ESET alerta de una modalidad de fraude que combina llamadas telefónicas, suplantación de identidad y pagos en criptomonedas. En Estados Unidos, las pérdidas asociadas a estos dispositivos alcanzaron los 389 millones de dólares en 2025, mientras que en España ya se han registrado casos similares.
No hace falta invertir en Bitcoin, disponer de una cartera digital ni conocer el funcionamiento de las criptomonedas para convertirse en víctima de una estafa relacionada con ellas. Basta con recibir una llamada convincente, creer que existe una emergencia y seguir las instrucciones de alguien que asegura querer proteger nuestro dinero.
Este es el mecanismo detrás de una modalidad de fraude sobre la que ha alertado ESET, compañía especializada en ciberseguridad, y que utiliza los cajeros de criptomonedas como vía para transferir fondos a los delincuentes.
A diferencia de otros engaños relacionados con falsas inversiones, en este caso los atacantes no intentan necesariamente convencer a sus víctimas de que obtendrán grandes beneficios económicos. Su estrategia consiste en generar miedo, urgencia o confianza para conseguir que una persona retire efectivo y lo convierta en criptomonedas.
El problema es que, cuando la operación se completa, el dinero puede terminar directamente en una cartera digital controlada por los estafadores.
La expansión de los criptoactivos ha abierto nuevas oportunidades para los delincuentes, especialmente en países donde los cajeros que permiten comprar criptomonedas con efectivo tienen una presencia significativa.
Según las cifras del FBI recogidas por ESET, en Estados Unidos se registraron 13.460 denuncias vinculadas a cajeros de criptomonedas durante 2025, con pérdidas económicas que ascendieron a 389 millones de dólares.
Estas cantidades representan un incremento del 23% en el número de denuncias y del 58% en el dinero perdido respecto al ejercicio anterior.
En España, aunque el uso de estos dispositivos es menos habitual, el contexto también está cambiando. De acuerdo con estimaciones recopiladas por Funcas, entre el 5% y el 8% de la población española posee algún tipo de criptoactivo.
Para los ciberdelincuentes, sin embargo, el conocimiento financiero de la víctima es secundario: son ellos quienes explican cada paso de la operación.
Josep Albors, responsable de Investigación y Concienciación de ESET España, señala que los atacantes acompañan a las víctimas durante todo el proceso, utilizando la presión psicológica para impedir que contrasten la información o soliciten ayuda.
Además, el hecho de acudir a un cajero físico puede transmitir una apariencia de legitimidad que contribuye a reforzar el engaño.
Aunque los argumentos utilizados pueden variar, el procedimiento suele seguir una secuencia similar.
Todo comienza con una comunicación inesperada. La persona que llama asegura trabajar para una entidad bancaria, pertenecer a un organismo oficial, prestar asistencia técnica o representar a un directivo de la empresa de la víctima.
A continuación, plantea un problema que aparentemente exige una solución inmediata: una cuenta bancaria comprometida, un supuesto delito cometido utilizando la identidad de la víctima, un incidente informático o un pago corporativo urgente.
El siguiente paso consiste en impedir que la persona tenga tiempo para comprobar la historia.
Los delincuentes pueden pedirle que mantenga la llamada activa, que no informe a sus familiares o compañeros y que siga sus instrucciones de forma estricta.
Finalmente, le indican que retire dinero en efectivo y acuda a un cajero de criptomonedas.
Una vez allí, la víctima recibe un código QR que debe escanear para completar la operación.
Ese código no dirige el dinero a ninguna cuenta de seguridad: contiene la dirección de una cartera de criptomonedas controlada por los estafadores.
De esta forma, una operación que la víctima interpreta como una medida de protección o un pago legítimo termina convirtiéndose en una transferencia a los delincuentes.
Esta modalidad de fraude no es exclusiva de Estados Unidos.
En Palma, una trabajadora fue engañada en 2024 por una persona que se hizo pasar por el director general de su compañía y le solicitó realizar distintos pagos mediante cajeros de criptomonedas.
El caso llegó en 2026 al Tribunal Superior de Justicia de Baleares y puso de manifiesto hasta qué punto la suplantación de un superior jerárquico puede condicionar las decisiones de un empleado.
