Rug pull cripto
Estafa en criptoactivos en la que quienes controlan un proyecto retiran la liquidez, bloquean las ventas o venden de golpe sus posiciones, dejando a los inversores con tokens sin mercado. El análisis de la cadena de bloques puede documentar los movimientos y apoyar la atribución, pero no garantiza identificar a los autores ni recuperar los fondos.
Rug Pull Cripto
Un rug pull no es una caída de precio: es la retirada del dinero que permitía vender. El valor de un token nuevo depende de un fondo de liquidez que alguien ha depositado, y quien lo depositó puede retirarlo. Cuando lo hace, no queda contra qué cambiar los tokens: el precio no baja por falta de compradores, desaparece el mercado. La operación de retirada queda escrita en la cadena de bloques, con su hora y su dirección de destino, lo que suele facilitar reconstruir después el flujo de fondos aunque sea difícil frenarlo a tiempo; ahí empieza el trabajo pericial. Cuánto se puede acreditar y detener depende del diseño del contrato, de los servicios usados y del caso concreto.
Definición Técnica
Rug pull (literalmente “tirar de la alfombra”) es estafa criptomonedas donde desarrolladores de proyecto crypto abandonan súbitamente tras captar inversión, colapsando valor del token a $0 en minutos. Desarrolladores retiran toda liquidez del pool, bloquean ventas, o venden tokens masivamente, dejando inversores con tokens sin valor.
Diferencia clave vs otros fraudes cripto:
- Exit scam: los responsables cesan la actividad y se apropian de los fondos (sin que un aviso previo sea un elemento definitorio)
- Hack/exploit: Ataque externo roba fondos
- Rug pull: Desarrolladores PLANIFICAN estafa desde inicio (insider fraud)
Contexto verificable
Chainalysis, en su Crypto Crime Report, sitúa en 154.000 millones de dólares lo recibido por direcciones ilícitas en 2025 —un 162 % más que el año anterior—, con las stablecoins dominando el volumen ilícito. Es una estimación a la baja: solo cuenta direcciones ya identificadas como tales.
No existe un desglose público de rug pulls por país, así que cualquier cifra española de este fenómeno hay que tratarla con reservas mientras no tenga fuente.
Tipos de Rug Pulls
1. Liquidity Pull (Retiro de Liquidez)
Descripción: Desarrolladores retiran toda liquidez del exchange descentralizado (DEX), haciendo imposible vender tokens.
Cómo funciona: en un par compatible con Uniswap V2, retirar la liquidez no consiste en transferir los tokens LP a otra dirección —eso solo mueve el comprobante de la posición—, sino en enviar esos tokens LP al contrato del par y quemarlos (transferFrom al par + burn), lo que devuelve los dos activos subyacentes del pool a quien los quema. Quien controla la posición ejecuta esa quema y retira las reservas, dejando el pool sin contrapartida:
// Retirada de liquidez en un par Uniswap V2 (mecanismo real)
// 1. Se envian los tokens LP al contrato del par:
IUniswapV2Pair(pair).transferFrom(msg.sender, pair, liquidity);
// 2. Se queman para recibir los dos activos subyacentes:
IUniswapV2Pair(pair).burn(to);
// Tras esto el pool queda sin reservas: no hay contra que vender.Ejemplo ilustrativo — un clon de SafeMoon (secuencia típica, no un caso concreto):
Día 1: Lanzamiento token MoonSafe
- Promesa: "Siguiente SafeMoon, 1000x garantizado"
- Inversión inicial: 500 BNB en pool liquidez ($150,000)
- Marketing agresivo Telegram/Twitter
Día 1-7: Captación inversión
- 2,400 inversores compran MoonSafe
- Pool crece: 500 BNB → 2,800 BNB ($840,000)
- Precio sube 340% (FOMO masivo)
Día 8 (04:23 AM): Rug pull
- Desarrollador retira 2,800 BNB del pool
- Precio colapsa: $0.0045 → $0.000000012 (99.9997%)
- Inversores tienen millones de tokens SIN VALOR (no pueden vender)Análisis forense blockchain: el par Uniswap V2 no emite un evento RemoveLiquidity; la retirada se registra como el evento Burn(sender, amount0, amount1, to). Un detector correcto filtra por ese evento, comprueba que cada log procede del contrato del par, decodifica amount0/amount1/to y compara la cantidad retirada con las reservas del pool antes de la transacción, en unidades homogéneas. Superar un umbral alto prioriza la revisión pericial; no demuestra por sí solo un rug pull.
