Las donaciones en cripto son irreversibles. Eso es una ventaja cuando quieres un registro público y permanente de adónde fue el dinero, y un problema cuando alguien te ha engañado para que envíes al lugar equivocado. No hay contracargo, ni departamento antifraude, ni forma de revertirlo.
La buena noticia es que las estafas con donaciones en cripto no son ingeniosas. Reciclan siempre el mismo puñado de trucos, y todos se pueden neutralizar con comprobaciones que llevan unos dos minutos. Este artículo explica qué aspecto tienen esos trucos y exactamente qué hacer al respecto.
Las estafas que te vas a encontrar de verdad
Dominios que imitan al real
El ataque más común es también el más soso: registrar un dominio que se diferencia en un solo carácter del de una organización benéfica real, clonar el sitio y cambiar la dirección del monedero. tracegoods.org, trace-good.org, tracegood.co, tracegood.org.donate-now.net: todos son registrables sin ningún esfuerzo y, de un vistazo en una pestaña del navegador, se leen igual que el auténtico.
Estos dominios suelen colarse a través de anuncios en buscadores, respuestas en comentarios, códigos QR en material impreso o un enlace en un mensaje que llega justo en el momento en que ya estabas pensando en donar.
«Envía 1 ETH y recibe 2» y estafas de donaciones de contrapartida
Si una publicación promete que una donación se duplicará, que una ballena anónima la igualará o que te la devolverán multiplicada, es una estafa, sin excepción. No existe ninguna versión real de esto. El formato sobrevive porque juega a la vez con la urgencia y con la codicia, y porque los estafadores siembran debajo respuestas falsas del tipo «¡funcionó, gracias!».
Una variante emparentada apunta a la generosidad en lugar de a la codicia: «un donante anónimo igualará todas las donaciones durante la próxima hora». Las campañas de contrapartida reales existen, pero las gestiona la propia organización en su propio sitio, se anuncian con antelación y nunca te exigen enviar fondos a la dirección de un tercero.
Malware que cambia direcciones y secuestro del portapapeles
Esta es más silenciosa y mucho más desagradable. El malware de secuestro del portapapeles se instala en tu equipo, vigila cualquier cosa que parezca una dirección de cripto al copiarla y la sustituye en silencio por la dirección del atacante en el momento en que pegas. Copias la dirección correcta. Pegas otra distinta. Todo en pantalla parece normal.
Algunas variantes actúan a nivel de red en lugar de a nivel de dispositivo, y alteran una dirección mostrada en una página que estás viendo. En cualquier caso, la defensa es la misma y la tienes más abajo.
Llamamientos que se aprovechan de las catástrofes
A las pocas horas de un terremoto, una inundación o la escalada de un conflicto aparecen llamamientos de ayuda falsos. Usan fotografías reales, nombres de lugares reales y una urgencia real. Funcionan porque la presión emocional es auténtica aunque la organización no lo sea.
La respuesta de emergencia legítima sí existe en cripto —que los fondos se liquiden en minutos importa de verdad cuando la ayuda no puede esperar—, pero eso es un motivo para donar con cuidado a una organización conocida, no para confiar en una dirección nueva que apareció ayer.
Mensajes que no has pedido
Ninguna organización benéfica real te va a escribir por privado en Telegram, Discord, X o WhatsApp con una dirección de monedero. Ninguna. Si alguien te contacta sin que se lo hayas pedido y te da una dirección, la interacción es fraudulenta por muy profesional que parezca y sea cual sea el logotipo de la foto de perfil.
Desconfía especialmente de las respuestas a tus propias publicaciones sobre donaciones: anunciar que estás a punto de donar cripto te convierte en objetivo.
Códigos QR falsos
Un código QR es ilegible para una persona, y eso lo convierte en el escondite perfecto para un cambio de dirección. Son habituales las pegatinas colocadas sobre códigos impresos legítimos, las imágenes alteradas en folletos reenviados y los códigos en publicaciones de redes sociales. Escanear un código siempre debería llevarte a una página que luego puedas verificar leyendo la URL: si al escanear se abre directamente tu monedero con una dirección ya rellenada y sin ninguna página verificable de por medio, detente.
Phishing del tipo «verifica tu monedero»
Un mensaje o una página te pide que conectes tu monedero, que firmes una transacción o que introduzcas tu frase semilla para «verificar que cumples los requisitos», «confirmar tu donación» o «reclamar un recibo».
