WATS Wallet logoWATS Wallet
Guía6 min de lectura

¿Te han aparecido tokens aleatorios en la wallet? Airdrops fraudulentos, dust y qué no hacer (EVM, Solana, TON)

Un token que nunca compraste acaba de aparecer en tu wallet. No puede mover tus fondos por el simple hecho de estar ahí; el peligro empieza cuando lo vendes, lo apruebas, firmas algo o sigues su enlace. Esto es lo que debes hacer en EVM, Solana y TON, y en qué se diferencian el dust y el address poisoning.

Por Alltoscan LLC, la empresa detrás de WATS Wallet Política editorial

Publicado Actualizado

A fecha de octubre de 2026: un token que nunca compraste no puede mover tus fondos por el simple hecho de estar en tu wallet. Cualquiera puede enviar tokens a cualquier dirección pública sin tu permiso. El peligro empieza solo cuando interactúas con él: intentar venderlo, hacer un swap o enviarlo, aprobar o firmar cualquier cosa que te pida, o visitar un sitio web mencionado en el nombre del token, en la descripción de un NFT o en el comentario de una transferencia en TON. No lo toques, compruébalo en un explorador de bloques sin conectar tu wallet y ocúltalo de la vista de tu wallet.

¿Puede un token que nunca compraste robarte tus criptoactivos?

No: tener un token no solicitado es inofensivo, porque el saldo de un token no puede alcanzar tus otros activos. Una transferencia ERC-20 no necesita el consentimiento de quien la recibe, y los tokens SPL de Solana y los jettons de TON funcionan igual. Tu dirección es pública, así que recibir un token no dice nada sobre tu frase de recuperación.

Solo tu clave privada puede autorizar el movimiento de tus activos, ya sea mediante una firma o mediante una aprobación de gasto o un delegado que concediste antes (una aprobación ERC-20 en EVM, un delegado de token en Solana). La documentación de soporte de MetaMask dice que nadie puede acceder a tus fondos simplemente por depositar tokens en tu wallet; el daño ocurre cuando intentas interactuar con ellos.

Para saber cómo una firma maliciosa vacía una wallet, consulta qué es un wallet drainer.

¿Por qué aparecen tokens aleatorios en tu wallet?

La mayoría de los tokens no solicitados son spam o cebo, porque enviarlos le cuesta muy poco al remitente. Los tipos más comunes son:

  • Airdrops fraudulentos: tokens o NFTs sin valor con una URL o un mensaje de "reclama tu recompensa" en el nombre, el símbolo o la descripción, pensados para llevarte a un sitio de phishing o de drainers.
  • Imitaciones falsas: un token llamado USDT o TON que no es el contrato real.
  • Dusting: cantidades diminutas enviadas a muchas direcciones para vincularlas a un mismo propietario; se explica más abajo.
  • Address poisoning: transferencias diminutas o de valor cero desde direcciones parecidas a las tuyas que plantan una entrada falsa en tu historial; consulta cómo funciona el address poisoning.
  • Un airdrop legítimo: de vez en cuando es real. Confírmalo solo a través de los canales oficiales del proyecto, nunca con un enlace que venga en el token.

¿Qué debes hacer con un token que no compraste?

No toques el token y verifícalo desde fuera. En este orden:

  1. No vendas, no hagas swap, no envíes ni apruebes el token.
  2. No visites ninguna URL que aparezca en el nombre del token, en la descripción del NFT o en el comentario de la transferencia.
  3. Compruébalo en un explorador de bloques sin conectar tu wallet.
  4. Averigua si es dust, una entrada de valor cero o una transferencia saliente real.
  5. Oculta el token de la vista de tu wallet.
  6. En Solana, si quieres, limpia con las herramientas propias de tu wallet.
  7. Si ya firmaste o aprobaste algo, revócalo y sigue la lista de verificación de la primera hora.

Para el paso del explorador, abre Etherscan, Solscan o Tonviewer en una pestaña nueva escribiendo tú mismo la dirección, pega tu dirección y lee el contrato del token. Es de solo lectura y nunca haces clic en "connect wallet". Consulta cómo leer un explorador de bloques.