Según la información difundida por ESET, la afectada llegó a continuar con las operaciones pese a haber recibido advertencias sobre la posibilidad de que estuviera siendo víctima de un engaño.
El episodio refleja la eficacia de las técnicas de ingeniería social cuando los delincuentes consiguen combinar autoridad, urgencia y una aparente obligación profesional.
Una de las principales razones es la dificultad para revertir las operaciones.
A diferencia de determinados pagos bancarios o con tarjeta, una transferencia de criptomonedas confirmada no dispone de un procedimiento ordinario que permita cancelarla unilateralmente.
Esto facilita que los delincuentes puedan mover los fondos con rapidez y complicar su recuperación.
Sin embargo, existe una diferencia importante entre la dificultad para recuperar el dinero y la imposibilidad de rastrearlo.
Muchas redes blockchain mantienen registros públicos de las transacciones, lo que permite seguir los movimientos entre direcciones digitales.
El verdadero desafío consiste en identificar a las personas que controlan esas carteras y actuar antes de que los fondos sean transferidos nuevamente.
De hecho, la Policía Nacional logró recuperar en julio 40.500 euros relacionados con una estafa de falsas inversiones en criptomonedas investigada en Palma. La víctima había perdido inicialmente 270.000 euros, pero el análisis de las operaciones en blockchain permitió localizar y recuperar parte del dinero.
Desde ESET recomiendan prestar especial atención a determinados comportamientos que suelen repetirse en este tipo de estafas.
1. Una emergencia que no admite esperas. El interlocutor asegura que es necesario actuar inmediatamente para evitar pérdidas económicas, sanciones o problemas legales.
2. La petición de mantener el secreto. La persona que llama insiste en que no se debe consultar con familiares, compañeros de trabajo o empleados del banco.
3. La obligación de retirar efectivo. Se solicita sacar dinero de una cuenta bancaria y utilizarlo para comprar criptomonedas como supuesta solución a un problema.
4. El envío de un código QR. El presunto asesor proporciona una dirección digital o un código para indicar dónde debe enviarse el dinero.
5. La negativa a permitir verificaciones. Quien llama dice representar a una entidad conocida, pero intenta impedir que se contacte con ella mediante sus canales oficiales.
La coincidencia de varias de estas señales debe activar las sospechas, especialmente cuando la comunicación no ha sido solicitada.
Si una persona sospecha que ha sido engañada, la primera recomendación es interrumpir inmediatamente la comunicación.
Después, debe contactar con su entidad bancaria y con el operador del cajero de criptomonedas para informar de lo sucedido y consultar las posibles medidas de actuación.
También es fundamental conservar todas las pruebas disponibles: justificantes de pago, conversaciones, números de teléfono, mensajes, códigos QR y movimientos bancarios.
Esta documentación puede resultar determinante para presentar una denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado y facilitar el seguimiento de las transacciones.
ESET advierte, además, de un segundo riesgo que aparece después del fraude: las denominadas estafas de recuperación.
En estos casos, los delincuentes vuelven a dirigirse a las víctimas, en ocasiones haciéndose pasar por especialistas o intermediarios, y prometen recuperar el dinero perdido a cambio de un nuevo desembolso.
Aunque las criptomonedas desempeñan un papel importante en estas estafas, la tecnología no es el elemento que inicia el ataque.
El fraude comienza cuando una persona consigue hacerse pasar por alguien de confianza y utiliza una situación de aparente emergencia para influir en las decisiones de la víctima.
Los cajeros de criptomonedas se convierten así en el instrumento para ejecutar una operación que ha sido preparada previamente mediante manipulación psicológica.
Por ello, los especialistas insisten en que la mejor defensa es desconfiar de las solicitudes inesperadas de dinero y comprobar siempre la identidad de quien las realiza.
Ni un banco, ni una autoridad, ni un supuesto responsable empresarial deberían convencerte de trasladar tus ahorros a un cajero de criptomonedas como respuesta improvisada a una emergencia.
En un entorno donde las técnicas de fraude evolucionan constantemente, detenerse, colgar y verificar la información a través de canales oficiales puede ser la decisión que evite una pérdida económica difícil de recuperar.
Actualidad
9 Octubre 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas