En resumen:
- La investigación con OSINT y la observación pública en la web oscura puede localizar rastros de fondos y generar evidencia válida en España. Solo se permite la vigilancia de fuentes públicas; acceder a cuentas privadas o transacciones sin autorización es delito y anula la validez de la prueba.
Si te han estafado con criptomonedas, la investigación mediante inteligencia de fuentes abiertas (OSINT) combinada con la observación pública en la web oscura puede localizar trazas de los fondos, identificar selectores vinculados al estafador y generar evidencia técnica defendible ante un tribunal español. No garantiza la devolución automática del dinero, pero sí produce el tipo de documentación pericial que necesita tu abogado para actuar.
Hay una limitación legal que no admite excepciones: solo es válida la observación de fuentes de acceso público. Acceder a cuentas privadas, autenticarse en foros cerrados o pagar a actores en mercados ilícitos convierte la investigación en un delito, invalida la prueba y puede implicarte penalmente.
Pasos inmediatos si acabas de detectar la estafa:
- Anota todos los identificadores de transacción (TXIDs) y las direcciones de cartera implicadas.
- Haz capturas de pantalla con metadatos visibles; no borres ni muevas nada.
- Cambia las credenciales de las cuentas expuestas y notifica al exchange.
- Presenta denuncia ante la Policía Nacional o la Guardia Civil y conserva el número de expediente.
- Contacta con un perito forense o con Recovera para solicitar un estudio de viabilidad antes de que el rastro se enfríe.
Consejo profesional: No intentes contactar con el estafador ni pagar rescates adicionales. Cualquier interacción puede contaminar la evidencia y alertar al actor de que está siendo rastreado.
Tabla de contenidos
- ¿Qué es OSINT y qué significa «dark web» en una investigación forense?
- ¿Qué puede descubrir una investigación OSINT en un fraude con criptomonedas?
- ¿Qué es legal en España al investigar la web oscura con OSINT?
- ¿Cómo es el proceso forense OSINT + blockchain paso a paso?
- ¿Qué valor tienen las pruebas periciales OSINT ante un tribunal español?
- Checklist urgente: qué hacer en las primeras 24–72 horas
- ¿Qué herramientas y técnicas usan los peritos en estas investigaciones?
- Cómo trabaja Recovera: metodología y ejemplo ilustrativo
- ¿Cómo elegir un perito forense en España para este tipo de casos?
- Puntos clave
- Lo que la mayoría de las víctimas no entiende sobre estas investigaciones
- Recovera: estudio de viabilidad y peritaje blockchain para víctimas de estafas cripto
- Fuentes útiles y referencias
- Preguntas frecuentes
¿Qué es OSINT y qué significa «dark web» en una investigación forense?
OSINT (inteligencia de fuentes abiertas) es la disciplina que recopila, analiza y correlaciona información disponible públicamente: clearnet, redes sociales, registros WHOIS, certificados TLS, índices de filtraciones y mirrors públicos. Aplicado a fraudes con criptomonedas, su objetivo es transformar datos dispersos en inteligencia trazable que respalde una denuncia o demanda.

La web oscura, en términos técnicos, es la capa de servicios ocultos accesibles mediante redes de anonimato como Tor o I2P. Sus dominios .onion no aparecen en buscadores convencionales. Dentro de esa capa existen recursos de acceso público, como índices de mercados, mirrors firmados con PGP y leak sites, que un perito puede observar sin autenticarse.
Fuentes válidas para observación:
- Índices públicos .onion y mirrors de mercados
- Leak sites con datos filtrados de acceso libre
- Foros con registro abierto (solo lectura, sin participación activa)
- Clearnet: WHOIS, certificados, redes sociales, registros de dominio
Acciones prohibidas sin autorización judicial:
- Autenticarse en foros o mercados cerrados
- Realizar compras o transacciones con actores
- Suplantar identidades para obtener información
- Acceder a dispositivos o comunicaciones privadas
¿Qué puede descubrir una investigación OSINT en un fraude con criptomonedas?
El éxito en desenmascarar operaciones en la web oscura rara vez proviene de obtener la IP de un servicio .onion. Proviene de pivotar selectores como claves PGP, correos electrónicos y nombres de usuario, y correlacionarlos con artefactos en la clearnet y registros blockchain.
Los hallazgos típicos de una investigación bien ejecutada incluyen:
- TXIDs y direcciones de cartera publicados en anuncios, notas de rescate o perfiles de foros
- Claves PGP y handles reutilizados en distintas plataformas, que funcionan como huellas digitales duraderas
- Patrones de transferencia que revelan agrupaciones de fondos o uso de mezcladores
- Vínculos entre una dirección blockchain y un anuncio en clearnet (marketplace, red social, dominio)
- Registros de leak sites que incluyen credenciales o datos de contacto del actor
La deanonimización directa de un servicio .onion es técnicamente posible pero infrecuente en la práctica pericial civil. La identificación efectiva suele construirse mediante la correlación entre múltiples selectores y su aparición en la clearnet, no mediante un único hallazgo definitivo.
Consejo profesional: Si tienes el TXID de la transacción fraudulenta, rastrear los fondos en blockchain puede revelar si los activos se movieron a un exchange con procedimientos KYC, lo que abre una vía de reclamación formal.
¿Qué es legal en España al investigar la web oscura con OSINT?
En España, el uso de técnicas OSINT es legal cuando la información proviene de fuentes de acceso público y no implica accesos no autorizados a dispositivos o comunicaciones privadas. El Código Penal tipifica el acceso no autorizado a sistemas informáticos en su artículo 197 bis, con penas de hasta dos años de prisión.
Buenas prácticas para preservar la validez legal:
- Documentar cada fuente con URL, fecha, hora y hash del contenido capturado.
- No interactuar con actores ni participar en transacciones, aunque sea de forma encubierta.
- Escalar inmediatamente a las autoridades si durante la observación aparecen indicios de delitos graves (material de abuso sexual infantil, trata de personas).
- Solicitar autorización judicial antes de cualquier acción que pueda considerarse intrusiva.
Consejo profesional: Trabaja siempre con un perito y un abogado desde el primer momento. Una actuación autónoma mal documentada puede inadmitir pruebas válidas o, en el peor caso, convertirte en investigado.
¿Cómo es el proceso forense OSINT + blockchain paso a paso?
El ciclo de inteligencia es el factor diferenciador de un peritaje profesional: no basta con usar herramientas, sino con transformar datos en inteligencia trazable y accionable mediante un proceso reproducible.
Fases del proceso:
- Intake: recopilación de TXIDs, capturas, contratos, comunicaciones y datos del estafador aportados por la víctima.
- Estudio de viabilidad: análisis preliminar para determinar si existe rastro digital suficiente antes de asumir honorarios mayores.
- Investigación activa: rastreo blockchain y observación OSINT en clearnet y web oscura (solo fuentes públicas).
- Preservación de evidencia: hashado de capturas, generación de archivos WARC y registro de timestamps.
- Análisis y correlación: pivoting entre selectores, cruce con registros públicos y trazado de flujo de fondos.
- Informe pericial: documento técnico firmado, con cadena de custodia, metodología reproducible y anexos.
- Soporte jurídico: ratificación del informe ante el tribunal si el caso llega a juicio.
| Hito | Plazo estimado |
|---|---|
| Estudio de viabilidad | en pocos días hábiles |
| Investigación activa y rastreo | en algunas semanas |
| Informe preliminar | poco después del cierre del rastreo |
| Informe pericial definitivo | un tiempo posterior tras el informe preliminar |
El proceso suele iniciarse con una provisión de fondos que cubre el estudio de viabilidad, evitando que la víctima asuma costes completos sin saber si hay rastro recuperable. Los honorarios totales varían según la complejidad del caso y el volumen de cadenas analizadas; solicita siempre un presupuesto cerrado por escrito antes de firmar.

Consejo profesional: Pide al perito que detalle en el contrato qué entregables recibirás: registro de actividad, archivos WARC con timestamp, hashes SHA-256 e informe técnico firmado. Sin esa lista, no hay forma de verificar el trabajo realizado.
¿Qué valor tienen las pruebas periciales OSINT ante un tribunal español?
La prueba pericial de inteligencia es una figura en expansión en la jurisprudencia española, pero su valor probatorio es valorado libremente por el tribunal. No existe una presunción de validez automática: el informe debe contextualizar y justificar técnica y científicamente sus conclusiones para resistir el escrutinio de la defensa.
Para que la evidencia OSINT sea admisible, la recolección debe documentar la cadena de custodia: hashes SHA-256 o SHA-3, registros de tiempo verificables (timestamps de terceros o sellos de tiempo cualificados), capturas en formato WARC y metadatos de origen. Una captura de pantalla simple, sin estos elementos, no supera el escrutinio técnico en un procedimiento penal o civil.
Existe debate doctrinal en España sobre los límites de la prueba pericial de inteligencia: el informe debe ser técnico, reproducible y el perito debe poder ratificarlo en juicio. Un informe que no cite sus fuentes públicas o que no explique su metodología paso a paso tiene pocas posibilidades de ser valorado favorablemente.
Checklist urgente: qué hacer en las primeras 24–72 horas
- Recopila todos los TXIDs de las transacciones fraudulentas y anota las direcciones de cartera implicadas.
- Haz capturas con metadatos (fecha, hora, URL visible) de todas las comunicaciones, contratos y plataformas implicadas.
- No muevas ni borres nada: no transfieras fondos restantes ni elimines conversaciones; cualquier alteración puede invalidar evidencia.
- Cambia credenciales en todas las cuentas expuestas (correo, exchanges, wallets) y activa la autenticación en dos pasos.
- Notifica al exchange o plataforma donde ocurrió la estafa; solicita el bloqueo de cuentas y conserva el número de ticket.
- Presenta denuncia ante la Policía Nacional (Unidad de Delitos Telemáticos) o la Guardia Civil (Grupo de Delitos Telemáticos) y guarda el número de expediente.
- Contacta con un perito forense para solicitar un estudio de viabilidad. Cuanto antes se inicie el rastreo, menor es la probabilidad de que los fondos se dispersen o se mezclen de forma irreversible.
Puedes consultar la guía de evidencias para denuncia digital de Recovera para un checklist detallado adaptado al procedimiento español.
Consejo profesional: No pagues ningún «rescate» ni «comisión de liberación» adicional. Es una táctica habitual para extraer más dinero a la víctima y no tiene ninguna relación con la recuperación real de los fondos.
¿Qué herramientas y técnicas usan los peritos en estas investigaciones?
Los peritos especializados en investigación de la web oscura combinan herramientas de observación con técnicas de correlación para construir evidencia defendible. La clave no está en la herramienta, sino en el ciclo de inteligencia que transforma datos en conclusiones trazables.
Herramientas habituales:
- Exploradores blockchain (para trazado de transacciones en cadenas públicas)
- Servicios de análisis de grafos de transacciones
- Navegador Tor en entorno aislado (máquina virtual sin persistencia) para observación de índices públicos .onion
- Software de preservación web en formato WARC
- Herramientas de timestamping y hashado (SHA-256, SHA-3)
- Maltego y marcos OSINT para correlación de selectores en clearnet
Técnicas profesionales:
- Pivoting desde un selector (handle, clave PGP, correo) hacia registros WHOIS, certificados TLS y perfiles en redes sociales
- Correlación entre actividad observada en la web oscura y artefactos en clearnet
- Registro técnico de cadena de custodia con cada paso documentado y firmado
«La observación de marketplaces y leak sites en la web oscura debe limitarse estrictamente a fuentes públicas. Las claves PGP y los handles son pivotes duraderos para atribución porque los actores los reutilizan en múltiples plataformas a lo largo del tiempo.»
Un perito no se registra en foros cerrados, no paga a actores ni suplanta identidades. Cuando la investigación requiere acciones intrusivas, el procedimiento correcto es derivar a las autoridades competentes para que actúen con autorización judicial. Aplicar técnicas similares de verificación pública también es útil en otros contextos de detección de fraude en línea, aunque los protocolos varían según la jurisdicción.
Cómo trabaja Recovera: metodología y ejemplo ilustrativo
Recovera aplica un proceso estructurado que combina análisis forense blockchain con investigación OSINT de fraude digital, siempre dentro de los límites legales vigentes en España.