## Esquema conceptual: detectar la quema de liquidez (evento Burn del par V2)
from web3 import Web3
w3 = Web3(Web3.HTTPProvider('https://bsc-dataseed.binance.org/'))
pair = Web3.to_checksum_address('0x742d35Cc6634C0532925a3b844Bc454e4438f44e')
BURN = w3.keccak(text='Burn(address,uint256,uint256,address)').hex()
logs = w3.eth.get_logs({'address': pair, 'topics': [BURN],
'fromBlock': 25000000, 'toBlock': 'latest'})
for log in logs:
# 1. confirmar que log['address'] es el contrato del par
# 2. decodificar amount0, amount1 y 'to' del evento Burn
# 3. comparar con las reservas previas (getReserves en el bloque anterior)
# 4. si la fraccion retirada es muy alta, priorizar para revision
passTrazabilidad fondos robados:
Wallet desarrollador (BSC)
↓ 2,800 BNB ($840K)
Bridge BSC → Ethereum
↓ 2,800 BNB convertidos a 420 ETH
Mixer Tornado Cash
↓ 420 ETH mezclados (anonimización)
Exchange centralizado (depósito para conversión a USDT)
↓ 420 ETH → $1.2M USDT
Retiro fiat
↓ $1.2M transferidos a cuentas bancarias (múltiples países)Recuperación: depende de dónde estén los fondos, de la rapidez de la denuncia y de la cooperación del proveedor; actuar pronto preserva más opciones, pero no existe un porcentaje fijo ni previsible de antemano.
2. Limiting Sell Orders (Bloqueo de Ventas)
Descripción: Smart contract tiene código oculto que solo permite al creador vender tokens, bloqueando ventas del resto de inversores.
Código malicioso oculto:
contract ScamToken {
address private owner;
mapping(address => bool) private canSell;
constructor() {
owner = msg.sender;
canSell[owner] = true; // Solo owner puede vender
}
// Función transfer sobrescrita
function transfer(address to, uint256 amount) public override returns (bool) {
// Si NO eres owner → transacción FALLA
require(canSell[msg.sender], "Selling disabled");
// Owner puede vender libremente
if (msg.sender == owner) {
_transfer(msg.sender, to, amount);
return true;
}
// Resto inversores: transacción reverts
revert("Token transfer restricted");
}
}Cómo inversores NO detectan esto:
- Código ofuscado (variables con nombres confusos)
- Compilado en bytecode (difícil de auditar)
- Verificación Etherscan/BSCScan aparente pero incompleta: conviene distinguir contrato no verificado, coincidencia parcial, proxy y verificación exacta del bytecode desplegado
Ejemplo ilustrativo — un token con las ventas bloqueadas (secuencia típica):
- 1.800 inversores compran token
- Intentan vender tras 2x ganancia → todas transacciones FALLAN
- Error mensaje: “Transfer failed” (sin explicación clara)
- Solo desarrollador vende 100% tokens (€240.000)
- Inversores atrapados con tokens bloqueados
3. Dumping (Venta Masiva Desarrollador)
Descripción: cuando quienes controlan el proyecto retienen una fracción muy alta del supply, pueden vender de golpe y colapsar el precio. La concentración concreta se comprueba en cada token; no es un porcentaje fijo.