La mayoría de las wallets te permiten ocultar un token. Las páginas de soporte de MetaMask indican que ocultarlo no cambia el saldo onchain ni las autorizaciones de gasto (allowances) del token, así que no deshace una aprobación que ya concediste.

Si ya interactuaste, revoca cualquier aprobación que hayas concedido. Si introdujiste una frase de recuperación o se movieron fondos, sigue qué hacer en la primera hora tras el vaciado de una wallet.

Cadenas EVM: ¿cómo funcionan los honeypots y las aprobaciones?

En Ethereum, BNB Chain, Base, Arbitrum y otras cadenas EVM, la trampa empieza cuando intentas vender. Un honeypot es un token diseñado para que puedas recibirlo pero no venderlo, a menudo acompañado de un paso falso de reclamación o aprobación que es la trampa real. La documentación de soporte de MetaMask describe el señuelo: un mensaje de error que ves al consultar el token en un explorador o al intentar operar con él te envía a un sitio fraudulento que dice que debes aprobar una transacción o el acceso al token, o entregar tu frase secreta de recuperación, para venderlo o canjearlo. Consulta cómo comprobar si un token es una estafa.

Que se muestre un precio para un token desconocido no significa que puedas venderlo. El centro de ayuda de Trust Wallet desaconseja vender, hacer swap o enviar tokens que no pediste, porque hacerlo puede activar un smart contract malicioso, y dice que ocultar el token es seguro. Si ya concediste una aprobación, revócala.

Solana: ¿debes quemar tokens y NFTs de spam?

Tener spam en Solana es inofensivo, y quemarlo es una limpieza opcional que además puede devolverte un pequeño depósito de renta. El spam suele llegar como NFTs o tokens que prometen un mint gratis o una recompensa tras un enlace; en una publicación de agosto de 2022, Phantom dijo que esos enlaces te empujan a reclamar algo o te piden tu frase de recuperación.

Cada token que tienes está en su propia cuenta de token, que lleva un depósito de renta. Según la documentación de Solana, una cuenta de token debe tener saldo cero antes de poder cerrarse, y al cerrarla se envían sus lamports, incluido ese depósito, a un destino que elige el propietario. Por eso el spam se quema primero y después se cierra la cuenta. En la misma publicación, Phantom dijo que los NFTs de spam "nunca son peligrosos de quemar" y que al quemarlos se devuelve un pequeño depósito de SOL; esa es su afirmación sobre su propia función dentro de la wallet, no sobre sitios de quema de terceros.

Usa una función de quemar o cerrar solo si tu wallet la ofrece; si no, deja el spam oculto. Nunca uses un enlace de "reclaim SOL" o "incinerator" que venga en un token, en un mensaje directo o en un anuncio. Cada quema o cierre es una transacción que cuesta una pequeña comisión en SOL. Consulta cómo funcionan la renta de Solana y las cuentas de token vacías.

TON: ¿cómo detectas jettons de spam y estafas por comentario?

En TON, la etiqueta no demuestra nada: cualquiera puede desplegar un jetton con cualquier nombre, símbolo e imagen, incluidas copias de USDT o NOT. La documentación para desarrolladores de TON dice que nunca te fíes de los metadatos para autenticar y que verifiques en su lugar la dirección del contrato master del jetton. Keeper (antes Tonkeeper) dice que los TON, USDT y NOT genuinos nunca llevan su etiqueta "Unverified token" (token no verificado).

Las transferencias de TON también pueden llevar un comentario de texto. El centro de ayuda de Keeper describe a estafadores que envían una pequeña cantidad con un mensaje como "Your wallet has been suspended. Verify your identity to restore access". Keeper añade que nadie puede congelar una wallet no custodial. Trata cualquier comentario con un enlace o un aviso urgente como phishing e ignóralo.

La ausencia de la etiqueta "Unverified" no es prueba de que un token sea genuino. Las comisiones en TON se pagan en GRAM (antes Toncoin).

Dust, transferencias de valor cero y address poisoning: ¿en qué se diferencian?

