Una estafa de «mint» es una página o enlace falso que, al conectar y firmar con tu wallet, otorga permisos que permiten drenar tus NFT y tokens en segundos. La consecuencia es casi siempre irreversible: los activos desaparecen antes de que puedas reaccionar. Si sospechas que has firmado algo así, la prioridad absoluta es revisar y revocar cualquier permiso concedido a esa dirección antes de hacer nada más.
En resumen:
- La firma de permisos en enlaces falsos permite a los estafadores drenear tokens y NFT en segundos, sin posibilidad de recuperación una vez ejecutados.
- La solicitud de
setApprovalForAllsin sentido técnico y el control global sobre activos alertan sobre estafas de minting falsificadas.- La rapidez del robo se debe a la aprobación automática de permisos, que facilita el vaciado casi instantáneo de fondos tras una firma sospechosa.
- La prevención efectiva incluye usar billeteras secundarias, verificar enlaces oficiales y revocar permisos periódicamente con herramientas como Revoke.cash.
- Actuar rápidamente después de un fraude, revocando permisos y reportando a las autoridades, puede limitar daños y facilitar investigaciones forenses.
Tabla de contenidos
- ¿Qué es exactamente una estafa de «mint» (minting) de NFT?
- Tácticas y señales de alerta usadas por los estafadores en mints falsos
- Cómo funcionan técnicamente los drenadores y por qué roban tan rápido
- Cómo evitar una estafa de mint: medidas prácticas y checklist antes de firmar
- Qué hacer si ya has sido víctima: pasos inmediatos para minimizar el daño
- Cómo investiga Recovera el rastro de los fondos robados
- Lo que la mayoría de guías sobre estafas NFT no te dicen
- Fuentes
- Preguntas frecuentes
¿Qué es exactamente una estafa de «mint» (minting) de NFT?
El engaño reproduce el proceso legítimo de acuñación de un NFT, pero con un destino distinto para tus fondos. La secuencia habitual es siempre la misma:
-
Recibes un enlace por mensaje directo, comentario o anuncio pagado que promete un mint gratuito o con descuento.
-
Conectas tu wallet a una web que imita casi al detalle el diseño de un proyecto real.
-
Firmas una transacción que, en apariencia, sirve para acuñar el NFT.
-
Esa firma en realidad concede control sobre tus activos, no crea nada.
Los estafadores refuerzan la ilusión de legitimidad con cuentas de Discord o X con nombres y avatares casi idénticos a los del equipo oficial, y con dominios que cambian una sola letra respecto a la web verdadera (por ejemplo, sustituir una «o» por un «0»), una de las señales de fraude en préstamos web que ayudan a detectar tácticas de ingeniería social y manipulación psicológica. El análisis de Kaspersky sobre estafas NFT describe estos patrones (sitios falsos, phishing dirigido, esquemas de bombeo y venta) como las modalidades más repetidas del sector. En muchos casos reportados, la web falsa solo estuvo activa unas horas, el tiempo justo para captar a los primeros en hacer clic.
Tácticas y señales de alerta usadas por los estafadores en mints falsos
Detectar el fraude antes de firmar es mucho más fácil que recuperar lo robado después. Estas son las señales que deberías vigilar, en el orden en que suelen aparecer:
- Mensaje directo inesperado. Un DM en Discord, X o Telegram anunciando una lista blanca (whitelist) o mint sorpresa es la primera bandera roja, sobre todo si viene de una cuenta que nunca te había escrito.
- Cuentas comprometidas dentro del propio servidor oficial. Los atacantes toman el control de una cuenta de moderador real y publican el enlace desde dentro, lo que engaña incluso a usuarios cautos.
- Presión de tiempo artificial. Frases como «solo quedan 20 plazas» o «cierra en 10 minutos» buscan que actúes antes de pensar.
- Permisos que no encajan con un mint simple. Una solicitud de
setApprovalForAllpara acuñar un solo NFT no tiene sentido técnico y es la señal más fiable de todas. - Proyecto sin historial verificable. Cuenta creada hace días, cero interacción real, seguidores comprados: el patrón clásico del proyecto fantasma.
