobación. El sitio muestra «tienes 1 250 tokens disponibles» a cualquier dirección conectada, incluidas las vacías.
  • Enlace desde un canal poco fiable. Un mensaje privado, un comentario, un anuncio en el buscador, una cuenta reciente con verificación. Los enlaces oficiales no llegan por privado.
  • Sin rastro. El dominio se registró hace unos días, el sitio no enlaza a la documentación, las redes sociales llevan a cuentas ajenas o vacías.

Cómo verificar el enlace oficial

El principio: un enlace se considera verificado si lo confirman al menos dos fuentes oficiales independientes. Una sola fuente puede estar comprometida: los servidores de Discord y las cuentas en redes se hackean con regularidad.

  1. Sitio oficial y documentación. Abre el sitio del proyecto en la dirección que conoces desde hace tiempo o que figura en la documentación. La sección de claim debe estar anunciada ahí.
  2. Redes sociales verificadas. Comprueba que la publicación sobre el claim está fijada o es reciente en la cuenta oficial, y no en las respuestas debajo. Fíjate en la fecha de creación de la cuenta y en el número de seguidores.
  3. Verificación cruzada. El enlace en el sitio, en la documentación y en las redes debe coincidir carácter por carácter.
  4. Comprobación del contrato. Si el proyecto publicó la dirección del contrato de claim, compárala con la que llama el sitio. El explorador muestra si el código está verificado y quién lo desplegó.
  5. Escribir la dirección a mano. No sigas enlaces de mensajes: escribe la dirección manualmente o desde un marcador.

Si un solo paso falla, el enlace no se considera verificado. Esperar en ese caso no cuesta nada: un claim real no va a desaparecer.

Por qué es peligrosa la firma en un sitio falso

No todas las firmas son igual de peligrosas, y conviene conocer la diferencia. La firma de un mensaje de inicio de sesión sin transacción suele ser inofensiva si el texto no concede poderes. Las peligrosas son las firmas que dan a un contrato derechos sobre tus activos:

  • approve. Permite a un contrato disponer del importe indicado de un token. Los sitios falsos piden un importe ilimitado; después de eso, el contrato puede retirar todo el saldo del token en cualquier momento.
  • permit / permit2. El mismo permiso, pero concedido mediante una firma fuera de la cadena, sin transacción y sin gas. Parece inofensivo porque «no se envió nada», pero el resultado es el mismo.
  • setApprovalForAll. Permiso sobre todos los NFT de una colección en la dirección. Una firma, y toda la colección pasa al estafador.
  • Transferencia directa. Una transacción disfrazada de claim que envía ETH o tokens a la dirección del estafador.

Regla práctica: un claim real es una transacción que llama a la función claim del contrato del proyecto, y no contiene ningún approve ni permit sobre tus tokens existentes. Si la wallet muestra que estás concediendo un permiso o firmando un mensaje con un importe y una dirección de destinatario, eso no es un claim. Las wallets con simulación de transacciones muestran qué cambiará en tu saldo, y vale la pena leerlo cada vez.

Si ya conectaste la wallet

Conectar por sí solo no da al sitio derechos sobre los activos: solo muestra la dirección. El peligro empieza con la firma. Los pasos dependen de lo que ya hayas hecho:

  1. Solo conectaste, no firmaste nada. Desconecta el sitio en los ajustes de la wallet. No hay daño.
  2. Firmaste un approve, permit o setApprovalForAll. Revoca el permiso de inmediato, a través de un explorador o de un servicio de revocación. Cada minuto cuenta: los drainers funcionan de forma automática. Cómo hacerlo se explica en el artículo sobre cómo revocar permisos de tokens.
  3. Introdujiste la frase semilla. Revocar no ayuda: el estafador controla la wallet entera. Crea una wallet nueva con una semilla nueva y traslada allí todo lo que quede, empezando por lo más valioso. La dirección antigua se da por perdida.
  4. Los fondos ya se retiraron. Recuperarlos es técnicamente imposible. Conviene anotar los hashes de las transacciones y la dirección del receptor, para informar al proyecto, a las plataformas que etiquetan direcciones y, si procede, a las autoridades.

La mejor defensa es una arquitectura en la que un error tenga un coste limitado: una wallet separada para la actividad de airdrops con saldo mínimo, como se describe en el artículo sobre la configuración de la wallet. Así, incluso un phishing que funcione no llega a los fondos principales. CoinDropster rastrea los estados oficiales de los proyectos, incluido el paso a Reward available, a partir de fuentes originales. Ver airdrops rastreados →