Estafas con ofertas de compra de NFT y tokens falsos

2026-09-03

Estafas con ofertas de compra de NFT y tokens falsos

Sobre tu artículo aparece una oferta de compra de 12,5 ETH mientras la colección viene cambiando de manos cerca de 0,5 ETH. La cifra es real en el sentido de que alguien la firmó dentro de una orden. Lo que la cifra no te dice es en qué token está contada, y ese único campo es donde la operación que crees estar aceptando se convierte en otra operación.

Estafas con ofertas de compra de NFT y tokens falsos: puntos clave de un vistazo

Qué es en realidad una oferta de compra

Una oferta de compra, también llamada puja, es el lado comprador del mismo diseño de órdenes firmadas que sostiene, del lado vendedor, los listados falsos. Quien puja no envía dinero a ninguna parte. Firma un mensaje que nombra un artículo, un importe, un contrato de moneda y un vencimiento, y el marketplace guarda esa firma y la presenta como una fila en tu página.

En ese momento nada se ha movido en la cadena. La transferencia ocurre cuando aceptas, porque tu aceptación es la transacción que ejecuta la orden, saca el NFT de tu billetera y trae los tokens de quien puja. La parte que la envía eres tú, y eso hace que leer la orden sea tarea tuya y no de quien pujó.

EIP-712, el estándar de Ethereum para el hash y la firma de datos estructurados tipados, es lo que da a estos mensajes una forma legible. Se escribió contra la situación que describe: los mensajes firmados son una cadena hexadecimal opaca mostrada al usuario casi sin contexto sobre los elementos que componen el mensaje. La firma estructurada hizo legible una oferta. No la hizo honesta.

La línea de la moneda decide cuánto vale una oferta

Una oferta lleva un importe y la dirección del token en el que ese importe está contado. La página pone el importe en tipografía grande y la dirección en ninguna parte. En ese diseño está toda la puerta, porque un importe nunca es más que una cantidad de aquello a lo que apunta el segundo campo.

Los símbolos de los tokens no identifican nada. En ERC-20 tanto name como symbol son opcionales, y el estándar afirma que el método puede usarse para mejorar la usabilidad, pero que las interfaces y otros contratos no deben esperar que esos valores estén presentes. Quien despliega elige esas cadenas libremente, así que un contrato cuyo símbolo se lee exactamente igual que el de un contrato de éter envuelto cuesta un solo despliegue y puede acuñarse en la cantidad que su autor quiera.

Una oferta denominada en un token así no es una falsificación, y se liquidaría exactamente como está escrita: entregas el artículo y recibes el número indicado de unidades de un token que no tiene ningún comprador detrás. La comprobación es, por tanto, una comparación de direcciones, y ERC-721 dice lo mismo del lado del artículo cuando llama al par formado por la dirección del contrato y el token ID un identificador globalmente único y plenamente cualificado de un activo concreto en una cadena de Ethereum. La identidad vive en la dirección. Los símbolos son etiquetas dibujadas encima.

Por qué el tamaño de una oferta no prueba nada

Una oferta 25 veces por encima del nivel al que una colección viene negociándose se lee como un golpe de suerte y afirma algo mucho más débil: lo que una dirección dice que pagaría. Decirlo no cuesta nada. La oferta puede cancelarse antes de que llegues a ella, y se detiene en el vencimiento escrito dentro de ella.

Las ofertas también pueden producirse a propósito para que se las mire. Las ofertas colocadas entre direcciones bajo un mismo operador crean apariencia de demanda del mismo modo en que las operaciones de lavado crean apariencia de volumen, y ni la página del marketplace ni la cadena registran quién controla qué dirección.

La forma práctica de esto es una oferta construida para ser vista y no para ejecutarse. Ancla al vendedor en una cifra, o arrastra atención hacia una colección mientras otros artículos de esa colección se venden dentro de esa atención. Trata una oferta como una dirección haciendo una afirmación sobre sí misma, y conserva el nivel al que la colección negocia de verdad como la pregunta aparte que es.

La oferta que en realidad es una petición de aprobación

Algunos avisos de oferta no son ofertas. La página existe para ponerte delante una petición de firma, y lo que pide es un permiso permanente sobre tu colección en lugar de una venta. ERC-721 define setApprovalForAll como habilitar o deshabilitar la aprobación para un tercero, llamado operador, para gestionar todos los activos de quien llama, y un operador con ese permiso puede mover cada artículo de la colección sin volver a preguntar, que es el mecanismo detrás de un drainer de billeteras.

El lado de la moneda tiene su propia versión. ERC-2612 añade una función permit para que un límite pueda fijarse desde un mensaje firmado en lugar de desde una transacción que envía el titular, con los datos firmados estructurados conforme a EIP-712. Una aprobación de tokens que llega por esta vía no deja transacción alguna que notar en el momento de firmar, y ERC-20 ya advierte de que volver a llamar a approve sobrescribe el límite actual con el nuevo valor.

