Si usas cripto en tu móvil, actúa ya: investigadores han descubierto 20 apps de Android en Google Play que suplantan monederos y exchanges para robar tu frase semilla y vaciar tus fondos.
- 20 apps maliciosas se colaron en Google Play suplantando wallets y servicios DeFi populares.
- Fueron retiradas, pero si ya las instalaste, siguen en tu dispositivo hasta que las elimines.
- La estafa pide tu frase mnemotécnica de 12 palabras a través de una web falsa.
- Si la introdujiste, considera esa cartera comprometida y migra fondos a un nuevo wallet.
- Activa medidas de protección: verificación del editor, hardware wallet y Play Protect.
Qué ha pasado: 20 apps de phishing en Google Play suplantan wallets y exchanges
Un equipo de Cyble Research and Intelligence Labs identificó una campaña de phishing distribuida a través de Google Play con 20 aplicaciones Android maliciosas. Aunque Google ya las ha retirado, algunas alcanzaron cientos de miles de descargas antes de ser eliminadas. La maniobra fue sofisticada por dos motivos: primero, los atacantes explotaron cuentas de desarrollador con historial previo (incluso con juegos legítimos publicados) para ganar confianza rápida; segundo, las apps imitaban con precisión la marca, iconos, nombres y descripciones de servicios cripto muy conocidos, lo que reducía el escepticismo de los usuarios.
El flujo de ataque era directo y efectivo. Tras instalar la app falsa, el usuario era redirigido a una URL controlada por los estafadores, donde se le solicitaba introducir la frase semilla (mnemónica de 12 palabras) vinculada a su wallet oficial con la excusa de “sincronizar”, “restaurar” o “verificar” la cuenta. Con esa frase, el atacante puede generar las claves privadas y, por tanto, mover los fondos sin autorización. En algunos casos, el flujo también pedía contraseñas, PIN, o datos de acceso a exchanges; pero el botín clave es la frase semilla.
La respuesta de Google incluyó la retirada de las apps y la protección automática de Play Protect (capaz de advertir y bloquear comportamientos maliciosos conocidos). Sin embargo, esto no desinstala las apps de los dispositivos que ya las tienen. Además, el “granero” ya se abrió para quienes introdujeron la frase semilla. Por eso, el foco ahora debe estar en la remediación: identificar si instalaste alguna falsa, evaluar tu exposición y ejecutar un protocolo de respuesta que evite pérdidas y, si procede, contenga el daño ya producido.
Servicios suplantados y riesgos: qué buscar y qué hacer
Las apps falsas imitaban marcas y proyectos populares del ecosistema cripto. A continuación, un resumen orientado a la acción para que compruebes posibles suplantaciones y actúes:
| Servicio suplantado | Qué suplantan | Señales típicas de fraude | Riesgo principal | Acción recomendada |
|---|---|---|---|---|
| Bulix Crypto | Supuesto wallet o app de inversión | Promesas de rendimientos, petición de 12 palabras al iniciar | Robo de frase semilla | Desinstala, crea wallet nuevo y migra fondos |
| Harvest Finance (blog) | App de “noticias” o “blog” con login | Redirección a web que pide credenciales/semilla | Phishing de accesos/semilla | Evita apps no oficiales; consume el blog desde web oficial |
| Hyperliquid | Exchange/DEX | Nombre de desarrollador dudoso, errores sutiles de marca | Captura de API keys/seed | No uses “apps” no confirmadas por el servicio |
| Meteora Exchange | App de trading | Solicita seed para “sincronizar cartera” | Control total de fondos | Migra fondos si diste la seed |
| OpenOcean Exchange | Agregador DEX | Permisos excesivos y web incrustada | Phishing y exfiltración | Desinstala, revisa permisos y conexiones |
| PancakeSwap | DEX/BSC | Imitación de icono/colores, falta de editor verificado | Robo de seed y approvals | Revisa allowances on-chain y revoca |
| Raydium | DEX (Solana) | Pedía seed de Solana en web in-app | Vaciamiento de SOL/Token | Crear nueva wallet y transferir de inmediato |
| Suiet Wallet | Wallet (ecosistema Sui) | Clon con “-Wallet Pro/Kit” en nombre | Phishing de seed | Usa extensiones o apps oficiales confirmadas |
| SushiSwap | DEX multichain | Falsas integraciones “DeFi Pro/Sushi Earn” | Robo de seed/credenciales | Evita introducir seed fuera de la app oficial |
Ideas clave:
- Los monederos legítimos jamás te pedirán introducir tu frase semilla en una web embebida tras iniciar sesión “normal”. La seed solo se usa para crear/importar una cartera y debes introducirla exclusivamente en el software oficial o hardware wallet.
- Muchos DEX no tienen app nativa de Android. Si ves una “app oficial” de un DEX que opera primordialmente vía navegador, desconfía hasta confirmarlo en su web oficial.
- Comprueba siempre el editor (desarrollador) y que sea “verificado”, el historial de apps, y la coherencia entre web, marca y soporte.