Entregables que Recovera proporciona:
- Informe técnico pericial firmado, con metodología reproducible y citas a fuentes públicas
- Archivos WARC con capturas y timestamps verificables
- Registro de hashes SHA-256 para cada evidencia preservada
- Análisis de flujo de fondos en blockchain con visualización de grafos
- Soporte para ratificación del informe en sede judicial si el caso lo requiere
Ejemplo ilustrativo (caso anonimizado): una empresa española detectó que había transferido fondos a una plataforma de trading fraudulenta. Recovera realizó el estudio de viabilidad en cuatro días, identificó que los fondos habían pasado por tres direcciones intermedias antes de llegar a un exchange con procedimientos KYC, y localizó un handle vinculado a la plataforma en dos índices públicos de la web oscura. El informe pericial resultante fue aportado a la denuncia ante la Policía Nacional y sirvió de base para una reclamación formal ante el exchange receptor. Puedes ver un caso de éxito documentado en la web de Recovera.
¿Cómo elegir un perito forense en España para este tipo de casos?
Lista de comprobación antes de contratar:
- Acreditaciones verificables: formación específica en OSINT forense y análisis blockchain (por ejemplo, cursos de la UNED o certificaciones reconocidas)
- Experiencia documentada en casos de fraude con criptomonedas, no solo en ciberseguridad general
- Metodología escrita y reproducible, con política clara de cadena de custodia
- Política de provisión de fondos transparente y presupuesto cerrado por escrito
- Cláusulas de confidencialidad y protección de datos en el contrato
Preguntas que debes hacer antes de firmar:
- ¿Cuánto dura el estudio de viabilidad y qué incluye?
- ¿Qué entregables recibiré y en qué formatos?
- ¿El perito puede ratificar el informe en juicio si es necesario?
- ¿Cómo se gestiona la cadena de custodia de las evidencias?
- ¿Cuál es la política si el estudio de viabilidad no encuentra rastro suficiente?
Señales de alarma que debes evitar:
- Promesas de recuperación garantizada o porcentajes de éxito sin base documental
- Urgencia para pagar honorarios adicionales sin contrato firmado
- Ausencia de metodología escrita o negativa a explicar el proceso
- Falta de documentación técnica en los entregables prometidos
Puntos clave
La combinación de OSINT y observación pública en la web oscura puede generar evidencia técnica válida para rastrear criptomonedas robadas en España, siempre que se respeten los límites legales y se documente la cadena de custodia con rigor metodológico.
| Punto | Detalles |
|---|---|
| OSINT legal en España | Solo es válida la observación de fuentes públicas; el acceso no autorizado es delito según el artículo 197 bis del Código Penal. |
| Cadena de custodia obligatoria | Las capturas deben incluir hashes SHA-256, timestamps verificables y formato WARC para ser admisibles en juicio. |
| Valor probatorio no automático | Los tribunales españoles valoran libremente los informes de inteligencia; la metodología reproducible y la ratificación del perito son determinantes. |
| Actuar en las primeras 72 horas | Recopilar TXIDs, preservar evidencias y contactar con un perito antes de que los fondos se dispersen aumenta las posibilidades de rastreo. |
| Recovera como opción especializada | Recovera ofrece estudio de viabilidad, informe pericial con cadena de custodia y soporte jurídico para víctimas de estafas cripto en España. |
Lo que la mayoría de las víctimas no entiende sobre estas investigaciones
Existe una expectativa muy extendida entre las víctimas de estafas cripto: que el perito va a «hackear» al estafador o a recuperar los fondos directamente. Esa expectativa es comprensible, pero incorrecta, y alimentarla hace un flaco favor a quien ya ha perdido dinero.
La realidad es que el valor de una investigación OSINT + blockchain no está en la recuperación directa, sino en la construcción de evidencia que habilita acciones legales reales: una denuncia fundamentada, una reclamación ante un exchange, una orden judicial de bloqueo de fondos. Sin ese informe pericial, la víctima llega a comisaría con una captura de pantalla y una historia. Con él, llega con un documento técnico que un juez puede valorar.
Lo que también se subestima es el factor tiempo. Cada hora que pasa sin iniciar el rastreo es una oportunidad para que los fondos se muevan a través de mezcladores o lleguen a exchanges sin procedimientos KYC en jurisdicciones opacas. La cadena de custodia no es un trámite burocrático: es la diferencia entre una prueba admisible y un documento sin valor procesal.
