Inicio › Me hackearon la wallet: qué hacer en la primera hora
Me hackearon la wallet: qué hacer en la primera hora
Asumí que tu frase semilla está comprometida y que quien la tiene puede volver a firmar cuando quiera. Lo urgente no es entender cómo pasó: es mover lo que quede a una wallet nueva, con una semilla nueva, generada en un dispositivo limpio. Las transacciones que ya salieron no se pueden revertir. Lo único que todavía está en tus manos es lo que no se llevaron, y esa ventana suele durar poco.
Los primeros treinta minutos
Hacelo en este orden. Cada paso asume que el atacante puede estar mirando.
- 1. Verificá en un explorador de bloques qué salió realmente, con el identificador de transacción. A veces el pánico empieza por una notificación falsa o por una transacción de polvo, no por un robo.
- 2. Si todavía queda saldo, generá una wallet nueva ya. Semilla nueva, en un dispositivo que no sea el sospechoso. Si tenés otra hardware wallet, usala. Si no, una billetera de software en un equipo distinto es preferible a no hacer nada.
- 3. Anotá el respaldo nuevo en papel antes de recibir nada.
- 4. Verificá la dirección de destino carácter por carácter, en la pantalla del dispositivo receptor. Si el equipo comprometido tiene un secuestrador de portapapeles, va a reemplazar la dirección que pegues.
- 5. Mové los fondos. Si la comisión de red está alta, priorizá igual: una comisión cara es más barata que perder el saldo.
- 6. Recién después, investigá.
Si los fondos comprometidos estaban en un exchange y no en autocustodia, el orden cambia: primero cerrá sesiones activas, cambiá la contraseña, revisá los métodos de doble factor y avisá a soporte. Un custodio sí puede congelar una cuenta.
Por dónde entró, en la práctica
Casi todos los casos reales entran por una de estas puertas, y ninguna requiere que hayas sido descuidado de forma evidente.
- La frase fue digitalizada alguna vez. Una foto, una nota, un correo a uno mismo, un gestor de contraseñas sincronizado. Basta con que ese servicio haya tenido una filtración.
- Una web o app pidió la frase para verificar, migrar o desbloquear algo. Es el vector más productivo que existe. Cualquier sitio que pida la semilla la roba.
- Dispositivo comprado de segunda mano o preconfigurado, con una semilla que el vendedor ya conocía.
- Aplicación o extensión falsa, publicada con el nombre y el ícono de una billetera conocida.
- Malware de portapapeles, que reemplaza direcciones al pegar.
- Envenenamiento de direcciones: el atacante te manda una transacción mínima desde una dirección que empieza y termina igual que una a la que vos solés enviar, para que después la copies del historial creyendo que es la de siempre.
- Ingeniería social: alguien que se presenta como soporte, como un colega o incluso como una oferta de trabajo con un archivo adjunto.
Reconstruir el vector importa por una razón concreta: si no sabés cómo entraron, no sabés qué respaldos y qué equipos siguen contaminados.
Lo que no va a funcionar, aunque te lo ofrezcan
Vale ahorrarte tiempo y dinero.
- Revertir la transacción. No existe. Una vez confirmada, es definitiva. No hay contracargo ni anulación.
- Congelar bitcoin. Nadie puede congelar monedas en autocustodia. Solo un custodio puede congelar lo que está dentro de su propia plataforma.
- Contratar a alguien para hackear al ladrón. Todos los que ofrecen esto son estafadores, y además te pondría del lado equivocado de la ley.
- Servicios de recuperación que te escriben apenas contás lo que pasó. Las víctimas de un primer fraude son el mercado del segundo. El FBI publicó alertas específicas sobre falsos estudios jurídicos que contactan a víctimas de fraude cripto ofreciendo recuperar fondos.
Lo que sí conviene hacer después
- Documentá todo: identificadores de transacción, direcciones de destino, fechas, montos, capturas, y cómo creés que entraron. Sirve para la denuncia y para no reconstruir de memoria dentro de seis meses.
- Denunciá en el canal que corresponda a tu país, y si aplica, en el IC3 del FBI. La probabilidad de recuperación es baja, pero las denuncias agrupadas son lo que permite identificar patrones y, ocasionalmente, actuar.
- Seguí el rastro hasta donde puedas. Si los fondos llegan a un exchange con verificación de identidad, ese es el único punto donde una intervención formal tiene algún sentido. Avisar rápido, con el identificador de transacción, es lo mejor que podés hacer.
- Revisá el resto de tu perímetro: correo, doble factor, teléfono, y si tenías otras wallets derivadas de la misma frase, migralas también.
- No reutilices nada. Ni el dispositivo, ni el respaldo, ni las direcciones. Tratá todo lo viejo como quemado.
Reconstruir la custodia sin arrastrar el problema
Volver a armar todo con el mismo esquema garantiza el mismo final. Algunas decisiones que cambian el resultado:
- Semilla generada por el dispositivo, nunca elegida por vos ni por un sitio.
- Respaldo que nunca toca una pantalla. Si nunca se digitalizó, no se filtra por una brecha de datos.
- Passphrase guardada aparte del papel de las 12 palabras, para que encontrar una copia no alcance para vaciarte.
- Multifirma si el monto lo justifica: obliga al atacante a comprometer varias claves en lugares distintos.
- Una wallet de uso diario con poco saldo, separada del ahorro que casi nunca se toca.
- Verificar direcciones en la pantalla del dispositivo, no en la de la computadora, que es la que puede estar mintiendo.
Una aclaración sobre este sitio, que corresponde justo acá: no te pide la frase y no envía nada a ningún lado. No hay código que lo intente, y la política de seguridad de la página bloquea los pedidos de red y el envío de formularios. Podés comprobarlo abriendo la pestaña de red de las herramientas de desarrollo, o guardando la página, desconectando internet y usándola igual.
Preguntas frecuentes
¿Se puede revertir una transacción de Bitcoin si fue un robo?
No. La red no distingue un robo de un pago legítimo: solo verifica que la firma sea válida. Una vez confirmada, la transacción es definitiva, sin importar las circunstancias.
Me vaciaron la wallet pero todavía queda un poco. ¿Lo muevo o espero?
Movelo ahora, a una wallet con semilla nueva creada en un dispositivo limpio. Si la semilla vieja está comprometida, cualquier cosa que quede o que entre después va a salir en cuanto el atacante lo note.
¿Puede el ladrón volver a robarme si restauro la misma frase en otro dispositivo?
Sí. Cambiar de dispositivo no cambia nada si la frase es la misma. Quien tiene la semilla tiene las claves, sin importar dónde las restaures.
¿Sirve denunciar si sé que no voy a recuperar el dinero?
Sirve, aunque no para tu caso individual. Las denuncias documentadas son lo que permite vincular direcciones, identificar campañas y, en algunos casos, llegar a un intermediario regulado. También te deja constancia formal por si hay implicancias fiscales o legales.
¿Cómo sé si el problema fue mi dispositivo o mi respaldo?
Preguntate si la frase estuvo alguna vez en formato digital, si la ingresaste en algún sitio o app, y si el dispositivo fue comprado a un tercero. Si nada de eso ocurrió y aun así te vaciaron, el foco pasa al equipo desde el que operabas y a las direcciones que usaste para recibir.
Cuando lo urgente esté resuelto, la auditoría CustodyScore ayuda a mapear qué otras puertas quedaron abiertas; corre en tu navegador y no puede recibir datos tuyos.
Auditar mi setupSin registro. Sin cuenta. Sin cookies. Nunca pedimos tu frase semilla — y técnicamente no podemos: esta web no tiene permiso para enviar datos a ningún lado.