Cómo saber si instalaste una versión falsa y evaluar tu exposición
Sigue este enfoque práctico para detectar si caíste en la trampa y hasta dónde:
- Revisa tus instalaciones recientes: Ajustes > Aplicaciones > Ver todas > ordenar por “Último uso” o “Instaladas recientemente”. Identifica cualquier app cripto instalada en las últimas semanas que no provenga de un editor oficial o que ahora no aparece en Play Store.
- Señales de imitación:
- Nombre casi idéntico con sufijos “Pro”, “Wallet Kit”, “DEX Trade”, “Lite”, etc.
- Icono/marca correctos pero editor desconocido o sin verificación.
- Ficha con reseñas muy polarizadas (muchas 5 estrellas genéricas y 1 estrella con alertas), capturas borrosas o textos traducidos con errores.
- Permisos no lógicos: acceso a SMS, accesibilidad, instalación de paquetes, superposición de pantalla.
- Identificador del paquete (ID): si sabes localizarlo (suele comenzar por com.[editor].[app]), compáralo con el que declare el servicio oficial. Los clones usan IDs diferentes, a veces con errores tipográficos o estructuras raras.
- Comportamiento dentro de la app:
- Redirección a una web “para verificar” o “sincronizar”.
- Solicitud de tu frase semilla de 12/24 palabras o de claves privadas. Esto es una bandera roja absoluta.
- Solicitud de usuario/contraseña o 2FA de tu exchange en una web incrustada.
- Actividad en tu wallet: revisa tu historial on-chain. Si ves transferencias no iniciadas por ti o allowances/aprobaciones sospechosas, actúa de inmediato (ver siguiente sección).
Criterio experto: si introdujiste tu frase semilla en cualquier punto fuera del software/hardware oficial, considera esa cartera comprometida sin matices. En el ecosistema cripto, la custodia depende íntegramente de esa frase. No existe “cambio de contraseña” que invalide una seed ya expuesta: hay que migrar.
Qué hacer ahora: protocolo de respuesta según tu caso
Aplica el siguiente plan de contención y recuperación, priorizando rapidez y orden:
Escenario A: instalaste la app y escribiste tu frase semilla
- Considera comprometida la cartera. No vuelvas a usar esa seed.
- Genera una nueva cartera en un entorno limpio:
- Preferible: hardware wallet o un dispositivo secundario sin apps sospechosas.
- Anota la nueva seed en papel (o soporte resistente) y guárdala fuera de línea.
- Transfiere todos los fondos (nativo y tokens) a la nueva cartera. Ten en cuenta las comisiones y prioriza el activo necesario para el gas.
- Revoca permisos (allowances) de contratos DeFi de la cartera comprometida. Usa herramientas confiables o la función integrada de tu wallet para desconectar sitios y revocar aprobaciones antes de abandonar esa dirección.
- Desinstala la app falsa y ejecuta un análisis con Play Protect. Considera restablecer el dispositivo si sospechas de más infecciones.
Escenario B: instalaste la app, pero no introdujiste la seed ni credenciales
- Desinstala la app inmediatamente.
- Cambia contraseñas y 2FA de cualquier exchange si llegaste a introducir datos parciales.
- Vigila tu wallet y revoca permisos dudosos. Si no diste la seed ni firmaste transacciones, el riesgo es bajo, pero mantén monitoreo intensivo durante unos días.
Escenario C: usaste la app con cuentas de exchange (usuario/contraseña/2FA)
- Cambia la contraseña, revoca sesiones activas, regenera códigos 2FA y revisa API keys (elimínalas y vuelve a crearlas si procede).
- Activa WebAuthn/passkeys o llaves de seguridad físicas si el exchange lo permite.
- Revisa historial de retiros, direcciones permitidas y listas blancas.
Denuncia y prevención secundaria:
- Reporta la app en Google Play (desde la ficha, “Marcar como inapropiada”) y al soporte del servicio suplantado.
- Activa Google Play Protect (Play Store > tu perfil > Play Protect) y mantén Android actualizado.
- Considera segregar fondos: “hot wallet” con saldo mínimo para operar y “cold storage” para ahorros.
Cómo blindarte en adelante: checklist de seguridad cripto en Android
- Verifica el editor y la existencia real de la app:
- Accede desde la web oficial del servicio a la descarga de la app, no al revés.
- Comprueba editor verificado, histórico y coherencia entre marca, web y redes.
- Seed intocable:
- Nunca introduzcas tu frase semilla en formularios web o apps no confirmadas.
- Guárdala fuera de línea. No la subas a la nube ni la fotografíes.
- Hardware wallet para fondos principales:
- Usa un dispositivo físico de fabricantes reputados y firma transacciones fuera del móvil cuando sea posible.
- Higiene del dispositivo:
- Actualiza Android y desactiva “instalar apps de orígenes desconocidos”.
- Activa bloqueo biométrico/PIN y cifrado.
