Listados falsos de NFT y marcas de robo en los marketplaces

2026-09-03

Listados falsos de NFT y marcas de robo en los marketplaces

La página de un marketplace te muestra un nombre, una imagen, una colección y a veces un aviso de que el artículo fue denunciado como robado. Ninguna de esas cuatro cosas es un hecho que registre la blockchain. La cadena registra qué contrato guarda qué token ID y de quién es ahora mismo; todo lo demás en la página es una afirmación del marketplace o de quien acuñó el artículo. Leer un listado con seguridad se reduce a separar ambas cosas.

Listados falsos de NFT y marcas de robo en los marketplaces: puntos clave de un vistazo

Qué es en realidad un listado en un marketplace

Un listado es una oferta de venta en los términos indicados y, en el diseño de órdenes firmadas, es un mensaje y no una transacción. El vendedor conserva el artículo, firma los términos con su billetera y el marketplace guarda esa firma. El token solo se mueve cuando un comprador envía una transacción que ejecuta la oferta. EIP-712, el estándar de Ethereum para el hash y la firma de datos estructurados tipados, se escribió justamente para este patrón: su objetivo declarado es mejorar la usabilidad de la firma de mensajes fuera de la cadena para su uso en la cadena, porque así se ahorra gas y se reduce el número de transacciones en la blockchain.

De que la oferta viva fuera de la cadena se siguen dos cosas. Un marketplace puede mostrar un listado, ocultarlo o negarse a servirlo, y ninguno de esos actos toca el token. Y como la ejecución tiene que sacar el artículo de la billetera del vendedor, el vendedor debió conceder antes un permiso al contrato del marketplace, es decir, una aprobación de tokens corriente, que ERC-721 describe como habilitar a un operador para gestionar todos los activos de quien llama.

Por qué una falsificación convincente casi no cuesta nada

La acuñación está abierta. Cualquiera puede desplegar un contrato que siga el mismo estándar de tokens que una colección existente, ponerle el mismo nombre y el mismo símbolo, apuntar cada artículo a las mismas imágenes y acuñar 10.000 de ellos. El estándar no lo impide, porque define cómo se transfiere un token y de quién es, y no dice nada sobre qué se le permite representar a un token.

Ahí es donde la unicidad de los NFT hay que enunciarla con precisión. El token es único: ERC-721 identifica cada NFT con un ID uint256 único dentro de su propio contrato, y esa entrada no se puede duplicar ni subdividir. La imagen a la que apunta la entrada no tiene esa protección. La unicidad es una propiedad del asiento en el registro, no de la obra.

Lo que abarata la copia son los metadatos. En la extensión de metadatos, tokenURI devuelve un identificador uniforme de recursos propio para un activo dado, y el estándar señala que ese identificador puede apuntar a un archivo JSON conforme al ERC721 Metadata JSON Schema. Un identificador es un puntero. Dos contratos distintos pueden apuntar al mismo archivo, y quien controla el destino puede cambiar después lo que hay allí.

El único identificador que no se puede copiar

La dirección del contrato es la parte que una copia no puede llevarse. ERC-721 afirma que el par formado por la dirección del contrato y el token ID es un identificador globalmente único y plenamente cualificado de un activo concreto en una cadena de Ethereum. Dos colecciones pueden compartir nombre, símbolo y cada imagen; no pueden compartir una dirección.

Por eso la comprobación que zanja un listado falso no es visual. Toma la dirección del contrato del listado y compárala carácter por carácter con la dirección que el proyecto publica en un canal al que llegaste por tu cuenta. Si difieren, el artículo que tienes delante pertenece a otra colección, diga lo que diga la página más arriba.

La detección de interfaces no cierra esa brecha. ERC-165 crea un método estándar para publicar y detectar qué interfaces implementa un contrato inteligente, y quien llama puede invocar supportsInterface para determinar si un contrato implementa una interfaz que pueda usar. Eso te dice que el contrato se comporta como un contrato de NFT. No te dice que sea el contrato que tenías en mente.

Qué es una insignia de verificación y qué no es

Una insignia es una acreditación del marketplace. Dice que una cuenta o una colección pasó la revisión que ese marketplace realiza, con lo cual es una afirmación sobre los registros propios del marketplace: la concede esa plataforma, rige en esa plataforma y esa plataforma puede retirarla.

La insignia, por tanto, no viaja. El mismo contrato puede llevar insignia en una plataforma y ninguna en otra, y el token es idéntico en ambos casos, porque nada de la insignia se escribe en la cadena. Léela como una entrada más entre varias y deja la comparación de direcciones como la que decide.

Las insignias además invitan a un tipo propio de suplantación de identidad. Una captura de pantalla de una insignia, un nombre de colección con un carácter cambiado o un perfil calcado de una cuenta real son más baratos de producir que una insignia de obtener, y funcionan con cualquiera que deje de leer al llegar a la insignia.

Qué es una marca de robo y qué detiene

Una marca es una nota en la base de datos propia de un marketplace, añadida después de que alguien informara de que le quitaron un artículo. Ese informe es la afirmación de una persona, y la marca registra que la afirmación se recibió y se admitió a revisión, no que algún tribunal haya decidido nada.

