Primeros pasos ante actividad cripto no reconocida

Guía práctica para verificar movimientos sospechosos en una cuenta cripto, contener riesgos inmediatos y revisar transacciones, permisos y accesos sin perder evidencia.
Contén el acceso
Desconecta primero las acciones automáticas y cambia el método de acceso. Cierra sesiones desde Seguridad, revoca dispositivos en la lista de sesiones activas y sustituye la contraseña antes de revisar el historial para evitar nuevas operaciones mientras investigas.
Activa después un segundo factor distinto al anterior. Si usabas SMS, cambia a una app TOTP o llave física; si la cuenta es custodial, revisa también la lista de direcciones autorizadas, retiros pendientes y API keys activas.
- Guarda capturas de la página de actividad, correo de alertas y hora local exacta antes de borrar nada.
- No compartas la frase semilla, clave privada ni códigos 2FA con soporte; un soporte legítimo no los necesita.
Verifica qué ocurrió
Distingue un inicio de sesión extraño de una transacción real. En el historial busca el tipo de evento: login, cambio de contraseña, alta de dirección, orden interna, envío on-chain o retiro por red concreta como Ethereum, Tron o Bitcoin.
Abre cada movimiento y anota los campos verificables. Un envío real debería mostrar hash de transacción, red, estado, comisiones, dirección de salida y, según el activo, identificador adicional como memo, tag o nota.
- Un cargo interno entre subcuentas o fondos retenidos por revisión no equivale siempre a una salida a la blockchain.
- Confirma si el activo y la red coinciden; USDT en Tron no es el mismo flujo técnico que USDT en Ethereum.
Comprueba en explorador
Pega el hash en un explorador de bloques adecuado a la red. Revisa status, confirmations, inputs, outputs y fee; si el hash no aparece, puede tratarse de una anotación interna de plataforma, un retiro aún no emitido o un dato incorrecto.
Compara la dirección mostrada en la cuenta con la dirección del explorador carácter por carácter en el inicio y final. Si la transacción ya está confirmed, una reversión automática no debe darse por hecha, incluso si fue fraudulenta.
- Un estado pending puede cambiar según congestión, política de la plataforma o número de confirmaciones exigidas para ese activo.
- Si la red usada fue incorrecta o la semilla quedó expuesta, el resultado no es automáticamente recuperable; documenta el caso y escala soporte.
Escala y corrige
Abre un ticket desde el centro oficial de ayuda con datos concretos: hora, red, activo, hash, dirección implicada, capturas y número de caso. Pide revisión de accesos, retiros, cambios de 2FA y lista blanca de direcciones.
Rehace después tu modelo de custodia según el daño. Si la cuenta era de autocustodia y la frase semilla pudo verse, migra a una cartera nueva con semilla nueva; si era custodial, revisa límites de retiro, alertas y permisos vinculados.
- Evita buscar ayuda por mensajes directos, grupos o supuestos recuperadores; aumentan el riesgo de phishing y suplantación.
- Anota qué quedó sin confirmar: si el evento fue solo de acceso, si hubo envío firmado o si solo cambió una configuración.