Timeline típico:
Día 0: Creación token
- Supply total: 1,000,000,000 tokens
- Desarrollador retiene: 700,000,000 (70%)
- Venta pública: 300,000,000 (30%)
Día 1-14: Captación
- Marketing intensivo: "Proyecto revolucionario"
- Precio sube: $0.001 → $0.018 (1,700%)
- Inversores FOMO compran
Día 15 (pico precio): Dump
- Desarrollador vende 700M tokens en 8 minutos
- Orden masiva colapsa precio: $0.018 → $0.0000034 (99.98%)
- Inversores intentan vender pero precio ya destruidoAnálisis orden de venta: CCXT unifica tickers y trades, pero los trades públicos de un exchange centralizado no incluyen la wallet del cliente (trade['address'] no existe) y el ticker unificado no define averageVolume (sí average, baseVolume y quoteVolume). Atribuir una venta a la dirección de un desarrollador exige datos on-chain o registros internos obtenidos lícitamente, no el feed público del exchange. Un pico de volumen anómalo frente a la media histórica señala revisión, no autoría:
## Esquema conceptual: anomalia de volumen (NO identifica al desarrollador)
import ccxt
exchange = ccxt.binance()
ticker = exchange.fetch_ticker('SCAMTOKEN/USDT')
# Comparar quoteVolume actual con una media historica propia
# (calculada a partir de OHLCV), normalizando la ventana temporal.
# La atribucion a una wallet concreta requiere analisis on-chain.Escenarios ilustrativos de investigación
Escenarios hipotéticos, no expedientes reales. Los tres casos siguientes son escenarios construidos con fines didácticos: los nombres, importes, fechas, cronologías y desenlaces son ficticios y no corresponden a ninguna operación policial, expediente ni resolución judicial identificable. Ilustran cómo se comportan técnicamente estas estafas y qué rastro dejan, no relatan hechos ocurridos.
Escenario 1: token “SafeEarn” (retirada de liquidez)
Empresa: Grupo inversores cripto Telegram (240 personas)
Cronología:
15 Enero 2025: Anuncio Telegram
- "Nuevo token DeFi con staking 200% APY"
- Audit falso (PDF falsificado auditoría CertiK)
- Whitepaper 40 páginas (copiado de proyectos legítimos)
16-22 Enero: Captación
- 240 inversores aportan total 850 BNB (€380K)
- Pool liquidez crece rápidamente
- Precio token sube 420%
23 Enero 03:47 AM: Rug pull
- Desarrollador retira 850 BNB del pool
- Transacción BSC: 0x7a4f...
- Tokens SafeEarn colapsan a $0
23 Enero 04:15 AM: Descubrimiento
- Inversor intenta vender → error "Insufficient liquidity"
- Grupo Telegram eliminado
- Sitio web offline
- Twitter/Discord desaparecidosAnálisis forense:
Evidencia recuperada:
✅ Hash transacción rug pull: 0x7a4f2b3c9d8e1f6a...
✅ Wallet desarrollador: 0x9E2f5a3B1cD4e8F7...