Ninguna donación requiere jamás tu frase semilla, tu clave privada ni una firma del monedero. Una donación es una transferencia de salida, nada más. Cualquiera que te pida firmar o verificar algo está intentando vaciar tu monedero, no aceptar tu donación.
Seis comprobaciones que lo derrotan todo
Están más o menos ordenadas según cuánta protección te dan por cada segundo invertido.
- Escribe tú mismo el dominio. No hagas clic en enlaces que lleguen por mensajes, anuncios, comentarios o correos. Escribe la dirección de la organización en la barra de direcciones, o usa un marcador que hayas creado desde una sesión de confianza. Este único hábito neutraliza los dominios que imitan al real, la mayoría de los ataques con códigos QR y casi todo el phishing.
- Confirma que la página de pago pertenece al pago real de la organización. Fíjate en quién procesa el pago y en si eso encaja con lo que la organización publica sobre sí misma. Nuestras donaciones pasan por un pago alojado de NOWPayments: si alguna vez llegas a un proceso de donación de TraceGood que no te lleve a NOWPayments, cierra la pestaña.
- Verifica los primeros y los últimos caracteres de la dirección. Después de pegar, compara los cuatro primeros y los cuatro últimos caracteres con los que aparecen en pantalla, dentro del monedero, antes de confirmar. Esta es la defensa concreta contra el secuestro del portapapeles, y lleva tres segundos.
- Envía una pequeña cantidad de prueba. En una red de comisiones bajas esto cuesta céntimos. Envíala, confirma que llega y que aparece donde debe, y después envía el resto. Para cualquier donación lo bastante grande como para que perderla duela, merece la pena sin más.
- Busca un libro contable público. Una organización que publica en la cadena las donaciones que recibe te ha entregado una herramienta de verificación que no puede apagar. Puedes comprobar tú mismo las transacciones en lugar de fiarte de la palabra de nadie: aquí te explicamos cómo verificar una donación en la blockchain y nuestro propio libro contable está en /es/transparency.
- Comprueba que existe una entidad jurídica real. En algún lugar del sitio deberían figurar una denominación legal, una situación registral, una ubicación física y una forma de contactar con una persona. La vaguedad en este punto es la señal de alarma más fiable que existe en el mundo de las donaciones, con cripto o sin ella.
Aplícanoslas también a nosotros
Sería fácil terminar este artículo dando a entender que TraceGood es la excepción segura. Preferimos ser francos contigo.
TraceGood es una organización de creación reciente y nuestro registro formal aún se está finalizando. Eso significa que todavía no tenemos los años de cuentas presentadas ni las evaluaciones de terceros que puede exhibir una organización consolidada. Deberías tenerlo en cuenta, y deberías aplicarnos todas las comprobaciones de este artículo exactamente igual que se las aplicarías a cualquier otra.
Lo que podemos ofrecer mientras tanto es verificabilidad, no reputación. Cada donación confirmada aparece en nuestro libro contable público de transparencia con un enlace a la transacción en la blockchain, así que puedes auditar tú mismo la parte de las entradas sin creerte ni una palabra de lo que digamos al respecto. Nuestros programas —comida, refugio, atención médica, educación infantil y ayuda de emergencia— están descritos en el sitio, y nuestras preguntas frecuentes responden a los detalles.
Quien afirme que una organización benéfica está por encima de todo escrutinio te está contando algo útil sobre sí mismo. El escrutinio es justamente la cuestión.
Si ya has enviado dinero a un estafador
Sé sincero contigo mismo cuanto antes: los fondos casi con toda seguridad se han perdido, y cualquiera que te contacte ofreciéndose a recuperarlos está ejecutando la segunda mitad de la misma estafa. Los servicios de recuperación en cripto son, salvo contadísimas excepciones, fraudulentos. Lo que sí merece la pena es denunciar la dirección y el dominio en la plataforma donde los encontraste y ante el organismo de denuncia de fraudes de tu país, y analizar tu equipo en busca de malware si se alteró alguna dirección.
En resumen
Escribe el dominio. Comprueba los extremos de la dirección. Prueba con una cantidad pequeña. Busca un libro contable y una entidad jurídica. Ignora a quien te escriba primero, te prometa multiplicar tu donación o te pida verificar un monedero.
Esos hábitos convierten la cripto en una de las formas más seguras de donar, y merece la pena mantenerlos dones alguna vez con nosotros o no. Si quieres la versión más amplia de este argumento, lee ¿es seguro donar criptomonedas? y, cuando estés listo, a nuestra página de donación deberías llegar escribiendo tú mismo la dirección.