Cómo opera la estafa.
Esta operación se presenta como una interfaz legítima de wallet de Ethereum y aprovecha una peculiaridad de renderizado de los navegadores conocida como ataque homógrafo de punycode. El dominio codifica caracteres Unicode que se muestran visualmente indistinguibles de los de un proveedor de wallets de Ethereum ampliamente reconocido. El público objetivo es cualquier persona que busque ese proveedor o que siga un enlace de phishing. La presentación superficial, es decir, la disposición, la marca, el esquema de colores, suele clonarse del servicio legítimo para reforzar la ilusión de autenticidad.
El mecanismo operativo es la captura de credenciales, no el fraude de inversión. A los visitantes que creen estar accediendo a una wallet genuina se les solicita que ingresen su clave privada, su frase semilla mnemónica o su archivo keystore para 'desbloquearla'. El operador captura estas credenciales del lado del servidor en el momento del envío. Dado que las claves privadas de Ethereum otorgan acceso incondicional e irreversible a los fondos en la cadena, el operador puede vaciar las wallets asociadas de inmediato o por lotes. No hay una interacción prolongada: el fraude se resuelve en una sola interacción.
El punto de falla se hace evidente solo después de que las víctimas descubren que faltan fondos o advierten, mediante una alerta del navegador o de la lista negra, que el dominio visitado difería del que pretendían visitar. Para entonces, los activos por lo general ya han sido transferidos a direcciones intermedias y dispersados a través de mezcladores o saltos entre cadenas. El operador no deja ningún canal de atención al cliente, ninguna identidad corporativa ni ninguna presencia recuperable. Las víctimas quedan con un registro público en la blockchain, pero sin ninguna contraparte sobre la cual actuar.
Banderas rojas que documentamos.
- 01Punycode homograph impersonation patternThe domain is registered in punycode (xn-- prefix) to encode Unicode characters that render as visually similar Latin glyphs in browser address bars. This technique exists solely to deceive, no legitimate wallet provider operates through a homograph of its own brand.
- 02Private-key entry on a third-party domainAny interface that solicits a raw private key, seed phrase, or keystore file outside locally installed software is operating outside all accepted security norms. Legitimate non-custodial wallet services never require server-side submission of these credentials.
- 03CryptoScamDB blacklist confirmationThe domain appears in the CryptoScamDB community blacklist, a maintained registry of cryptoasset phishing and fraud infrastructure. Blacklist inclusion reflects community-verified evidence of malicious intent, not merely suspicion.
- 04No verifiable organisational identityThe operation presents no auditable corporate registration, no named operators, and no regulatory standing in any jurisdiction. Absence of any accountable legal entity is a consistent feature of short-lived credential-harvesting infrastructure.
- 05Single-interaction, irreversible loss patternUnlike investment fraud, which sustains a relationship to extract further deposits, this pattern resolves in one session. Once a private key or seed phrase is submitted, all associated funds become accessible to the operator with no further victim action required.
Lo que puedes hacer ahora.
Open a free 24-hour case assessment with CryptoLeek +
Tell us what happened. A senior analyst reads your file within 24 hours and replies with an honest yes/no/conditional on recovery. The assessment is free. If we cannot recover the funds we say so plainly, including which (free) regulator channel you should use instead. If we accept the case, we open a numbered case file and issue a written quote for a flat investigation retainer before any work begins, scoped to case complexity, the jurisdictions involved, and the on-chain trail.
Trace your funds on-chain with our analysts +
We trace stolen crypto across BTC, ETH, EVM L2s, Solana, Tron, and major stablecoins using the same toolchain as regulators and tier-1 exchange compliance teams. The output is a forensic report anchored to specific transaction hashes and block heights, the evidence that exchanges, payment processors, and counsel actually act on. Recovery starts here.
Recover with counsel where civil action makes sense +
Where the trace lands in a jurisdiction with cooperative banks and courts, we coordinate with bar-licensed counsel in our 40+ jurisdiction network for civil action and asset-freezing orders (Mareva-style). Counsel bill you directly; the CryptoLeek investigation retainer is independent of counsel fees. The outcome is funds released back to your nominated wallet or bank account.