[{"data":1,"prerenderedAt":35},["ShallowReactive",2],{"blog-content-es-crypto-wallet-hacked-what-to-do-first-hour":3},{"slug":4,"title":5,"excerpt":6,"description":7,"bodyHtml":8,"faqItems":9,"howToSteps":19},"crypto-wallet-hacked-what-to-do-first-hour","¿Wallet cripto hackeada o vaciada? Qué hacer en la primera hora","Un robo confirmado on-chain no se puede revertir, pero muchos drenajes continúan hasta que actúas. Este es el plan de acción de la primera hora: rescata lo que queda, revoca aprobaciones, documenta el robo y denúncialo — con notas específicas por cadena para EVM, Solana y TON.","Plan de respuesta para la primera hora tras el hackeo o vaciado de una wallet cripto: mueve los fondos restantes, revoca aprobaciones de tokens, documenta las transacciones y denuncia el robo.","\u003Ch2>Primero, la dura verdad: las transacciones on-chain no se pueden revertir\u003C\u002Fh2>\u003Cp>En una blockchain no hay departamento de fraudes. Una vez confirmada una transacción, ningún banco, proveedor de wallets ni validador puede recuperarla. Suena desolador, pero aclara cuál es tu tarea en la primera hora: no intentas deshacer el robo — intentas \u003Cstrong>evitar que continúe\u003C\u002Fstrong>. Muchos drenajes no son un evento único. Los atacantes que tienen tu frase semilla, o una aprobación de tokens vigente, pueden seguir llevándose activos a medida que llegan. Ahora mismo la velocidad importa más que las decisiones perfectas.\u003C\u002Fp>\u003Ch2>Paso 1: mueve lo que queda a una wallet nueva — rápido\u003C\u002Fh2>\u003Cp>Crea una wallet completamente nueva con una frase semilla completamente nueva, idealmente en un dispositivo en el que confíes más que en el que podría estar comprometido. Luego transfiere allí todos los activos restantes: primero los tokens, empezando por los de mayor valor, después los NFT y por último las monedas nativas sobrantes. \u003Cem>No\u003C\u002Fem> envíes nada a otra dirección derivada de la misma frase semilla — si la semilla se filtró, todas las direcciones derivadas de ella están quemadas. Si un bot barredor roba al instante cualquier gas que deposites, es una señal clara de que la semilla en sí está comprometida y no solo una aprobación aislada.\u003C\u002Fp>\u003Ch2>Paso 2: revoca las aprobaciones de tokens para que el drainer no pueda volver\u003C\u002Fh2>\u003Cp>Muchos hackeos nunca tocan tu frase semilla. En su lugar, firmaste una aprobación maliciosa que permite a un contrato gastar tus tokens indefinidamente — el manual clásico del \u003Ca href=\"\u002Fblog\u002Fwhat-is-a-wallet-drainer\">wallet drainer\u003C\u002Fa>. Incluso después de mover los fondos, ese permiso sigue vinculado a la dirección antigua, y cualquier token que llegue allí más tarde puede ser barrido. Usa un verificador de aprobaciones de confianza para listar todos los contratos autorizados a gastar desde la dirección comprometida y revoca todo lo sospechoso o ilimitado. Nuestra guía sobre \u003Ca href=\"\u002Fblog\u002Fhow-to-revoke-token-approvals\">cómo revocar aprobaciones de tokens\u003C\u002Fa> explica el proceso exacto. Ten en cuenta que cada revocación es en sí misma una transacción, así que conserva algo de gas nativo disponible.\u003C\u002Fp>\u003Ch2>Paso 3: documenta todo — hashes de transacción, direcciones, marcas de tiempo\u003C\u002Fh2>\u003Cp>Antes de que los recuerdos se difuminen, captura la evidencia: los hashes de las transacciones del robo, las direcciones receptoras del atacante, las marcas de tiempo exactas y qué estabas haciendo justo antes de que ocurriera — un enlace en el que hiciste clic, una firma que aprobaste, una app que instalaste. Un explorador de bloques muestra todo esto públicamente; si la interfaz te resulta poco familiar, consulta \u003Ca href=\"\u002Fblog\u002Fhow-to-read-a-block-explorer\">cómo leer un explorador de bloques\u003C\u002Fa>. Con capturas de pantalla y enlaces guardados del explorador es suficiente. Este registro es lo que hace posible cada paso posterior — denuncias, rastreo, reclamaciones de pérdidas fiscales.