La cadena no tiene un campo equivalente. La interfaz que define ERC-721 cubre saldos, propiedad, transferencias y aprobaciones, y ahí se detiene: la función ownerOf responde quién posee un token y ninguna función responde cómo llegó a poseerlo. El bloqueo tampoco está en esa interfaz. La especificación dice que una implementación puede lanzar una excepción también en otras situaciones y menciona impedir que una dirección reciba NFT como una de esas opciones, lo que sitúa esa decisión dentro de un contrato concreto y no en el estándar que comparten todas las colecciones.

Esa brecha decide lo que una marca puede hacer. En sus propias superficies, un marketplace puede ocultar el artículo, desactivar la compra y la venta y advertir a quien abra la página. Fuera de esas superficies no tiene palanca: el propietario todavía puede llamar a transferFrom, otra plataforma lleva registros aparte y puede mostrar el mismo artículo como corriente, y la marca no devuelve el artículo a quien lo perdió. Si alguna transferencia llega a bloquearse en el contrato, actúa el código propio de la colección y no la marca del marketplace.

De ahí se siguen dos situaciones. Si tienes un artículo marcado, tu vía pasa por el procedimiento de apelación del propio marketplace, porque la marca vive en el marketplace. Si estás a punto de comprar uno, entiende qué tendrías: un artículo que la cadena dice que es tuyo y que la plataforma donde lo compraste no te dejará revender.

Pregunta sobre un artículo Dónde se guarda la respuesta Viaja con el token
De quién es ahora mismo En el contrato, mediante ownerOf
Qué contrato y qué token ID es En la propia cadena
Si la colección es la oficial En los registros propios del marketplace No
Si fue denunciado como robado En los registros propios del marketplace No
Si se te permite negociarlo aquí En las reglas propias del marketplace No

El listado que en realidad es una petición de firma

Algunos listados falsos no venden nada. La página existe para ponerte delante una petición de firma, y la petición pide una aprobación sobre toda tu colección en lugar de una compra. Fírmala y la contraparte podrá mover cada artículo que esa aprobación cubra, que es el mecanismo detrás de un drainer de billeteras.

La historia del estándar de firma explica por qué esto cuesta detectarlo a simple vista. EIP-712 se escribió porque los mensajes firmados eran antes una cadena hexadecimal opaca mostrada al usuario casi sin contexto sobre los elementos que componen el mensaje. La firma estructurada mejoró eso y a la vez le dio a una estafa un sobre de apariencia legítima, así que la salvaguarda es leer el contenido decodificado en vez de fiarse de la forma de la ventana.

Dos hábitos reducen esto. Llega a un marketplace por una dirección que guardaste tú, no por un enlace que llegó solo; y lee qué autoriza la petición: una compra cuesta dinero y mueve un token, mientras que una aprobación no cuesta nada al firmarla y concede un permiso permanente sobre muchos.

Qué comprobar antes de comprar

Qué comprobar Con qué compararlo Qué significa una discrepancia
Dirección del contrato Con la dirección que publica el propio proyecto Es otra colección, diga lo que diga el nombre
Token ID Con el artículo que crees estar comprando El listado apunta a otro artículo
Metadatos e imagen Con los archivos que publica la colección La imagen es prestada, no propia
La petición de firma Con la acción que pretendías Estás concediendo acceso, no comprando
Estado de negociación en la plataforma Con si el artículo lleva un informe adjunto La reventa en esa plataforma puede estar bloqueada

Aquí el orden importa. La comparación de direcciones va primero porque es la única línea que se apoya en la cadena, mientras que cada una de las demás es un registro que guarda alguien. Hazla antes de mirar el precio, la rareza o cuánto tiempo dice la página que queda.

En resumen

La página de un marketplace mezcla dos clases de afirmación. La cadena aporta un conjunto pequeño y verificable: qué contrato, qué token ID y de quién es ahora. El resto lo aporta el marketplace, incluidos los nombres de colección, las insignias y cualquier marca de robo, y todo eso es un registro suyo y no una propiedad del token.

Los listados falsos viven de la primera mezcla: copian todo lo que es gratis copiar y cuentan con que nunca compruebes la dirección. Las marcas pertenecen a la segunda: información real, en manos de una plataforma, sin alcance sobre la cadena ni sobre otras plataformas. Compara la dirección del contrato antes que nada, lee qué te pide firmar una ventana y trata una marca como una señal sobre los registros de un marketplace y no como un veredicto sobre el artículo. Para seguir aprendiendo los fundamentos, sigue leyendo Bitbase Academy.

Lecturas relacionadas

Otros artículos de Bitbase sobre este tema:

- Estafas con ofertas de compra de NFT y tokens falsos

- Manipulación del precio mínimo en marketplaces de tokens no fungibles

- Seguridad del inicio de sesión en cripto: cómo proteger tu cuenta

- Indicadores de congestión de red y qué mide cada uno

- ¿Qué es una dirección de cambio en Bitcoin? Adónde va tu cambio

Aviso legal: Este artículo es contenido educativo de Bitbase Academy y se ofrece solo con fines informativos. No constituye asesoramiento de inversión, negociación, fiscal ni financiero. Los criptoactivos son volátiles; evalúa tu propio riesgo. Redactado en septiembre de 2026; consulta la información oficial más reciente.

Fuentes

[1] Ethereum Improvement Proposals, ERC-721: Non-Fungible Token Standard, estado Final eips.ethereum.org

[2] Ethereum Improvement Proposals, EIP-712: Typed structured data hashing and signing, estado Final eips.ethereum.org

[3] Ethereum Improvement Proposals, ERC-165: Standard Interface Detection, estado Final eips.ethereum.org

Artículos relacionados

Más