Airdrops falsos y dominios clonados: la trampa del typosquatting
Los estafadores registran dominios con una letra de diferencia respecto a los proyectos reales para secuestrar airdrops. Aprende cómo funciona el typosquatting y cómo comprobar un enlace antes de confiar en él.
Los airdrops, en los que un proyecto distribuye tokens gratuitos, son uno de los momentos más felices del mundo cripto. Los estafadores lo saben, así que construyen páginas de airdrop falsas en dominios que parecen casi idénticos a los reales. Esta técnica, llamada typosquatting o dominios clonados, convierte tu entusiasmo en un arma contra ti.
En qué consiste la estafa
Un dominio con typosquatting es una dirección web creada deliberadamente para parecerse a una legítima. Puede cambiar una letra, añadir una palabra, usar una terminación distinta o sustituir un carácter por otro parecido. El sitio falso copia la marca del proyecto real y aloja una reclamación de airdrop falsificada, que normalmente conduce a un drainer de wallets o a un formulario de phishing de frase semilla.
Cómo funciona, paso a paso
1. La dirección casi idéntica
Los atacantes registran dominios que se diferencian del real en detalles mínimos: una letra de más, un guion, un carácter intercambiado que parece igual a simple vista o una terminación de dominio distinta. Para un ojo apresurado, se lee como correcto.
2. El empuje de difusión
Difunden el enlace de forma agresiva a través de respuestas a publicaciones reales del proyecto, anuncios de pago que aparecen por encima de los resultados de búsqueda auténticos, cuentas hackeadas, chats de grupo y mensajes directos. Verlo en muchos sitios crea una falsa sensación de legitimidad.
3. El clon convincente
La página imita el sitio real con gran fidelidad, hasta en las tipografías y las imágenes. Anuncia un airdrop y te invita a conectar tu wallet o a verificar tu elegibilidad.
4. La carga maliciosa
En cuanto interactúas, el sitio intenta que firmes una aprobación maliciosa, introduzcas tu frase semilla o descargues una actualización falsa de la wallet. Cualquiera de estas cosas puede costarte tus fondos.
Las señales de alarma exactas
- Una dirección que es casi correcta. Letras de más, guiones, terminaciones raras o caracteres que se parecen a otros.
- Enlaces de airdrop que llegan en respuestas, mensajes directos o anuncios en lugar de por los canales verificados del propio proyecto.
- Un airdrop de un token que nunca has usado o de un proyecto con el que no tienes ningún historial.
- Presión y escasez, como una ventana de reclamación que cierra pronto.
- Un paso de conexión de wallet o de verificación que concede aprobaciones o pide palabras de recuperación.
Cómo evitarlo
Nunca llegues a un airdrop a través de un enlace que alguien te haya enviado ni de un anuncio en el que hayas hecho clic. En su lugar, ve tú mismo al proyecto. Busca el sitio web oficial a través de las cuentas sociales verificadas del propio proyecto o de una referencia acreditada y consolidada, guárdalo en marcadores y usa ese marcador todas las veces siguientes.
Antes de confiar en cualquier enlace, inspecciona el dominio completo despacio, carácter a carácter, leyéndolo del final hacia atrás si eso te ayuda a detectar una letra cambiada. Desconfía de los anuncios de búsqueda, ya que los estafadores pagan con frecuencia para aparecer por encima del resultado real. Cuando un airdrop suene demasiado generoso o demasiado urgente, da por hecho que es un cebo hasta que lo hayas confirmado por los canales auténticos del proyecto. Y recuerda que incluso una página de aspecto real es peligrosa en el momento en que te pide firmar una aprobación o revelar tu frase semilla.
También ayuda ralentizar todo el ritual del airdrop. Como estas ofertas llegan envueltas en entusiasmo, la gente suele hacer clic primero y pensar después, que es exactamente la reacción para la que el estafador lo diseñó. Adopta el hábito de tratar cada enlace de airdrop como no verificado por defecto, sin importar quién parezca haberlo compartido, porque las cuentas reales se hackean y los amigos de confianza reenvían cosas que nunca comprobaron. Si una reclamación es genuina, seguirá ahí después de que dediques unos minutos a confirmar la dirección por los canales oficiales. Nada en una distribución real depende de que actúes en los próximos treinta segundos, así que cualquier presión para hacerlo es en sí misma un motivo para marcharte.
Qué hacer si has interactuado con uno
- Detente de inmediato si aún no has firmado nada, y cierra la página.
- Si conectaste la wallet y firmaste, mueve tus fondos a una wallet nueva y revoca las aprobaciones con una herramienta de confianza como revoke.cash.
- Si introdujiste tu frase semilla, considera esa wallet comprometida y migra todo a una wallet completamente nueva con una frase nueva.
- Si instalaste algo, elimínalo y analiza tu dispositivo en busca de malware.
- Denuncia el dominio falso al proyecto real a través de su soporte oficial, y presenta una denuncia ante tu policía local y el servicio nacional de denuncia de ciberdelincuencia o fraude. Las firmas de seguridad on-chain de prestigio suelen rastrear y advertir sobre campañas activas de dominios clonados.
Nuestra promesa: TokenSpin nunca realizará un airdrop que exija conectar una wallet a un sitio desconocido ni compartir una frase semilla. Llega siempre a nosotros a través de tu propio marcador, no de un enlace reenviado.
Frequently asked questions
How can I check whether a domain is the real one?
Compare it slowly against a source you already trust, such as an existing bookmark or the project's verified social profile. Read the whole address character by character, watching for extra letters, hyphens, unusual endings, or characters that mimic others. Do not rely on the page looking correct, since clones copy branding easily. When in doubt, do not use the link at all; instead reach the project through its official, previously verified channels.
Are search-engine ads a safe way to find a project's airdrop?
No, they are a known weak spot. Scammers routinely buy ads so their look-alike domain appears above the genuine result, and a rushed click lands you on a fake. Scroll past ads and verify the real address through the project's official social accounts or a well-established reference, then bookmark it. From then on, use your bookmark rather than searching again, which removes the ad risk entirely.
I got an airdrop for a token I never used. Is that a red flag?
It often is. While some legitimate airdrops reward broad on-chain activity, an unexpected drop for a project you have no history with is a common lure to pull you onto a malicious claim page. Do not click the link provided. If you want to check whether a real airdrop exists, go to the project's official channels directly and confirm there, never through the message that surprised you.