- Evita root/jailbreak y limita permisos de accesibilidad a lo imprescindible.
- Señales técnicas de riesgo en una app:
- Permisos peligrosos injustificados: RECEIVE_SMS, READ_SMS, REQUEST_INSTALL_PACKAGES, BIND_ACCESSIBILITY_SERVICE, SYSTEM_ALERT_WINDOW.
- Uso insistente de webviews para “verificar” cuentas.
- Reseñas con texto repetido o perfiles de baja reputación.
- Operativa segura:
- Divide fondos por objetivos (operativa, ahorro, gastos).
- Activa alertas de transacción y monitoriza tu dirección on-chain.
- Revisa y revoca periódicamente allowances de contratos.
Metodología y criterios expertos para evaluar una app cripto (E-E-A-T)
Antes de confiar tus claves o conectar tu wallet a cualquier app, aplica estos criterios técnicos y de reputación:
- Legitimidad del editor:
- Nombre legal y sitio corporativo verificable, coincidencia de dominio oficial, presencia en repositorios y redes oficiales.
- Historial de apps previas y coherencia de marca; evita editores recién creados o con publicaciones inconexas.
- Señales de integridad en Play:
- Verificación del editor, política de privacidad clara y sección “Seguridad de datos” coherente con la funcionalidad.
- Frecuencia de actualizaciones y respuesta a incidencias en reseñas.
- Modelo de datos y permisos:
- Principio de mínima privilegio: ¿realmente necesita SMS, accesibilidad o superposición de pantalla para operar un wallet/DEX?
- Rechaza apps que pidan la seed fuera del flujo de “importar cartera” y sin advertencias de seguridad.
- Arquitectura de seguridad:
- Preferencia por wallets con código auditado y mecanismos de protección contra keyloggers/clipboard.
- Compatibilidad con hardware wallets o firmantes externos.
- Prueba de vida oficial:
- Confirma en la web oficial que la app existe y que el enlace de descarga apunta a la misma ficha de Play (mismo nombre de paquete).
Aplicar de forma sistemática este checklist reduce drásticamente el riesgo de instalar clones maliciosos y te obliga a verificar la cadena de confianza antes de exponer tus claves.
Conclusión: elimina ya las apps sospechosas y migra si expusiste la seed
La campaña de phishing en Google Play demuestra que incluso plataformas con controles pueden ser el vector de ataque. El mensaje práctico es claro: desinstala cualquier app cripto sospechosa, verifica si diste tu frase semilla y, en ese caso, migra inmediatamente a una nueva cartera y revoca permisos. Refuerza tu operativa con hardware wallets, verificación del editor y una disciplina férrea: tu seed nunca se comparte ni se introduce fuera de software oficial. Con un protocolo de respuesta rápido y buenas prácticas sostenidas, puedes neutralizar el daño y blindarte para el futuro.
Preguntas frecuentes
¿Las apps ya no están en Google Play? ¿Sigo en riesgo?
Fueron retiradas, pero si las instalaste antes, permanecen en tu móvil hasta que las elimines manualmente. Además, si introdujiste tu frase semilla, el riesgo persiste aunque borres la app: debes crear un nuevo wallet y transferir fondos.
Introduje mi frase de 12 palabras. ¿Puedo “cambiarla” o recuperarla?
No. La seed expuesta equivale a perder el control criptográfico. Genera una nueva cartera, transfiere fondos y nunca vuelvas a usar la seed comprometida. Revisa y revoca permisos de contratos en la dirección antigua.
Play Protect me protege de todo esto, ¿basta con activarlo?
Play Protect reduce riesgo y puede bloquear comportamientos conocidos, pero no sustituye la verificación del editor ni las buenas prácticas. La mejor defensa es no introducir la seed en apps no verificadas y usar hardware wallet para fondos principales.
¿Cómo diferencio una app oficial de un DEX que normalmente va por navegador?
Confirma en la web oficial si existe app móvil y sigue su enlace directo a la ficha de Play. Desconfía de “clientes” no mencionados oficialmente o que pidan la seed para “sincronizar”. Muchos DEX legítimos operan vía navegador o extensión.
No di la seed, pero inicié sesión en mi exchange a través de la app. ¿Qué hago?
Cambia contraseña, renueva 2FA, cierra sesiones activas y elimina/regenera API keys. Revisa retiros y direcciones en lista blanca. Mantén vigilancia reforzada unos días.
¿Un hardware wallet me hace inmune?
Reduce enormemente el riesgo de robo de claves porque las firmas ocurren en el dispositivo. Aun así, verifica cada transacción y contrato antes de firmar; un phishing podría hacerte autorizar algo que no pretendías.
¿Cómo denuncio una app sospechosa a Google y al servicio suplantado?
Desde la ficha de la app en Play, usa “Marcar como inapropiada” y selecciona contenido engañoso/malicioso. Además, contacta con el soporte del servicio legítimo para que alerten a su comunidad.
:)
