En resumen:
- Si te han robado en MetaMask, lo primero es mover los activos a una wallet nueva en un dispositivo limpio para evitar que los scripts automatizados vacíen las cuentas comprometidas. Es fundamental documentar todas las evidencias y denunciar a las autoridades correspondientes, recurriendo a análisis forenses si las pérdidas justifiquen un informe legal.
Si te han robado en MetaMask, la primera acción es esta: mueve los activos restantes a una wallet nueva creada en un dispositivo limpio, sin tocar el equipo que usaste durante el ataque. Cada minuto cuenta porque los scripts automatizados llamados sweepers vacían las cuentas comprometidas en segundos. MetaMask confirma que las transacciones en blockchain son irreversibles y que la única respuesta inmediata válida es proteger lo que aún no se ha perdido.
Acciones críticas en las primeras horas:
- No introduzcas tu Frase de Recuperación Secreta (SRP) en ningún sitio. MetaMask nunca la solicita por correo; cualquier mensaje que lo pida es un fraude.
- Si sospechas que hay un sweeper activo, no deposites más ETH. Hacerlo alimenta al bot, no te ayuda.
- Documenta todo antes de cerrar cualquier ventana: hashes de transacción, direcciones destino, capturas con timestamp y cabeceras de correo.
- Denuncia a INCIBE (017 o incibe.es) y a la Policía Nacional, Unidad de Delitos Tecnológicos, con la evidencia recopilada.
- Contacta con Recovera si el importe robado justifica un análisis forense y la elaboración de un informe pericial con validez judicial.
Consejo profesional: MetaMask Trace puede generar un informe informativo, pero exige que las pérdidas sean significativas y no recupera fondos. Para casos complejos o con necesidad de prueba judicial, el análisis forense profesional es el camino adecuado.
Tabla de contenidos
- ¿Qué hacer en las primeras 48 horas tras el phishing en MetaMask?
- ¿Cómo ocurre un ataque de phishing contra MetaMask?
- ¿Qué evidencia debes recopilar y cómo preservarla?
- ¿Cuándo merece la pena contratar análisis forense profesional?
- ¿Cómo denunciar un phishing de MetaMask en España?
- ¿Cómo revocar permisos de contratos inteligentes de forma segura?
- Errores que empeoran la recuperación y cómo evitarlos
- Puntos clave
- Lo que realmente marca la diferencia en la recuperación forense
- Recovera: análisis forense blockchain para víctimas de phishing
- Fuentes oficiales y recursos útiles
- Preguntas frecuentes
¿Qué hacer en las primeras 48 horas tras el phishing en MetaMask?
Orden de operaciones (minuto a minuto)
- Desconecta el dispositivo de internet de forma inmediata para cortar el acceso remoto.
- No cierres ni borres nada en el dispositivo afectado; los logs y el historial son evidencia.
- Desde un equipo distinto y limpio, crea una wallet nueva con una SRP nueva.
- Transfiere los activos restantes a esa wallet nueva, solo si no detectas actividad de sweeper.
- Si hay sweeper activo, no muevas fondos manualmente. Consulta opciones avanzadas como Flashbots para ejecutar transacciones sin exponerlas al mempool público.
- Realiza un escaneo completo de malware en el dispositivo comprometido con una herramienta como Malwarebytes o Kaspersky antes de volver a usarlo.
- Captura toda la evidencia disponible: pantallas, correos con cabeceras completas, URLs visitadas y registros de sesión.
Qué no hacer bajo ninguna circunstancia
- No introduzcas la SRP antigua en ningún formulario, aunque parezca oficial.
- No pagues a nadie que prometa revertir la transacción. Cualquier promesa de reversión a cambio de una tarifa inicial es una segunda estafa.