Consejo profesional: Antes de conectar tu wallet, busca el nombre del proyecto en su web oficial y compara el enlace carácter por carácter con el que te han enviado. Un segundo de comparación vale más que cualquier prisa que te metan por Discord.
Cómo funcionan técnicamente los drenadores y por qué roban tan rápido

El núcleo técnico de casi todas estas estafas es una función llamada setApprovalForAll. Cuando la firmas, no autorizas una sola transacción: le das a esa dirección control total y permanente sobre toda tu colección de NFT o sobre un token concreto, sin límite de cantidad ni de tiempo. El contrato malicioso suele presentarse como un simple botón de «mint» o «claim», pero en realidad ejecuta esa aprobación global, un truco conocido como contrato de cebo y sustitución (bait and switch).
Una vez concedido el permiso, el drenaje es prácticamente instantáneo. Un caso documentado en un airdrop falso de HyperSwap muestra a una víctima perdiendo una cantidad significativa de dinero en cuestión de segundos tras aprobar una transacción propuesta por una cuenta impostora.
84 segundos fue el tiempo que tardó un atacante en vaciar la wallet de una víctima tras obtener su aprobación, según ese mismo caso documentado.
Después de retirar los activos, los estafadores suelen moverlos rápidamente a través de puentes entre blockchains o servicios de mezcla, dificultando el rastreo. Esa combinación (permiso amplio más salida veloz de los fondos) explica por qué casi nunca hay margen para «deshacer» la operación una vez firmada. Solo actuar en los primeros segundos, revocando el acceso antes de que se use, marca alguna diferencia real.
Cómo evitar una estafa de mint: medidas prácticas y checklist antes de firmar
La prevención no exige ser un experto técnico, sino aplicar hábitos concretos cada vez que un proyecto nuevo te pida conectar la wallet.
- Usa una burner wallet para cualquier mint no verificado: una cartera secundaria con solo el dinero justo para el gas, nunca tu wallet principal con ahorros o colecciones valiosas.
- Verifica el anuncio en al menos dos canales oficiales (web, X y Discord del proyecto) antes de hacer clic; si solo aparece en un DM, descártalo.
- Lee siempre qué firmas. Antes de aprobar, revisa el detalle de la transacción en tu wallet: si pide
setApprovalForAllo un permiso «ilimitado», cierra la ventana. - Revisa y limpia permisos periódicamente con herramientas como Revoke.cash, que muestran todas las aprobaciones activas de tu dirección y permiten cancelarlas con un clic.
- Nunca compartas tu frase semilla. Ninguna web legítima de mint la pedirá jamás; si te la solicitan, es fraude con seguridad absoluta.
MetaMask recomienda revisar con calma cada solicitud de firma y no aceptar permisos que no entiendas, un principio simple que evita la inmensa mayoría de estos robos.
Consejo profesional: Guarda en tu wallet solo lo necesario para la operación del día. Si un mint sale mal, que la pérdida se limite al gas, no a tu colección entera.

Qué hacer si ya has sido víctima: pasos inmediatos para minimizar el daño
Actuar en las primeras horas puede limitar el alcance del robo y es esencial para cualquier investigación posterior.
- Revoca todas las aprobaciones activas desde tu wallet o con Revoke.cash, empezando por la dirección sospechosa.
- Mueve cualquier activo que aún conserves a una wallet nueva y limpia, generada en un dispositivo distinto si es posible.
- Documenta todo antes de que se pierda el rastro: hashes de transacción, capturas de pantalla del mensaje o anuncio original, la dirección del contrato malicioso y cualquier nombre de usuario implicado. Este paso es la base de cualquier documentación sólida de una estafa financiera.
- Presenta denuncia en España ante la Guardia Civil o a través de INCIBE, adjuntando toda la evidencia recopilada. Estos organismos han rastreado movimientos entre direcciones y servicios de intercambio en casos similares de fraude con criptomonedas.
- Contacta a un servicio forense especializado cuando el importe lo justifique o necesites un informe técnico para un procedimiento judicial; te pedirán el hash de la transacción, la dirección de destino de los fondos y cualquier comunicación con el estafador.
Consulta también qué hacer tras una estafa cripto y cómo denunciar una estafa de criptomonedas paso a paso. El marco legal respalda la gravedad de estos casos: la Audiencia Nacional duplicó las penas contra los responsables de Arbistar por estafar 200 millones de euros en criptomonedas, una muestra de que la justicia española persigue este tipo de fraude con firmeza.