\u003C\u002Fp>\u003Ch2>Paso 4: denúncialo — exchanges, exploradores y autoridades\u003C\u002Fh2>\u003Cp>Las criptomonedas robadas normalmente tienen que pasar por una rampa de salida en algún momento. Reporta las direcciones del atacante a los equipos antifraude de los principales exchanges para que puedan marcar los depósitos, y usa la función de reporte o etiquetado que ofrecen muchos exploradores para señalar la dirección públicamente. Presenta una denuncia ante tu unidad local de ciberdelincuencia — en EE. UU. es el portal IC3 del FBI — adjuntando tus hashes documentados. La recuperación es rara, pero las direcciones marcadas sí llegan a congelarse en los exchanges, y las denuncias construyen los expedientes que ocasionalmente conducen a ello. Ignora a cualquiera que te contacte prometiendo una recuperación garantizada a cambio de un pago por adelantado: es una segunda estafa dirigida a víctimas recientes.\u003C\u002Fp>\u003Ch2>EVM vs Solana vs TON: cómo cambia el triaje según la cadena\u003C\u002Fh2>\u003Cp>En redes EVM (Ethereum y sus L2), las aprobaciones de tokens son el gran punto de limpieza posterior — los allowances ERC-20 y las aprobaciones de operador de NFT persisten hasta que se revocan. En Solana, el equivalente es la delegación de cuentas de tokens, que se abusa con menos frecuencia pero conviene comprobar; los drenajes allí suelen venir de firmas de transacciones maliciosas o de una clave filtrada, así que un keypair nuevo es la prioridad. En TON, las aprobaciones tal como las conocen los usuarios de EVM prácticamente no existen — los jettons residen en contratos de wallet por token — así que un compromiso casi siempre significa que la clave misma se filtró, y migrar a una wallet nueva es toda la solución. A fecha de 2026, los kits de drainers multichain apuntan a las tres, así que haz triaje de cada cadena que haya tocado la semilla comprometida.\u003C\u002Fp>\u003Ch2>Averigua cómo ocurrió antes de reconstruir\u003C\u002Fh2>\u003Cp>No restaures desde una copia de seguridad ni reutilices el dispositivo antiguo hasta conocer el punto de entrada. Los sospechosos habituales: un sitio de phishing que capturó una firma, una app de wallet o extensión de navegador falsa, malware o un secuestrador de portapapeles en tu equipo, una frase semilla fotografiada o escrita en un sitio web, o un airdrop envenenado que te llevó a una aprobación maliciosa. Contrasta tu documentación del Paso 3 con estas opciones. Si el malware es plausible, formatea el dispositivo o pásate a uno limpio antes de escribir cualquier frase semilla nueva. Reconstruir en una máquina infectada solo programa el próximo drenaje.\u003C\u002Fp>\u003Ch2>Cómo lo aborda WATS: 2FA por hardware con la NFC Metal Card\u003C\u002Fh2>\u003Cp>La WATS añade un segundo factor físico para las acciones iniciadas dentro de la app: la NFC Metal Card. Es 2FA por hardware de tipo tap-to-authenticate, no almacenamiento de claves — tus claves privadas nunca tocan la tarjeta. Cada tarjeta lleva un ID único y se empareja exclusivamente con un solo dispositivo en su primer toque en la app móvil de WATS, de modo que un atacante que acceda de forma remota a tu app o cuenta sigue sin poder aprobar acciones iniciadas en la app sin tocar físicamente tu tarjeta en tu teléfono emparejado. Sé claro sobre su alcance: bloquea el compromiso remoto de la propia app, pero no puede detener una frase semilla