- No crees una wallet nueva en el mismo dispositivo comprometido; si hay keyloggers, la nueva SRP quedará expuesta igualmente.
| Acción | Recomendada | Motivo |
|---|---|---|
| Mover fondos desde equipo limpio | Sí | Evita que el sweeper o malware intercepte la nueva SRP |
| Depositar ETH para pagar gas en wallet comprometida | No | El sweeper lo roba de inmediato |
| Revocar permisos desde wallet comprometida con sweeper | No | Cada transacción expone más fondos |
| Escanear malware antes de crear nueva wallet | Sí | Un keylogger activo invalida cualquier wallet nueva |
¿Cómo ocurre un ataque de phishing contra MetaMask?
Los ataques contra MetaMask siguen patrones bien documentados. Conocerlos ayuda a identificar exactamente qué vector usaron en tu caso, dato que el perito forense necesitará.

Signature phishing (phishing de firma). Es la modalidad más silenciosa. El atacante te lleva a un sitio falso que solicita firmar un mensaje aparentemente inofensivo. Esa firma otorga permisos ilimitados a un contrato inteligente malicioso para mover tus tokens. Lo más grave: las firmas off-chain no quedan registradas en la blockchain pública, lo que dificulta rastrear el origen exacto de la petición sin correlacionar logs, capturas y metadatos de sesión.
Correos y sitios falsos. La Comisión Federal de Comercio de EE. UU. documentó campañas masivas en las que correos que imitan a MetaMask advierten de una «wallet bloqueada» y urgen a hacer clic en un enlace para «desbloquearla». MetaMask solo responde por correo cuando tú abres un ticket; nunca envía mensajes no solicitados. Las direcciones legítimas provienen de dominios como metamask.io o consensys.net.
Extensiones falsas. Existen versiones de MetaMask publicadas en tiendas de extensiones no oficiales que capturan la SRP en el momento de la importación. Verifica siempre que la extensión provenga de la Chrome Web Store oficial y que el número de usuarios y las reseñas sean coherentes.
«Verifica las URLs antes de conectar tu wallet y denuncia los sitios falsos a servicios como PhishTank o la navegación segura de Google para proteger a otras víctimas.»
ethereum.org, sección de ayuda y denuncias de estafas
Consejo profesional: Antes de firmar cualquier mensaje en MetaMask, lee el contenido completo de la solicitud. Si ves campos como spender, allowance o approve con valores muy altos, cancela de inmediato.
¿Qué evidencia debes recopilar y cómo preservarla?
La calidad de la evidencia determina si un informe pericial tendrá peso ante la Fiscalía o un tribunal. Los expertos recomiendan documentar hashes de transacción, direcciones implicadas, capturas con metadatos y cabeceras de correo completas como base mínima para cualquier peritaje blockchain.
| Tipo de evidencia | Formato recomendado | Para qué sirve |
|---|---|---|
| Hashes de transacción | Texto plano o exportación JSON | Trazabilidad on-chain irrefutable |
| Direcciones de wallet implicadas | Texto plano | Identificar al receptor de los fondos |
| Capturas de pantalla | PNG con metadatos EXIF intactos | Prueba visual con timestamp |
| Cabeceras de correo | Archivo .eml original | Autenticar el origen del phishing |
| URLs del sitio falso | Texto plano + captura | Denuncia a PhishTank y autoridades |
| Chats o DMs | Exportación nativa de la plataforma | Contexto de la ingeniería social |
Para que la evidencia sea admisible, conserva los archivos originales sin editar. Una captura reeditada en un editor de imagen pierde los metadatos que prueban cuándo se tomó. Exporta el historial de transacciones en formato JSON desde el explorador de bloques correspondiente (Etherscan para Ethereum, BscScan para BNB Chain) y guarda una copia en dos ubicaciones independientes: una unidad USB cifrada y un almacenamiento en la nube con doble factor de autenticación.
Documenta también la línea temporal de la estafa: hora exacta del primer contacto sospechoso, hora de la firma o transacción, y hora en que detectaste el compromiso. Esa secuencia es el esqueleto del informe pericial. Puedes seguir la metodología detallada en la guía de cómo reunir pruebas blockchain con validez de Recovera.
Consejo profesional: Registra por escrito cada acción de recolección de evidencia con su hora y el dispositivo usado. Esa cadena de custodia básica refuerza la admisibilidad del material ante un juez.