✅ Fondos trazados hasta:
- Bridge BSC → ETH (850 BNB → 340 ETH)
- Tornado Cash (mixing €220K)
- Exchange centralizado extranjero (la traza se degrada en el depósito)
- Retiro SEPA: Cuenta bancaria Lituania
⚠️ IP de conexión: si resuelve a un nodo de salida de Tor o a una VPN, NO identifica al desarrollador ni su país
✅ Registrador dominio: Namecheap (email burner)Actuaciones que seguiría la investigación (escenario, sin desenlace atribuido):
- Denuncia ante el Grupo de Delitos Económicos y preservación de la evidencia on-chain
- Solicitud de cooperación internacional cuando los fondos salen de España
- Petición de bloqueo a los proveedores donde aún estén los fondos; cuánto se recupera depende de dónde estén, de la rapidez y de la cooperación del proveedor
- El paso por un mezclador dificulta la atribución, pero no la elimina por sí solo
Escenario 2: token “MoonRise” (bloqueo de ventas)
Técnica: Limiting sell orders (código malicioso oculto)
Ataque:
- Token lanzado con código fuente NO verificado en BSCScan
- 1.800 inversores compran (atraídos por marketing influencers)
- Smart contract tiene función
onlyOwnerCanSell()oculta - Inversores intentan vender tras 2x → todas tx FALLAN
- Desarrollador vende 100% supply en 12 minutos
Peculiaridad: Influencers pagados
- 4 influencers cripto Twitter promovieron MoonRise (5K-20K followers)
- Pagados 0.5 BNB c/u por tweet promocional
- Influencers NO verificaron código smart contract
- Tras rug pull, influencers borraron tweets (encubrimiento)
Cuestiones que plantearía la promoción por influencers (escenario, sin desenlace atribuido):
- Contenido y alcance de las comunicaciones y si se reveló la contraprestación
- Grado de conocimiento y diligencia de quien promociona
- Relación causal entre la promoción y el perjuicio, y normativa aplicable en cada caso
Escenario 3: token “YieldFarm Pro” (timelock falso)
Técnica: Rug pull con “timelock” falso
Engaño:
- Desarrolladores afirman: “Liquidez bloqueada 6 meses (timelock)”
- Muestran transacción en BSCScan con lock
- Inversores confían (timelock = protección anti-rug pull)
Realidad:
- Timelock era contrato FALSO (controlado por desarrollador)
- Función
emergencyWithdraw()oculta permitía bypass - Día 8: Desarrollador llama
emergencyWithdraw()→ retira liquidez - Timelock era teatro de seguridad
Código timelock falso:
contract FakeTimelock {
uint256 public unlockTime = block.timestamp + 180 days; // 6 meses
function withdraw() public {
require(block.timestamp > unlockTime, "Locked");
// Retirar fondos
}
// Función OCULTA (no en código verificado)
function emergencyWithdraw() public onlyOwner {
// Desarrollador puede retirar SIEMPRE
// Bypass timelock completo
}
}Lección: Timelock sin auditoría independiente = inútil
Análisis forense rug pull: rastreo blockchain y recuperación fondos cripto
1. Auditoría Smart Contract
Herramientas:
## 1. Obtener bytecode contrato desplegado
cast code 0x742d35Cc6634C0532925a3b844Bc454e4438f44e --rpc-url https://bsc-dataseed.binance.org/
## 2. Decompilación con Heimdall
heimdall decompile --rpc-url https://bsc-dataseed.binance.org/ 0x742d35Cc6634C0532925a3b844Bc454e4438f44e
## 3. Buscar funciones sospechosas
## Red flags:
## - onlyOwner + transfer
## - emergencyWithdraw
## - setMaxSellAmount
## - blacklist/whitelist
## - pausableAnálisis manual código:
// RED FLAGS típicos rug pull
// 1. Owner puede modificar fees arbitrariamente
function setTaxRate(uint256 newRate) public onlyOwner {
taxRate = newRate; // Puede subir a 100% = bloqueo ventas
}
// 2. Owner puede pausar trading
function pauseTrading() public onlyOwner {
tradingEnabled = false; // Bloquea todas transacciones
}
// 3. Owner puede modificar max venta
function setMaxSell(uint256 amount) public onlyOwner {
maxSellAmount = amount; // Puede bajar a 0 = nadie vende
}
// 4. Owner tiene mint infinito
function mint(uint256 amount) public onlyOwner {
_mint(owner, amount); // Inflar supply → diluir inversores
}
// 5. Blacklist arbitraria
function blacklist(address user) public onlyOwner {
blacklisted[user] = true; // Impedir que usuario venda
}2. Trazabilidad Blockchain
Rastreo fondos robados:
## Script Python: Seguir BNB robados
from web3 import Web3
w3 = Web3(Web3.HTTPProvider('https://bsc-dataseed.binance.org/'))
## Wallet desarrollador (rug pull)
rugpull_wallet = '0x9E2f5a3B1cD4e8F7a6B5c9D2E1F4A3B8C7D6E5F4'
## Obtener todas transacciones salientes
block_start = 25000000
block_end = w3.eth.block_number
transactions = []
for block in range(block_start, block_end):
block_data = w3.eth.get_block(block, full_transactions=True)
for tx in block_data['transactions']:
if tx['from'].lower() == rugpull_wallet.lower():
transactions.append({
'hash': tx['hash'].hex(),
'to': tx['to'],
'value': tx['value'] / 10**18, # BNB
'timestamp': block_data['timestamp']
})
## Identificar destinos sospechosos
mixers = ['0x...tornado...', '0x...blender...']