Recovera: estudio de viabilidad y peritaje blockchain para víctimas de estafas cripto
Cuando has perdido criptomonedas por una estafa, el primer paso no es contratar una investigación completa sin saber si hay rastro: es obtener un diagnóstico técnico que te diga si existe evidencia suficiente para actuar. Recovera ofrece ese estudio de viabilidad como punto de entrada, sin comprometerte a honorarios mayores hasta confirmar que hay rastro digital recuperable.

Los servicios de Recovera cubren el ciclo completo: rastreo blockchain, observación OSINT en fuentes públicas, preservación de evidencia con cadena de custodia y elaboración del informe pericial de criptomonedas con validez para procedimientos en España. El equipo también colabora con despachos de abogados que necesitan soporte técnico para casos de fraude digital.
Si acabas de detectar una estafa, el momento de actuar es ahora. Consulta la guía completa sobre cómo denunciar una estafa con criptomonedas en España o solicita directamente tu estudio de viabilidad en recovera.es.
Fuentes útiles y referencias
Fuentes técnicas y metodológicas:
- SANS Institute: OSINT Tools and Techniques for Unmasking Dark Web Operations: referencia técnica sobre pivoting y trazado blockchain; útil para peritos y abogados que necesitan entender la metodología.
- Tor Project: documentación técnica sobre la arquitectura de la web oscura y buenas prácticas de uso.
- GitHub: Darkweb Investigation SOP (gl0bal01 / intel-codex): procedimiento estándar de operación para investigaciones en la web oscura; orientado a observación legal y preservación de evidencia.
Fuentes legales y periciales (España):
- Escudo Legal: Los informes de inteligencia policial: análisis sobre el valor probatorio de los informes de inteligencia en la jurisprudencia española.
- Iustel: El necesario establecimiento de límites a la prueba pericial de inteligencia: debate doctrinal sobre admisibilidad y límites; lectura recomendada para abogados.
- Detectives Cabanach: Qué es OSINT y por qué lo usan los detectives privados: explicación práctica de la legalidad del OSINT en España.
Formación especializada:
- UNED: Perito Judicial Experto en OSINT Avanzado y Ciberinteligencia Forense: programa de referencia en España para peritos que trabajan con OSINT en entornos judiciales.
| Tipo de necesidad | Fuente recomendada |
|---|---|
| Entender la legalidad del OSINT en España | Detectives Cabanach / Escudo Legal |
| Metodología técnica de investigación | SANS Institute / GitHub SOP |
| Valor probatorio en juicio | Iustel / Escudo Legal |
| Formación de peritos | UNED Extensión Universitaria |
| Iniciar una investigación o denuncia | Recovera |
Advertencia: ninguna de estas fuentes debe usarse como guía para realizar acciones intrusivas en sistemas ajenos. Su propósito es orientar la observación legal y la documentación de evidencias.
Preguntas frecuentes
¿Puede el OSINT en la dark web recuperar mis criptomonedas?
No directamente. El OSINT y la observación en la web oscura generan evidencia técnica que habilita acciones legales, como denuncias fundamentadas o reclamaciones ante exchanges, pero no recupera fondos de forma automática.
¿Es legal contratar a un perito para investigar la dark web en España?
Sí, siempre que la investigación se limite a fuentes de acceso público y no implique accesos no autorizados a sistemas o comunicaciones privadas, conforme al Código Penal español.
¿Qué documentos necesito para iniciar una investigación con Recovera?
Los TXIDs de las transacciones fraudulentas, capturas de las comunicaciones con el estafador, datos de la plataforma implicada y cualquier contrato o recibo recibido. Cuanta más información aportes en el intake, más preciso será el estudio de viabilidad.
¿Cuánto tiempo tarda una investigación forense OSINT + blockchain?
El estudio de viabilidad tarda en pocos días hábiles. La investigación completa, incluyendo el informe pericial definitivo, suele completarse en algunas semanas dependiendo de la complejidad del caso.
¿Tiene valor legal el informe pericial ante un tribunal español?
Sí, pero su valor no es automático. Los tribunales españoles lo valoran libremente; para que sea efectivo, el informe debe incluir metodología reproducible, cadena de custodia técnica y un perito dispuesto a ratificarlo en juicio.



