El CAPTCHA que parecía inofensivo y acabó vaciando carteras de criptomonedas

El CAPTCHA que parecía inofensivo y acabó vaciando carteras de criptomonedas

La nueva trampa del falso CAPTCHA que pone en riesgo las carteras de criptomonedas

Los ciberdelincuentes han encontrado una forma cada vez más convincente de atacar a los usuarios de criptomonedas: utilizar falsos CAPTCHA para convencerles de que ejecuten instrucciones peligrosas en su ordenador.

La apariencia es familiar. Una página solicita verificar que el visitante no es un robot y muestra una casilla aparentemente legítima. Sin embargo, tras completar la prueba, la víctima recibe instrucciones para solucionar un supuesto error del navegador. En realidad, ese proceso puede instalar un programa malicioso capaz de vaciar sus activos digitales.

Cómo funciona el fraude paso a paso

Este tipo de ataque combina ingeniería social, páginas web manipuladas y malware especializado en robar información. El objetivo no es únicamente obtener contraseñas, sino acceder a credenciales, extensiones de navegador, sesiones abiertas y datos relacionados con monederos de criptomonedas.

El recorrido habitual del engaño

  • El usuario llega a una web comprometida o a un anuncio malicioso.
  • La página muestra un CAPTCHA falso con un diseño aparentemente conocido.
  • Después de pulsar la casilla, aparece un mensaje de error o una supuesta verificación adicional.
  • La web pide copiar un texto, abrir una herramienta del sistema o pegar un comando.
  • Al ejecutar la instrucción, se descarga e instala el software malicioso.

La clave del fraude está en que la propia víctima ejecuta la acción peligrosa. El mensaje suele presentarse como una solución técnica sencilla, pero puede otorgar al atacante acceso al dispositivo y a la información almacenada en él.

Por qué las criptomonedas son un objetivo prioritario

Las operaciones con criptoactivos son especialmente atractivas para los delincuentes porque, una vez confirmada una transacción, normalmente no existe un mecanismo tradicional para revertirla. Si el atacante consigue la frase semilla, una clave privada o el control de una cartera, puede transferir los fondos a otras direcciones en cuestión de minutos.

Además, muchos inversores utilizan extensiones de navegador para interactuar con aplicaciones descentralizadas, plataformas DeFi y mercados de tokens. Un malware diseñado para robar credenciales puede intentar localizar estos programas y extraer información sensible.

El error que nunca debe cometerse

Ningún CAPTCHA legítimo necesita que el usuario copie comandos en PowerShell, en la terminal del sistema o en una ventana de ejecución. Tampoco es normal que una prueba de verificación solicite desactivar medidas de seguridad, instalar programas desconocidos o pegar texto recibido desde una página web.

Si una web pide realizar cualquiera de estas acciones, lo más prudente es cerrar la pestaña de inmediato.

Señales de alerta para identificar un CAPTCHA fraudulento

  • La dirección web contiene errores, dominios extraños o variaciones de marcas conocidas.
  • La página insiste en que existe un problema urgente con el navegador.
  • Se solicita pegar un comando sin explicar claramente qué hace.
  • Aparecen ventanas emergentes que recomiendan descargar archivos.
  • El diseño imita a una empresa reconocida, pero el dominio no coincide con el oficial.
  • El mensaje intenta generar miedo, prisa o sensación de bloqueo.

Cómo proteger una cartera de criptomonedas

La prevención comienza con una regla sencilla: no ejecutar instrucciones técnicas procedentes de páginas desconocidas. A partir de ahí, conviene aplicar varias medidas de seguridad.

Recomendaciones prácticas

  • Descargar aplicaciones y extensiones únicamente desde sus páginas oficiales.
  • Mantener actualizado el sistema operativo, el navegador y el antivirus.
  • Evitar almacenar frases semilla en archivos de texto, capturas de pantalla o servicios en la nube.
  • Utilizar una cartera física para custodiar cantidades importantes.
  • Activar la autenticación multifactor en exchanges y servicios compatibles.
  • Revisar periódicamente las extensiones instaladas en el navegador.
  • Separar los fondos de uso diario de los ahorros a largo plazo.
Qué hacer si ya se ha ejecutado el comando

Si un usuario ha seguido las instrucciones de un CAPTCHA sospechoso, debe actuar con rapidez. Lo primero es desconectar el equipo de internet y evitar iniciar sesión de nuevo en exchanges o carteras desde ese dispositivo.

Después, conviene utilizar otro equipo seguro para cambiar contraseñas, revocar sesiones activas y trasladar los fondos a una cartera nueva cuya frase semilla no haya estado expuesta. También es recomendable contactar con el exchange, conservar evidencias de la página fraudulenta y solicitar una revisión profesional del dispositivo.

En el ecosistema cripto, la tecnología ofrece oportunidades, pero también exige responsabilidad. Un CAPTCHA no debería pedir nunca que el usuario ejecute comandos. Ante la duda, detenerse unos segundos puede marcar la diferencia entre proteger los fondos o perderlos de forma irreversible.

Salir de la versión móvil