exchanges = ['0x...binance...', '0x...okx...']
for tx in transactions:
if tx['to'] in mixers:
print(f"⚠️ MIXER USADO: {tx['hash']}")
if tx['to'] in exchanges:
print(f"⚠️ EXCHANGE CEX: {tx['hash']}")Cadena trazabilidad típica:
1. Rug pull (BSC) → Wallet desarrollador
Hash: 0x7a4f2b3c9d8e1f6a...
Importe: 850 BNB ($380K)
2. Bridge BSC → Ethereum
Hash: 0x3b2c1d9e8f7a6b5c...
Conversión: 850 BNB → 340 ETH
3. Depósito Tornado Cash
Hash: 0x8f7e6d5c4b3a2918...
Mixing: 340 ETH fragmentados en 17 depósitos 20 ETH
4. Retiro Tornado Cash (72h después)
17 wallets diferentes retiran 20 ETH c/u
Fondos con trazabilidad degradada (mayor complejidad, no necesariamente perdida)
5. Exchange centralizado extranjero
Depósito desde wallets mezclados
Conversión: ETH → USDT → EUR
Retiro SEPA: Cuenta bancaria LituaniaPunto crítico recuperación: idealmente antes del paso por el mezclador (paso 3)
- Tras el mezclado, la atribución gana complejidad y pierde precisión, pero no desaparece necesariamente: el resultado se expresa con su nivel de confianza y sus límites
- Conviene actuar cuanto antes; no hay una ventana universal fija
3. Investigación OSINT
Recopilación información desarrolladores:
## 1. Dominio proyecto
whois moonrise.finance
## Registrador: Namecheap
## Email: privacy@protectedemails.com (WHOIS protection)
## Fecha registro: 2 días antes lanzamiento (RED FLAG)
## 2. Servidores DNS
dig moonrise.finance
## IP: 104.21.x.x (Cloudflare - hosting barato)
## Nameservers: ns1.namecheap.com
## 3. Redes sociales
## Twitter: @MoonRiseOfficial (creado 3 días antes)
## Telegram: t.me/moonriseofficial (admin anónimo)
## Discord: discord.gg/moonrise (invites cerradas tras rug pull)
## 4. GitHub
## Código fuente: NO publicado (RED FLAG extremo)
## Audit: PDF falso (CertiK logo falsificado)
## 5. Búsqueda inversa imágenes equipo
## "CEO John Smith" → Foto stock Shutterstock
## "CTO Sarah Johnson" → Foto perfil LinkedIn persona real (identidad robada)Red flags OSINT:
- ❌ Dominio registrado menor de 1 semana antes lanzamiento
- ❌ Equipo anónimo o fotos stock
- ❌ Redes sociales recientes (menor de 1 mes)
- ❌ GitHub vacío o inexistente
- ❌ Audit PDF sin verificación en web auditora
- ❌ Whitepaper copiado de otros proyectos
Marco Legal España
Código Penal
Art. 248 CP — Estafa (texto consolidado vigente desde el 10 de abril de 2026)
“Los que, con ánimo de lucro, utilizaren engaño bastante para producir error en otro, induciéndolo a realizar un acto de disposición en perjuicio propio o ajeno.”