¿Cuándo merece la pena contratar análisis forense profesional?
No todos los casos justifican el mismo nivel de intervención. Estos criterios ayudan a decidir:
- Importe robado significativo: cuanto mayor sea la pérdida, más rentable resulta un análisis forense completo.
- Complejidad del ataque: mezcla de plataformas, múltiples wallets intermedias o uso de mixers requieren herramientas especializadas.
- Presencia de sweeper bot: las estrategias avanzadas para contrarrestarlos exigen conocimiento técnico que va más allá del usuario medio.
- Necesidad de prueba judicial: si planeas denunciar ante la Fiscalía o iniciar un procedimiento civil, necesitas un informe pericial blockchain con cadena de custodia documentada.
Un servicio forense profesional debe entregar:
- Trazabilidad completa de los fondos desde la wallet origen hasta las direcciones finales.
- Informe técnico con metodología, hashes verificados y cadena de custodia.
- Recomendaciones jurídicas y coordinación con el despacho de abogados de la víctima.
- Documentación lista para adjuntar a la denuncia policial o al procedimiento judicial.
Sobre MetaMask Trace: este servicio genera un informe informativo útil para denuncias, pero requiere que las pérdidas sean considerables, excluye robos antiguos y no cubre activos fuera de MetaMask. No recupera fondos. Funciona como evidencia complementaria, no como mecanismo de recuperación. Para casos que no cumplan esos criterios o que necesiten mayor profundidad, el análisis forense independiente es la alternativa adecuada.
Los plazos y costes varían según la complejidad del caso, el número de blockchains implicadas y el volumen de transacciones a analizar. Cuando la cuantía o la complejidad lo justifican, escalar a la Fiscalía con un informe pericial sólido aumenta considerablemente las posibilidades de una respuesta judicial efectiva. Puedes consultar los pasos legales tras un fraude cripto en España para entender el procedimiento completo.
¿Cómo denunciar un phishing de MetaMask en España?
La denuncia formal es el paso que activa los mecanismos legales y puede derivar en la identificación de los responsables. Estos son los canales disponibles:
- INCIBE (Instituto Nacional de Ciberseguridad): línea de ayuda 017, disponible de lunes a domingo. También puedes reportar el incidente en incibe.es. INCIBE coordina con las Fuerzas y Cuerpos de Seguridad del Estado.
- Policía Nacional, Unidad de Delitos Tecnológicos (UDEF): denuncia presencial en cualquier comisaría o telemática en policia.es. Adjunta el informe técnico si lo tienes.
- Guardia Civil, Grupo de Delitos Telemáticos (GDT): formulario de denuncia en guardiacivil.es/telematicos.
| Canal | Contacto | Qué aportar |
|---|---|---|
| INCIBE | 017 / incibe.es | Timeline, capturas, hashes, URL del phishing |
| Policía Nacional (UDEF) | policia.es / comisaría | Denuncia escrita + evidencia digital |
| Guardia Civil (GDT) | guardiacivil.es/telematicos | Formulario online + documentación adjunta |
En la denuncia, solicita expresamente la investigación de las direcciones de wallet implicadas y el etiquetado de esas direcciones en los exploradores de bloques. Guarda siempre una copia de la denuncia presentada y anota el número de expediente para el seguimiento. La guía de cómo denunciar una estafa con criptomonedas en España detalla el proceso paso a paso.
Consejo profesional: Presenta la denuncia con el informe técnico ya preparado. Una denuncia sin evidencia estructurada ralentiza la investigación; una con hashes verificados y timeline claro la acelera.
¿Cómo revocar permisos de contratos inteligentes de forma segura?
Si el ataque fue de tipo signature phishing, es probable que hayas otorgado aprobaciones ilimitadas a contratos maliciosos. Revocarlas limita el daño futuro, pero hay que hacerlo con precaución.
- Usa un equipo limpio y una wallet diferente a la comprometida para acceder a las herramientas de revisión.
- Accede a Revoke.cash (revoke.cash), introduce la dirección de la wallet afectada y revisa todas las aprobaciones activas.