Son tres cosas distintas y ninguna es un robo por sí sola. El dust es una cantidad diminuta de cripto enviada a tu dirección sin que la pidas.

  • El dusting envía cantidades diminutas a muchas direcciones para rastrear y vincular a sus propietarios. Binance Academy dice que apunta a la privacidad, no a tus claves ni a tus fondos, aunque puede derivar en phishing dirigido. No muevas ni consolides dust inesperado; consulta qué revela tu dirección.
  • Transferencias "salientes" de valor cero en EVM: Cointelegraph informó en febrero de 2023 de que, en algunos contratos de tokens, los atacantes pueden provocar un transferFrom de 0 tokens que parece venir de tu dirección sin tu firma. No salió nada de tu wallet; comprueba la cantidad.
  • El address poisoning planta direcciones parecidas en tu historial para que copies la equivocada más adelante. Copia las direcciones desde una fuente guardada y revisa cada carácter; consulta la guía de address poisoning.

Regla de decisión: si salió valor real de tu wallet y no lo firmaste, esto no es spam: se está usando una clave robada o una aprobación que concediste antes. Ve directo a la lista de verificación de la primera hora.

¿Cómo se aplica esto en WATS Wallet?

Todas las reglas anteriores se aplican sin cambios, porque WATS Wallet (de Alltoscan LLC) es no custodial en redes EVM, Solana y TON, y está disponible como extensión de Chrome y como app para iOS/Android. Tú tienes tus propias claves y tu frase de recuperación, WATS nunca posee una clave, y un token que llega a tu dirección no puede mover nada a menos que firmes.

Las acciones de limpieza y recuperación son transacciones firmadas. En redes EVM, WATS Wallet cobra cada acción en ATS desde un solo saldo de ATS en BNB Chain mediante un paymaster ERC-4337, siguiendo el costo de red en vivo, de modo que una transacción como revocar una aprobación no necesita un token de comisión en cada cadena. En Solana y TON cada transacción se paga con la moneda propia de la cadena, SOL o GRAM, incluido el cierre de una cuenta de token de Solana. Consulta cómo funcionan las comisiones en ATS.

Preguntas frecuentes

¿Debo vender un token de airdrop que no compré?

Normalmente no. Los tokens no solicitados suelen ser honeypots o cebos: la venta falla o te lleva a un sitio de swap o de reclamación que te pide una aprobación o una firma, y ahí es donde se producen los vaciados. Si crees que puede ser un airdrop real, confírmalo en el sitio oficial del proyecto o en canales que encuentres tú mismo, nunca con un enlace que venga en el token. Consulta <a href="/blog/how-to-check-if-a-token-is-a-scam">cómo comprobar si un token es una estafa</a>.

¿Que haya un token de spam en mi wallet significa que mi wallet o mi frase de recuperación han quedado comprometidas?

No. Las direcciones son públicas y cualquiera puede enviarles tokens, así que recibir spam no revela nada sobre tus claves. Sí conviene que mires en el explorador si sale valor real de tu wallet: las entradas salientes de valor cero en EVM se pueden falsificar sin tu firma, pero si sale valor real que no firmaste, se está usando una clave robada o una aprobación que concediste antes, y entonces debes seguir <a href="/blog/crypto-wallet-hacked-what-to-do-first-hour">la lista de verificación de la primera hora</a>.

¿Puedo simplemente quemar el token de spam o enviarlo a otra parte para deshacerme de él?

No hace falta. Ocultarlo en la vista de tu wallet basta y no cambia nada onchain, mientras que en EVM enviarlo o quemarlo implica llamar al contrato del propio token fraudulento y pagar una comisión sin ningún beneficio. En Solana, quemar el spam y cerrar la cuenta de token vacía devuelve el depósito de renta a una cuenta que tú eliges, pero usa solo la función integrada de quemar y cerrar de tu wallet si la tiene; si no, deja el spam oculto. Nunca uses un enlace de reclamación que venga en un token, en un mensaje directo o en un anuncio. Cada paso es una transacción con una pequeña comisión en SOL.