Pena: 6 meses - 3 años prisión
Agravantes aplicables (art. 250):
- El art. 250.1.5 contempla, entre otros supuestos, que la defraudación supere los 50.000 euros o afecte a un elevado número de personas (pena de 1 a 6 años y multa).
- El uso de un medio tecnológico no es por sí solo una agravante autónoma del art. 250: la aplicación de cada modalidad depende de los hechos acreditados.
Arts. 390-396 — Falsedad documental
- Falsificar la auditoría (un PDF con el logo de CertiK/PeckShield) puede encajar según la clase de documento: el art. 392 (documento público, oficial o mercantil por un particular) prevé prisión de seis meses a tres años y multa; el art. 395 (documento privado) prevé prisión de seis meses a dos años. No son penas intercambiables ni se suman de forma automática: dependen del tipo de documento, la autoría y el concurso.
CNMV - Regulación Criptoactivos
Reglamento (UE) 2023/1114 — Mercados de Criptoactivos (MiCA)
- MiCA impone obligaciones distintas según el tipo de criptoactivo, la oferta y el servicio. Para determinados criptoactivos exige elaborar, notificar y publicar un libro blanco (con excepciones): la notificación a la CNMV no supone su aprobación ni es un registro universal de toda ICO/IDO.
- Debe identificarse qué sujeto —oferente, solicitante de admisión, emisor o proveedor de servicios— soporta cada obligación.
Sanciones: se determinan conforme al art. 111 de MiCA y a la normativa nacional (importes máximos que deben alcanzar ciertos niveles mínimos, el doble del beneficio obtenido o de la pérdida evitada, o porcentajes del volumen de negocio). Contexto: la mayoría de estos tokens fraudulentos se lanzan en exchanges descentralizados, más difíciles de encuadrar en el marco regulatorio. (El 98,6 % que a veces se cita procede de un informe de Solidus y se refiere a tokens de Pump.fun caídos por debajo de 1.000 $ de liquidez, no a la proporción de rug pulls en DEX sin registro.)
Blanqueo de Capitales
Código Penal Art. 301 — Blanqueo
- El uso de Tornado Cash u otros mezcladores es un indicio contextual (una señal de alerta AML), no un delito automático.
- Pena: 6 meses - 6 años + multa
El art. 301 exige probar el conocimiento del origen delictivo y la finalidad de ocultar o encubrir; que los fondos procedan de una estafa no crea por sí solo una agravante ni obliga a acumular penas: es una cuestión de concurso que se analiza caso por caso.
Prevención rug pulls cripto: checklist inversión segura antes de invertir
🛡️ Inversores
Checklist pre-inversión (verificar TODO):
Auditoría smart contract independiente
- ✅ Auditoría real CertiK, PeckShield, Quantstamp
- ✅ Verificar auditoría en web oficial auditora (no PDF)
- ❌ Rechazar proyectos sin auditoría
Liquidez bloqueada (timelock real)
- ✅ Verificar contrato timelock en explorador blockchain
- ✅ Timelock debe ser contrato estándar (Uniswap/PancakeSwap oficial)
- ✅ Periodo bloqueo mayor de 6 meses
- ❌ Desconfiar timelocks “custom” (pueden tener backdoor)
Equipo público con identidad verificada
- ✅ Team doxxed (LinkedIn real, historia verificable)
- ✅ Búsqueda inversa fotos → NO stock images
- ❌ Equipo anónimo = riesgo extremo
Código smart contract verificado
- ✅ Código fuente publicado BSCScan/Etherscan (verified)
- ✅ Sin funciones
onlyOwnerpeligrosas (mint, pause, setFee arbitrario) - ❌ Bytecode sin verificar = NO invertir
Distribución tokens
- ✅ Team/dev wallets menor de 15% supply total
- ✅ Vesting team tokens (liberación gradual 12-24 meses)
- ❌ Dev wallet mayor de 30% supply = dump risk extremo
Comunidad y edad proyecto
- ✅ Redes sociales mayor de 3 meses antigüedad
- ✅ Comunidad activa Telegram/Discord (conversaciones reales)
- ❌ Comunidad solo bots/spam = red flag
Herramienta automatizada:
## Script Python: Análisis riesgo rug pull
import requests
from web3 import Web3
def analizar_token(contract_address):