Cómo investiga Recovera el rastro de los fondos robados
Recovera combina análisis forense blockchain con investigación OSINT para reconstruir el recorrido exacto de los fondos tras un mint fraudulento, identificando wallets intermedias, puentes usados y puntos de salida hacia exchanges.
Un caso de recuperación de fondos investigado con esta metodología fue presentado como reportaje en TVE, mostrando cómo el rastreo de transacciones permitió documentar el destino final de los activos robados y aportar pruebas técnicas al procedimiento legal correspondiente.
Al iniciar una investigación, Recovera solicita el hash de la transacción, las direcciones implicadas, capturas del contacto con el estafador y cualquier comunicación previa. Con esa base se elabora un informe de rastreo de fondos apto para acompañar una denuncia o un proceso judicial.
Si has perdido NFT o tokens en un mint falso y necesitas determinar si tus fondos aún son rastreables, la recuperación de criptoactivos robados de Recovera parte precisamente de ese análisis forense inicial.

Lo que la mayoría de guías sobre estafas NFT no te dicen
La mayor parte de los consejos sobre seguridad NFT se centra en identificar la web falsa antes de conectar. Es útil, pero incompleto: el momento decisivo no es la web, es la ventana de firma de tu propia wallet. Ahí es donde realmente se decide si pierdes tus activos, y es también el punto donde la mayoría de usuarios deja de leer con atención.
La cifra de usuarios activos de NFT reportada por Statista confirma que el fenómeno sigue teniendo suficiente masa de usuarios como para que estas estafas sigan siendo rentables para quien las ejecuta. Mientras exista actividad de mint legítima, existirán clones diseñados para explotarla.
Lo que de verdad separa a quien pierde sus fondos de quien no es la costumbre de leer el detalle técnico de cada firma, no la habilidad para detectar un logo mal copiado. Una burner wallet con fondos limitados hace más por tu seguridad que cualquier lista de señales de alerta memorizada. Y si ya ha ocurrido, el reloj corre en tu contra desde el primer minuto: la diferencia entre recuperar algo y no recuperar nada casi siempre está en la rapidez con la que documentas y denuncias, no en la suerte.
— cristian
Este artículo es información general y no sustituye el consejo de un asesor financiero cualificado. Consulte a un profesional financiero cualificado sobre su caso particular antes de actuar según este contenido.
Fuentes
- MetaMask: How to avoid NFT scams
- Estafa de airdrop en HyperSwap: $12,300 sustraídos en menos de dos
- La Guardia Civil esclarece un delito de estafa y blanqueo de capitales relacionado con una falsa plataforma de inversión en criptomonedas
- La Audiencia Nacional duplica las penas para los dueños de Arbistar por estafar 200 millones en criptomonedas
Preguntas frecuentes
¿Es el NFT en sí una estafa?
No, el formato NFT es una tecnología legítima; la estafa está en cómo algunos actores lo usan para engañar mediante mints falsos, drenadores y proyectos sin respaldo real, como se explica en la sección sobre tácticas de alerta.
¿Por qué han fracasado tantos proyectos NFT?
Muchos proyectos NFT perdieron valor por especulación excesiva y falta de utilidad real, y ese mismo entorno de baja regulación facilitó la proliferación de mints fraudulentos descritos en este artículo.
¿Qué ha pasado con el mercado de los NFT?
El interés se ha reducido respecto a sus picos anteriores, aunque sigue existiendo una base de usuarios activa, lo que mantiene rentables los mints falsos para quienes los organizan.
¿Cómo se gana dinero de forma legítima con NFT?
Se gana mediante la venta o reventa de piezas con demanda real y comisiones por regalías en mercados verificados, nunca a través de enlaces recibidos por mensaje directo prometiendo mints gratuitos.
¿Qué debo hacer justo después de firmar un mint sospechoso?
Revoca de inmediato cualquier aprobación concedida con una herramienta como Revoke.cash, documenta la transacción y presenta denuncia ante la Guardia Civil o INCIBE, tal como se detalla en la sección de pasos inmediatos.