- Identifica los contratos con allowances ilimitados o con contratos que no reconoces.
- Revoca las aprobaciones una por una, priorizando las que tienen montos más altos o contratos desconocidos.
- Valida cada transacción de revocación en el explorador de bloques antes de confirmarla.
Precauciones adicionales:
- Si sospechas que hay un sweeper activo, no ejecutes ninguna transacción desde la wallet comprometida. Cada operación requiere gas y el sweeper lo interceptará.
- No instales extensiones adicionales para este proceso; usa Revoke.cash directamente desde el navegador.
- Verifica que la URL sea exactamente
revoke.cashantes de conectar cualquier wallet.
Consejo profesional: Después de revocar permisos, migra a una wallet con SRP nueva. Revocar aprobaciones no elimina el riesgo si el dispositivo sigue comprometido.
Errores que empeoran la recuperación y cómo evitarlos
- Depositar fondos en la wallet comprometida. Si hay un sweeper, los scripts automatizados observan el mempool y reaccionan antes de que puedas mover el gas. Cada depósito es una pérdida adicional.
- Crear una wallet nueva en el dispositivo infectado. Si hay keyloggers u otro malware activo, la nueva SRP queda expuesta desde el momento en que se genera. El equipo debe estar limpio primero.
- Pagar a supuestos recuperadores. Cualquier servicio que solicite un pago por adelantado para «revertir» una transacción blockchain es una estafa. Las transacciones on-chain son irreversibles por diseño.
- Borrar o editar la evidencia. Eliminar correos, reformatear el dispositivo o editar capturas destruye el material que necesita el perito forense para construir el informe.
- No documentar la línea temporal. Sin una secuencia clara de eventos con horas exactas, el informe pericial pierde coherencia y peso probatorio.
Consejo profesional: Prioriza siempre en este orden: asegurar el dispositivo, preservar evidencia, denunciar, y solo después intentar soluciones técnicas. Invertir ese orden puede invalidar pruebas o agravar las pérdidas.
Puntos clave
Ante un ataque de phishing en MetaMask, la preservación de evidencia y la denuncia inmediata a INCIBE o la Policía Nacional son tan urgentes como proteger los activos restantes.
| Punto | Detalles |
|---|---|
| Actúa desde un equipo limpio | Crea la wallet nueva y mueve fondos solo desde un dispositivo sin malware. |
| Nunca compartas la SRP | MetaMask no la solicita por correo; cualquier petición es un intento de fraude. |
| Preserva evidencia completa | Hashes, cabeceras de correo y capturas con metadatos son la base del informe pericial. |
| Denuncia a INCIBE y Policía Nacional | Aporta timeline y evidencia estructurada para acelerar la investigación. |
| Recovera ofrece análisis forense | Para casos complejos o con necesidad de prueba judicial, Recovera elabora informes periciales con cadena de custodia válida. |
Lo que realmente marca la diferencia en la recuperación forense
Después de analizar numerosos casos de phishing en MetaMask, la conclusión es clara: la mayoría de las víctimas no pierden la posibilidad de recuperación por la irreversibilidad técnica de las transacciones, sino por errores cometidos en las primeras horas. Borrar correos, reformatear el dispositivo o intentar «arreglar» la situación sin documentar nada primero son los errores que cierran puertas legales.
La irreversibilidad on-chain es real, pero no significa que no haya nada que hacer. Un informe pericial bien construido, con trazabilidad de fondos, cadena de custodia y correlación de evidencias off-chain, puede identificar a los responsables, respaldar una denuncia ante la Fiscalía y, en algunos casos, facilitar el bloqueo de activos en exchanges centralizados donde los fondos hayan llegado. Eso no es recuperación mágica; es trabajo forense metódico.
Lo que más subestiman las víctimas es el valor del informe técnico como herramienta legal. Un abogado sin ese documento trabaja a ciegas. Con él, tiene coordenadas concretas: direcciones, hashes, timeline y metodología verificable. Esa diferencia es la que separa una denuncia archivada de una investigación activa.