score = 100 # Score inicial perfecto
# 1. Verificar auditoría
#
# OJO: ni CertiK ni PeckShield publican una API REST abierta de auditorías.
# La consulta se hace a mano en sus plataformas y el resultado se anota:
# CertiK Skynet https://skynet.certik.com/ (buscar por dirección de contrato)
# PeckShield https://peckshield.com/ (informes publicados)
# Documentar en el informe pericial la fecha y hora de la consulta, porque
# el score de estas plataformas cambia con el tiempo.
audit_found = consultar_auditoria_manualmente(contract_address)
if not audit_found:
score -= 40 # Sin auditoría = -40 puntos
# 2. Verificar liquidez bloqueada
w3 = Web3(Web3.HTTPProvider('https://bsc-dataseed.binance.org/'))
# ... código verificación timelock
# 3. Analizar distribución holders
holders = get_top_holders(contract_address)
dev_percentage = holders[0]['percentage']
if dev_percentage > 30:
score -= 30 # Dev mayor de 30% = -30 puntos
elif dev_percentage > 15:
score -= 15
# 4. Verificar código fuente
verified = is_contract_verified(contract_address)
if not verified:
score -= 25 # Código no verificado = -25 puntos
# Resultado
if score >= 80:
return "SEGURO (score: {})".format(score)
elif score >= 60:
return "RIESGO MEDIO (score: {})".format(score)
else:
return "⚠️ PELIGRO RUG PULL (score: {})".format(score)
## Ejemplo uso
resultado = analizar_token('0x742d35Cc6634C0532925a3b844Bc454e4438f44e')
print(resultado)🏦 Exchanges Descentralizados (DEX)
Medidas protección:
- Warnings automáticos tokens nuevos (menor de 7 días)
- Score riesgo visible (auditoría, liquidez, holders)
- Bloqueo listado tokens sin código verificado
- Integración RugDoc/TokenSniffer (scoring riesgo)
Recuperación post-rug pull: timeline acción y trazabilidad urgente fondos
Timeline Acción
Primeras 6 horas (CRÍTICO):
1. Documentar evidencia (screenshots, hashes transacciones)
2. Reportar exchange donde se negocia (Binance, PancakeSwap)
3. Denuncia Policía Nacional / Guardia Civil (Delitos Económicos)
4. Contactar perito forense blockchain (trazabilidad urgente)6-24 horas:
5. Informe pericial preliminar (trazabilidad fondos)
6. Solicitar bloqueo judicial wallets destino
7. Cooperación internacional (Europol si fondos fuera España)24-72 horas:
8. Orden judicial bloqueo cuentas exchange
9. Congelamiento fondos si aún en CEX (Binance, OKX, etc.)Sobre la probabilidad de recuperación: no existe una tasa universal por tramo horario ni una probabilidad fija tras el paso por un mezclador. La recuperación depende de la ubicación de los fondos, de la rapidez de la notificación, de la cooperación del proveedor, de la jurisdicción y de las medidas judiciales disponibles. Actuar cuanto antes preserva más opciones.
FAQ
P: ¿Cómo sé si proyecto es rug pull? R: Son señales para ampliar la revisión —auditoría real (verificable en la web de la auditora, no un PDF), liquidez bloqueada, equipo público, código verificado y una distribución del supply no concentrada—, pero ninguna basta por sí sola: ni su presencia acredita que un proyecto sea seguro ni su ausencia que sea fraudulento.
