Cómo opera la estafa.
Esta operación se presenta a través de un dominio construido mediante codificación Punycode, un estándar de DNS que permite que aparezcan caracteres Unicode en las direcciones web. Cuando se muestra en clientes de correo, aplicaciones de mensajería o en ciertas barras de direcciones de navegadores, el dominio se parece mucho a la dirección de una interfaz de wallet de Ethereum ampliamente utilizada. El propósito aparente es interceptar a los usuarios que creen estar accediendo a un servicio legítimo, colocando la dirección fraudulenta en enlaces compartidos, publicaciones en redes sociales o mensajes de phishing que superan una inspección superficial.
El patrón de fraude común en los sitios homógrafos de IDN se centra en la captura de credenciales de wallet. A los visitantes que creen haber llegado a la interfaz genuina se les presenta una réplica de las pantallas de importación de wallet o de acceso a la cuenta de ese servicio. Cualquier frase semilla, clave privada o archivo keystore que se introduzca se transmite al operador en lugar de procesarse localmente, como sí haría una wallet no custodial legítima. La interacción está diseñada para parecer funcionalmente normal, sin ningún estado de error que pudiera alertar a la víctima durante la sesión.
El punto de fallo para las víctimas suele ser silencioso e inmediato. A diferencia de un fraude de plataforma, en el que las solicitudes de retiro se bloquean progresivamente, el robo de la frase semilla o de la clave privada puede dar lugar al vaciado completo de las wallets asociadas a los pocos instantes de su envío. Por lo general, las víctimas descubren la pérdida solo al revisar los saldos después de la sesión, momento en el que los fondos ya se han movido a través de una o varias direcciones intermediarias. El registro de la blockchain conserva el historial de transacciones, pero los activos rara vez son recuperables por medios directos.
Banderas rojas que documentamos.
- 01Dominio Punycode que imita la dirección de una wallet reconocidaEl dominio xn--yetherwallet-1t1f.com está codificado en Punycode, un mecanismo para representar caracteres Unicode en las etiquetas de DNS. Esta técnica se explota de forma habitual para registrar direcciones que, en ciertos contextos, resultan visualmente indistinguibles de los dominios de wallets legítimas. Su presencia en la lista negra de CryptoScamDB confirma que el patrón de suplantación ha sido reportado de forma independiente.
- 02La construcción homógrafa de IDN señala una intención deliberadaLos servicios de wallet legítimos operan desde sus dominios registrados y conformes al estándar ASCII. No existe ninguna razón operativa para que un servicio genuino utilice una dirección codificada en Punycode que imita una marca existente. La elección de esta construcción del dominio es en sí misma una prueba de la intención de engañar, no un detalle técnico incidental.
- 03La exposición de la frase semilla y la clave privada es el riesgo centralEl principal peligro de los sitios homógrafos de wallets es la solicitud de frases semilla o claves privadas. Las interfaces no custodiales legítimas procesan estas credenciales del lado del cliente y nunca las transmiten de forma remota. Cualquier sitio que acepte y reenvíe estos datos otorga al operador un control completo e irrecuperable sobre todas las direcciones de wallet asociadas.
- 04Confirmación en la lista negra de CryptoScamDBEl dominio aparece en la lista negra pública de CryptoScamDB, un registro mantenido por la comunidad de infraestructura de criptomonedas fraudulenta confirmada. Su inclusión indica que ha sido identificado y reportado de forma independiente por la comunidad de seguridad en general, lo que corrobora la señal de fraude más allá del simple análisis de la construcción del dominio.
- 05La pérdida de activos al enviar las credenciales es irreversibleLas operaciones de phishing homógrafo dirigidas a usuarios de wallets suelen provocar el vaciado inmediato de los fondos sin ningún mecanismo de reversión. Una vez que se ha enviado una frase semilla o una clave privada a un servidor adversario, los esfuerzos de recuperación se desplazan por completo hacia el rastreo en la blockchain y el seguimiento forense de los activos, en lugar de cualquier devolución directa de los fondos.
Lo que puedes hacer ahora.
Solicite una evaluación gratuita de su caso en 24 horas con CryptoLeek +
Cuéntenos qué ocurrió. Un analista sénior revisa su expediente en un plazo de 24 horas y responde con un sí, no o condicional honesto sobre la recuperación. La evaluación es gratuita. Si no podemos recuperar los fondos, se lo decimos con claridad, indicando además qué canal (gratuito) de regulación debería utilizar en su lugar. Si aceptamos el caso, abrimos un expediente numerado y emitimos un presupuesto por escrito de un anticipo único de investigación antes de iniciar cualquier trabajo, ajustado a la complejidad del caso, las jurisdicciones involucradas y el rastro en cadena.
Rastree sus fondos en cadena con nuestros analistas +
Rastreamos las criptomonedas robadas a través de BTC, ETH, L2 de EVM, Solana, Tron y las principales stablecoins utilizando las mismas herramientas que los reguladores y los equipos de cumplimiento de los intercambios de primer nivel. El resultado es un informe forense anclado a hashes de transacción y alturas de bloque específicos, la evidencia sobre la que realmente actúan los intercambios, los procesadores de pagos y los abogados. La recuperación comienza aquí.
Recupere con asesoría legal donde la acción civil tenga sentido +
Cuando el rastreo conduce a una jurisdicción con bancos y tribunales cooperativos, coordinamos con abogados colegiados de nuestra red de más de 40 jurisdicciones para emprender acciones civiles y órdenes de congelación de activos (tipo Mareva). Los abogados le facturan directamente; el anticipo de investigación de CryptoLeek es independiente de los honorarios legales. El resultado son fondos liberados de vuelta a la wallet o cuenta bancaria que usted designe.