EIP-712 te da además el campo que separa una petición real de una copia suya. Su separador de dominio nombra el contrato para el que una firma es válida, y la justificación explica que el separador evita la colisión de estructuras por lo demás idénticas, ya que dos aplicaciones pueden llegar a una estructura idéntica que no debería ser compatible. La especificación prevé que los agentes de usuario puedan hacer sobre esa base una protección antiphishing específica por contrato. En la práctica eso significa leer el contrato verificador dentro de la petición decodificada antes de leer nada de lo que la página escribió a su alrededor.

Ofertas que llegan desde fuera del marketplace

Una oferta que te alcanza como mensaje directo, como correo o como enlace dentro de un artículo que alguien te lanzó a la billetera se ha saltado la única parte del proceso que alguna vez fue comprobable: la interfaz del marketplace que abriste tú. Un mensaje puede reproducir ese diseño con toda precisión, porque el diseño es público.

El hábito que cierra esto es llegar al marketplace por una dirección que guardaste tú mismo y buscar allí la oferta. Una oferta que existe estará en la página de tu artículo. La que existe solo en el mensaje no es una oferta, y lo que espera al final del enlace es la petición de firma.

Qué puede prometer una fila de oferta y qué no

Qué muestra la fila Qué es Qué decide
El importe Un campo de la orden firmada Por sí solo, nada
El símbolo de la moneda Texto libre elegido por quien despliega el token Nada
La dirección del contrato de la moneda La identidad del activo ofrecido Lo que recibirías de verdad
El vencimiento Un campo de la orden firmada El momento más tardío de ejecución, no el más temprano de retirada
Los fondos de quien puja Ni siquiera forman parte de la orden Nada, aunque un saldo corto revierte la ejecución

Recorre la columna del medio y el patrón es que cada línea salvo una es una afirmación, mientras que la línea de la dirección es una identidad. Esa es la línea que merece tu atención, y es la línea que la interfaz presenta más pequeña.

Qué comprobar antes de aceptar

Qué comprobar Con qué compararlo Qué significa una discrepancia
Dirección del contrato de la moneda Con la dirección que publica el propio emisor Te están pagando con otro activo
Contrato del artículo y token ID Con el artículo que crees estar vendiendo La orden apunta a otra cosa
Qué autoriza la petición Con la acción que pretendías Estás concediendo acceso, no vendiendo
El contrato verificador de la petición Con el marketplace que abriste tú mismo La firma es para el contrato de otro
Aprobaciones vigentes sobre la colección Con los operadores que querías autorizar Un permiso concedido antes sigue abierto

Aquí el orden importa. La dirección de la moneda va primero porque decide si hay operación siquiera, y la comprobación de la firma va antes que la del precio, porque a una petición que concede acceso le da igual qué precio decía la página.

En resumen

Una oferta de compra es un mensaje firmado con varios campos, y un marketplace presenta grande uno de ellos. El importe es el campo que convence, la dirección de la moneda es el campo que decide, y nunca se muestran al mismo tamaño. Leer el segundo es toda la defensa frente a una oferta denominada en un token que copió un símbolo.

La otra mitad es la petición de firma. Aceptar una oferta es una venta que mueve un artículo y te paga por él, mientras que una petición de permisos de operador sobre tu colección no es una venta en absoluto: no cuesta nada al firmarla y lo concede todo después. Comprueba la dirección de la moneda, comprueba qué autoriza la firma y llega al marketplace por una dirección que escribiste tú. Para seguir aprendiendo los fundamentos, sigue leyendo Bitbase Academy.

Lecturas relacionadas

Otros artículos de Bitbase sobre este tema:

- Manipulación del precio mínimo en marketplaces de tokens no fungibles

- Seguridad del inicio de sesión en cripto: cómo proteger tu cuenta

- Estafas de airdrops y una lista de seguridad previa a la reclamación

- On-ramp y off-ramp en cripto: ¿cuál es la diferencia?

- Criptomonedas de culto y tomas de control por la comunidad (CTO)

Aviso legal: Este artículo es contenido educativo de Bitbase Academy y se ofrece solo con fines informativos. No constituye asesoramiento de inversión, negociación, fiscal ni financiero. Los criptoactivos son volátiles; evalúa tu propio riesgo. Redactado en septiembre de 2026; consulta la información oficial más reciente.

Fuentes

[1] Propuestas de mejora de Ethereum (EIP), EIP-712: Typed structured data hashing and signing eips.ethereum.org

[2] Propuestas de mejora de Ethereum (EIP), ERC-20: Token Standard eips.ethereum.org

[3] Propuestas de mejora de Ethereum (EIP), ERC-721: Non-Fungible Token Standard eips.ethereum.org

[4] Propuestas de mejora de Ethereum (EIP), ERC-2612: Permit Extension for EIP-20 Signed Approvals eips.ethereum.org

Artículos relacionados

Más