Verificadores AML falsos que vacían carteras

Te paga un cliente al que nunca has visto. O le compras USDT a un desconocido en un mercado P2P. Un día después llega la duda: ¿y si ese dinero está sucio y el exchange lo congela en cuanto lo deposite?
La preocupación es razonable. Desde este mes también es el anzuelo de una estafa.
El 19 de agosto de 2026 Malwarebytes publicó una investigación sobre un grupo de webs que se hacen pasar por verificadores AML de criptomonedas, esas herramientas que uno usa para ver si una dirección está ligada a sanciones, fondos robados o un mezclador. Las páginas dan el pego. Diseño limpio, un selector de red, vocabulario de cumplimiento, un botón "Check Wallet". Varias copian la imagen de marca de AMLBot, un proveedor de screening real. Entre los dominios citados en el informe están amlbot-clear[.]com, audittrust[.]shop, bitget-aml[.]com, search-aml[.]net y swapstoken[.]app.
Y entonces llega el paso que te cuesta todo. La web no te pide la dirección que quieres comprobar. Te pide que conectes tu cartera.
Qué pasa después de conectar
Al conectar, la web recibe tu dirección pública. Eso por sí solo no mueve fondos. La pantalla siguiente sí.
La web construye una transacción y la manda a tu cartera para que la apruebes. En pantalla va disfrazada de parte del análisis: una barra de progreso avanzando hacia "verificando cumplimiento", a veces un error que dice que el escaneo falló y necesita una pequeña recarga para cubrir la comisión de red. A esas alturas ya estás molesto, quieres tu resultado, pulsas aprobar. Lo que has firmado en realidad es una autorización de tokens o una transferencia que vacía el saldo.
Los investigadores de Malwarebytes resumen la regla en una línea: si un verificador AML te pide conectar la cartera en lugar de introducir una dirección pública, trátalo como una señal de alarma.
Algunas versiones de la web acaban mostrando un resultado. Dice limpio. Siempre dice limpio, porque nunca se comprobó nada.
Por qué funciona el cebo
El miedo que explotan es real, y cada vez lo es más.
El 7 de agosto de 2026 el Tesoro estadounidense sancionó a dos exchanges de activos digitales que la Guardia Revolucionaria iraní usaba para mover dinero, junto al responsable de una red de empresas pantalla. Cada acción así empuja direcciones nuevas a la lista SDN, y cada departamento de cumplimiento aprieta sus filtros un punto más. Quien opera on-chain con desconocidos ya ha aprendido que un depósito puede quedarse congelado semanas mientras alguien pregunta de dónde salieron las monedas.
Así que "comprueba la dirección antes de tocarla" es un buen consejo. Los estafadores leen el mismo consejo que tú.
Montar la falsificación es barato. CoinDCX contó 1.212 webs que suplantaban la suya entre el 1 de abril de 2024 y el 5 de enero de 2026. Una plantilla, un dominio nuevo, un logo nuevo, y vuelta a empezar.
La regla que las caza a todas
Un screening de direcciones real necesita una sola cosa: la dirección pública.
No una conexión de cartera. No una firma. No una autorización de tokens. No un pago por adelantado. Y jamás una frase semilla o una clave privada.
Es un hecho técnico, no una decisión de política interna. Las listas de sanciones, la atribución de mezcladores y el historial de contrapartes se leen de datos públicos de la blockchain. Cualquiera puede consultar cualquier dirección sin permiso de su dueño: para eso existe un libro mayor público. Si un servicio exige que demuestres el control de la cartera antes de decirte si es arriesgada, está haciendo otra cosa distinta de un screening.
Nuestro propio screening funciona igual: pegas una dirección, leemos la cadena y recibes un resultado de riesgo y un informe que puedes entregar a un banco. Haz la comprobación aquí: en todo el proceso no hay ningún botón de conectar, porque no hay nada que conectar.
Otras señales que valen treinta segundos
- El dominio. amlbot-clear[.]com no es amlbot.io. Compara la cadena exacta, o entra desde un enlace que hayas guardado tú, no desde un anuncio de búsqueda.
- Pagar antes del resultado. El screening de pago te cobra un informe después de enseñarte una vista previa. "Recarga para continuar el escaneo" no es un modelo de precios.
- Perfección instantánea. Una página que devuelve un resultado impecable en dos segundos para cualquier dirección es un gráfico, no una comprobación. Lánzale una dirección que se sepa mala, por ejemplo un router publicado de Tornado Cash. Si vuelve limpia, cierra la pestaña.
- Urgencia en el texto. "Tu cartera podría quedar restringida." "Verifica ahora para evitar la congelación." Las herramientas de cumplimiento no escriben así. Las estafas sí.
Si ya has conectado
Conectar, por sí solo, suele ser recuperable. Aprobar no, aunque incluso entonces hay algo que hacer.
Desconecta el sitio de tu cartera. Después repasa tus autorizaciones de tokens vigentes y revoca todo lo que no reconozcas: las apps de cartera y las herramientas de revocación las listan por contrato. Las autorizaciones siguen ahí hasta que se revocan, y por eso justamente los drainers piden una en vez de una transferencia suelta.
Si escribiste una frase semilla o una clave privada en algún sitio, da esa cartera por perdida. Mueve los saldos a una cartera nueva ahora, empezando por el mayor. No la limpies para seguir usándola.
Luego mira a dónde fueron los fondos antes de presentar nada ante un exchange o la policía. La dirección de destino está on-chain, y es una prueba.
Los números van en la dirección equivocada
Scam Sniffer contabilizó 83,85 millones de dólares perdidos por phishing con drainers en 2025, repartidos entre 106.106 víctimas. Para los estándares recientes fue un buen año: en 2024 fueron 494 millones y más de 332.000 carteras. La caída vino de mejores avisos en las carteras y del cierre de algunos de los grandes kits de drenaje.
2026 no ha mantenido esa línea. Solo en enero, las pérdidas por phishing de firmas subieron un 207% respecto a diciembre mientras el número de víctimas bajaba un 11%. Menos gente, golpes más grandes. Eso es lo que pasa cuando los atacantes dejan de disparar a todo y empiezan a fabricar cebos para quienes es más probable que tengan dinero de verdad, que incluye a cualquiera lo bastante prudente como para buscar un verificador AML.
La lección es molesta, pero pequeña. Comprobar una cartera es una operación de lectura. Si una página la trata como una escritura, no es una comprobación.
Fuentes
- 1.Scammers are using fake crypto AML checkers to drain your wallet — Malwarebytes
- 2.Fake Crypto AML Checkers Are Trying to Drain Users' Wallets — Decrypt
- 3.Treasury Sanctions Crypto Exchanges Funding Iran's IRGC and Enabling Illicit Finance — U.S. Department of the Treasury
- 4.Scam Sniffer 2025: Crypto Phishing Losses Fall 83% to $84 Million — Scam Sniffer
- 5.Signature Phishing Up 200% As January Losses Pass $6M — Decrypt
- 6.CoinDCX founders arrest: Mumbai FIR, crypto scam, fake website impersonation — Business Standard
Este artículo es información general, no asesoramiento legal, fiscal, financiero o de inversión. Las criptomonedas conllevan riesgo: investiga por tu cuenta y consulta a un profesional cualificado antes de actuar. Constatum no garantiza su exactitud ni integridad y no asume responsabilidad por las decisiones basadas en él.
Este artículo se tradujo con IA y puede contener imprecisiones. La versión en inglés es la original.