filtrada — un atacante con tu semilla puede importarla en cualquier otro software de wallet sin tocar jamás la app de WATS ni la tarjeta, y por eso los pasos de higiene anteriores siguen importando. La tarjeta está construida sobre NTAG 216 con AES-128 sobre ISO\u002FIEC 14443, con certificación IP68 y MIL-STD-810, desde $54.90. La wallet en sí sigue siendo autocustodia pura en EVM, Solana y TON — tú tienes tus claves, y WATS nunca tiene una clave — así que el plan de recuperación anterior sigue siendo tuyo para ejecutarlo; la tarjeta simplemente cierra un punto de entrada común: las acciones no autorizadas desde una app comprometida de forma remota.\u003C\u002Fp>",[10,13,16],{"q":11,"a":12},"¿Puedo recuperar mis criptomonedas robadas?","Normalmente no. Las transacciones de blockchain confirmadas son irreversibles, así que ninguna wallet ni validador puede deshacer la transferencia. Tus opciones realistas son reportar las direcciones del atacante a los exchanges para que los depósitos puedan congelarse, y presentar denuncias ante las autoridades que ocasionalmente conducen a incautaciones. Desconfía de cualquiera que prometa una recuperación garantizada a cambio de un pago por adelantado — es una estafa de seguimiento.",{"q":14,"a":15},"¿Debería mover los fondos a otra dirección de la misma frase semilla?","No. Si tu frase semilla se filtró, todas las direcciones derivadas de ella están comprometidas, así que mover activos entre ellas no cambia nada. Crea una wallet completamente nueva con una frase semilla recién generada, idealmente en un dispositivo limpio, y envía allí los activos restantes.",{"q":17,"a":18},"¿Por qué necesito revocar aprobaciones de tokens después de mover mis fondos?","En cadenas EVM, las aprobaciones de tokens quedan vinculadas a tu dirección y persisten hasta que se revocan. Si un contrato drainer aún conserva un allowance ilimitado, cualquier token que llegue después a la dirección antigua — reembolsos, airdrops, depósitos olvidados — puede ser barrido al instante. Revocar cierra esa puerta para siempre.",[20,23,26,29,32],{"title":21,"body":22},"Mueve los activos restantes a una wallet nueva","Genera una wallet nueva con una frase semilla completamente nueva en un dispositivo de confianza y transfiere todo lo que quede — primero los tokens de mayor valor, luego los NFT y después las monedas nativas. Nunca envíes a otra dirección de la misma frase semilla.",{"title":24,"body":25},"Revoca las aprobaciones de tokens en la dirección comprometida","Usa un verificador de aprobaciones de confianza para listar todos los contratos autorizados a gastar desde la dirección antigua, y revoca los allowances sospechosos o ilimitados. Conserva algo de gas nativo disponible, ya que cada revocación es una transacción.",{"title":27,"body":28},"Documenta el robo","Registra los hashes de transacción, las direcciones del atacante, las marcas de tiempo exactas y lo que hiciste justo antes del drenaje — enlaces pulsados, firmas aprobadas, apps instaladas. Guarda enlaces del explorador de bloques y capturas de pantalla.",{"title":30,"body":31},"Denuncia ante exchanges, exploradores y autoridades","Envía las direcciones del atacante a los equipos antifraude de los principales exchanges, etiqueta la dirección en los exploradores de bloques que admiten reportes y presenta una denuncia ante tu unidad local de ciberdelincuencia, adjuntando tu evidencia documentada.",{"title":33,"body":34},"Identifica el punto de entrada antes de reconstruir","Determina si la causa fue phishing, una aprobación maliciosa, malware o una frase semilla filtrada. Formatea o reemplaza cualquier dispositivo posiblemente infectado antes de escribir en él una frase semilla nueva.",1789075131257]