P: ¿Puedo recuperar dinero tras rug pull? R: Depende de la rapidez y de dónde estén los fondos. Actuar cuanto antes —preservar la evidencia, avisar al proveedor y denunciar— preserva más opciones, pero no hay un porcentaje fijo ni previsible de antemano; el paso por un mezclador reduce las posibilidades sin anularlas por completo.
P: ¿Auditoría CertiK garantiza seguridad? R: NO. Auditoría verifica código actual, pero desarrolladores pueden modificar contrato DESPUÉS (función upgradeability). Verificar auditoría + immutability contrato.
P: ¿Timelock protege contra rug pull? R: No siempre. Un timelock reduce el riesgo solo si su contrato es verificable e inmutable y no incluye funciones que permitan retirar antes; un timelock a medida puede ocultar una función tipo emergencyWithdraw que lo saltee. No existe un «timelock oficial» universal que garantice la seguridad por sí mismo.
P: ¿Invertir solo en tokens auditados? R: Mínimo requerido pero insuficiente. También verificar: equipo público, liquidez bloqueada, distribución holders, código immutable.
¿Te ha ocurrido y necesitas probarlo?
El rastro de un fraude digital se borra solo: los registros caducan y las cuentas se cierran. Cuanto antes se preserve, más queda que analizar.
Referencias y Fuentes
Chainalysis. “Crypto Market Manipulation 2025: Suspected Wash Trading, Pump and Dump Schemes”. chainalysis.com
- En 2024, el 3,59 % de los tokens lanzados mostró patrones que podrían vincularse a pump-and-dump según su metodología (no rug pulls confirmados)
- En torno al 94 % de los pools DEX sospechosos analizados parecía vaciado por la dirección que creó el pool
Chainalysis. “2025 Crypto Crime Trends: Illicit Volumes Portend Record Year as On-Chain Crime Becomes Increasingly Diverse and Professionalized”. chainalysis.com
- Las stablecoins representaban el 63 % de las transacciones ilícitas de su análisis (dato de la propia Chainalysis, no de un agregador)
Chainalysis. “Crypto Crime Reaches Record High in 2025 as Nation-State Sanctions Evasion Moves On-Chain at Scale”. chainalysis.com
- Para 2025 estima que las stablecoins suponen el 84 % del volumen ilícito, como estimación mínima
Chainalysis. “$2.2 Billion Stolen from Crypto Platforms in 2024, but Hacked Volumes Stagnate Toward Year-End as DPRK Slows Activity Post-July”. chainalysis.com
- El robo de criptoactivos creció un 21,07 % en 2024 hasta 2.200 millones de dólares
Solidus Labs. “The 2025 Rug Pull Report: Rug Pulls and Pump-and-Dumps on Solana”. soliduslabs.com
- El 98,6 % que a veces se cita se refiere a tokens de Pump.fun caídos por debajo de 1.000 $ de liquidez, no a la proporción de rug pulls en DEX
Parlamento Europeo y Consejo. Reglamento (UE) 2023/1114 (MiCA), relativo a los mercados de criptoactivos, aplicable desde el 30 de diciembre de 2024. CNMV — la CNMV es la autoridad competente en España. El periodo transitorio terminó el 30 de junio de 2026: desde el 1 de julio de 2026 solo pueden operar en España los proveedores de servicios de criptoactivos con la autorización exigible. (La Ley 6/2023 existe, pero regula los Mercados de Valores y los Servicios de Inversión, no los criptoactivos.)
CertiK. “Rug Pull Analysis Reports”. certik.com
- Análisis técnico de smart contracts maliciosos y auditorías blockchain
Código Penal español: arts. 248 (estafa), 250 (agravantes), 390-396 (falsedad documental), 301 (blanqueo de capitales)
Última actualización: 5 septiembre 2026 Categoría: Malware (MAL-010) Nivel técnico: Avanzado
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