Recovera: análisis forense blockchain para víctimas de phishing
Perder criptoactivos por phishing es una situación grave, pero no significa que no queden opciones. Recovera ofrece a las víctimas en España un servicio de análisis forense blockchain que va más allá de lo que MetaMask Trace puede proporcionar: trazado completo de fondos, informe pericial con cadena de custodia válida para procedimientos judiciales, investigaciones OSINT para identificar actores implicados y coordinación directa con despachos de abogados especializados.

Para iniciar una evaluación, envía a Recovera los hashes de las transacciones afectadas, las direcciones implicadas y cualquier comunicación relacionada con el ataque. Con esa información mínima, el equipo puede determinar la viabilidad del caso y los pasos siguientes. Los honorarios se establecen por proyecto, con transparencia sobre el alcance y los entregables desde el primer contacto. Si has sufrido una estafa con criptomonedas, consulta cómo recuperar criptomonedas estafadas o contacta directamente con Recovera para una evaluación inicial.
Fuentes oficiales y recursos útiles
Estos recursos respaldan los pasos descritos en esta guía y permiten verificar información, denunciar sitios fraudulentos y acceder a los canales oficiales:
- Ayuda oficial de MetaMask sobre seguridad, sweeper bots y MetaMask Trace — punto de partida para entender los límites de la plataforma.
- MetaMask: qué hacer si hay un sweeper bot en tu cuenta — instrucciones técnicas sobre Flashbots y estrategias avanzadas.
- MetaMask Trace: qué es y qué criterios aplica — para entender sus límites de elegibilidad antes de solicitarlo.
- Signature phishing: cómo funciona y cómo revocar permisos — explicación técnica del vector más común.
- ethereum.org: ayuda y denuncias de estafas — recursos generales y recomendaciones de la comunidad Ethereum.
- INCIBE: Instituto Nacional de Ciberseguridad — línea 017 y formularios de reporte de incidentes.
- Policía Nacional, denuncia telemática — canal oficial para denuncias de delitos tecnológicos.
- PhishTank y Google Safe Browsing — para reportar URLs de phishing y proteger a otras víctimas.
«Verifica siempre las URLs antes de conectar tu wallet. Denunciar sitios falsos a PhishTank o a la navegación segura de Google contribuye a que sean bloqueados y protege a otros usuarios.»
ethereum.org, ayuda y denuncias de estafas
Para orientación sobre señales de fraude financiero en entornos digitales, este recurso complementario ofrece un análisis útil sobre patrones de engaño aplicables más allá del contexto cripto.
Preguntas frecuentes
¿Puede MetaMask recuperar los fondos robados por phishing?
No. MetaMask es una billetera de autocustodia y las transacciones en blockchain son irreversibles. MetaMask no tiene acceso a los fondos ni puede revertir operaciones; la recuperación requiere análisis forense y, en su caso, acción legal.
¿Qué es el phishing de firma y por qué es tan peligroso?
El phishing de firma engaña al usuario para que firme un mensaje que otorga permisos ilimitados a un contrato malicioso. Como la firma puede ser off-chain, no siempre queda un rastro inmediato en la blockchain, lo que dificulta la detección hasta que los fondos ya han sido movidos.
¿Cuánto tarda un análisis forense blockchain en España?
El plazo depende de la complejidad del caso: el número de blockchains implicadas, el volumen de transacciones y la disponibilidad de evidencia. Recovera establece los plazos por proyecto tras una evaluación inicial de la documentación aportada.
¿Qué información necesito para denunciar ante la Policía Nacional?
Necesitas los hashes de las transacciones fraudulentas, las direcciones de wallet implicadas, capturas de pantalla con timestamp, cabeceras de correo originales y una línea temporal del ataque. Un informe técnico previo acelera significativamente la investigación.
¿Sirve Revoke.cash si hay un sweeper activo en mi wallet?
Revocar permisos con Revoke.cash es útil para limitar daños futuros, pero si hay un sweeper activo, cualquier transacción desde la wallet comprometida puede ser interceptada. En ese caso, la prioridad es migrar a una wallet nueva desde un equipo limpio antes de ejecutar cualquier operación.



