ExplicaciónAprende los fundamentosRamas: Elija una ruta segura

Los rug pulls en cripto explicados: señales de alerta, mecánica y cómo proteger tu billetera

Aprende cómo funcionan los rug pulls en cripto, identifica las principales señales de alerta en los contratos inteligentes y descubre herramientas esenciales para verificar la seguridad de un token antes de invertir.

CoinBeaver TeamPublicado el 21 jul 2026Actualizado el 29 jul 2026
A mascot beaver guide holding a magnifying glass inspecting a security shield while a shadow pulls a rug from under a coin stack
En esta página

Lectura rápida

Un rug pull en cripto es una estafa maliciosa en la que los desarrolladores crean un token, lo promocionan en redes sociales para atraer fondos de inversores y luego, de forma repentina, vacían el pool de liquidez o venden asignaciones secretas de tokens. Entender las señales de alerta en los contratos inteligentes y verificar los bloqueos de liquidez es esencial para proteger tu billetera en las finanzas descentralizadas (DeFi).

Qué debes recordar

  • Vulnerabilidad de listado sin permisos: los exchanges descentralizados (DEX) permiten que cualquiera cree y liste un token sin aprobación regulatoria, lo que convierte a DeFi en un objetivo principal para el fraude.
  • Hard rugs frente a soft rugs: los hard rugs usan código malicioso o vaciados repentinos de liquidez para robar fondos al instante; los soft rugs implican que los desarrolladores vendan lentamente tokens de insiders durante semanas mientras abandonan la hoja de ruta.
  • El bloqueo de liquidez no es negociable: verifica siempre que los tokens del pool de liquidez de un token (tokens LP) estén bloqueados en un contrato de bloqueo temporal de un tercero de buena reputación, o quemados de forma permanente.
  • Cuidado con los honeypots: los contratos inteligentes maliciosos pueden programarse para aceptar órdenes de compra mientras bloquean por completo a los inversores de ejecutar transacciones de venta.
  • Verifica siempre las direcciones de contrato: usa escáneres de contratos automatizados como TokenSniffer o GoPlus Security para detectar puertas traseras de minteo, impuestos ocultos y privilegios administrativos no renunciados antes de comprar.

¿Qué es un rug pull en cripto?

La expresión «rug pull» proviene del modismo en inglés «pulling the rug out from under someone» (quitarle la alfombra a alguien de debajo de los pies). En criptomonedas, se refiere a un esquema fraudulento en el que los fundadores de un proyecto inflan el precio de un nuevo token mediante marketing agresivo, atraen a inversores minoristas para que compren y luego retiran abruptamente todo el capital, dejando a los inversores con tokens digitales sin valor.

Los rug pulls son particularmente frecuentes en las . A diferencia de los exchanges centralizados tradicionales (como Coinbase o Kraken), que realizan una verificación de identidad estricta y auditorías de código antes de listar un activo, los exchanges descentralizados (DEX como Uniswap, PancakeSwap o Raydium) permiten que cualquiera cree un contrato de token y lo empareje con un pool de liquidez en minutos.

Aunque este entorno sin permisos fomenta una innovación financiera rápida, también permite que actores maliciosos lancen proyectos engañosos de forma anónima.

Los tres tipos principales de rug pulls

Los rug pulls generalmente se dividen en dos categorías técnicas: hard rugs (robo instantáneo y programático mediante código de contrato inteligente) y soft rugs (riesgo moral gradual y venta por parte de insiders). Los hard rugs se subdividen además según el mecanismo usado, lo que da los tres tipos principales a continuación: dos variantes de hard rug y una de soft rug.

Comparación de los tipos principales de rug pull en cripto
Tipo de rug pullMecanismoVelocidad de ejecuciónDificultad de detección
Vaciado del pool de liquidezLos desarrolladores retiran los activos de reserva emparejados (ETH/SOL/USDT) del pool del DEXInstantánea (una sola transacción)Fácil (verificar el estado del bloqueo LP)
Código malicioso / honeypotPuertas traseras en el contrato deshabilitan las órdenes de venta o habilitan el minteo infinitoInstantánea o diferidaMedia (requiere auditoría de código o escáner)
Slow rug / venta de insidersLos fundadores venden en silencio desde billeteras ocultas del equipo mientras hacen promesas falsas sobre la hoja de rutaGradual (semanas a meses)Alta (requiere seguimiento on-chain)

1. Vaciado del pool de liquidez (hard rug)

Para poder operar un token en un DEX, los desarrolladores deben crear un pool de liquidez que contenga el nuevo token emparejado con un activo establecido (como ETH, SOL o USDT). Los primeros inversores depositan sus activos valiosos en el pool a cambio del nuevo token.

En un rug pull por vaciado de liquidez, los desarrolladores conservan la propiedad de los . Una vez que el pool acumula un valor sustancial proveniente de los nuevos compradores, los desarrolladores ejecutan una única transacción para canjear sus tokens LP, retirando todo el ETH/SOL/USDT y dejando los tokens restantes del proyecto matemáticamente invendibles.

2. Puertas traseras de código malicioso y honeypots (hard rug)

Los desarrolladores maliciosos suelen escribir reglas engañosas directamente en el código del contrato inteligente del token:

  • Honeypots: el contrato permite a los inversores comprar tokens con normalidad, pero bloquea todas las transacciones de venta (o aplica un impuesto de venta del 99%). Los inversores ven cómo el precio del token se dispara en los gráficos, sin saber que nadie excepto el desarrollador puede retirar sus ganancias.
  • Funciones de minteo infinito: el desarrollador conserva una función administrativa secreta para acuñar una cantidad ilimitada de tokens nuevos en su billetera personal a costo cero, y los vende de inmediato en el mercado para vaciar el pool de liquidez.
  • Listas negras y abuso de claves proxy: los contratos proxy actualizables permiten a los desarrolladores reemplazar en silencio una lógica de contrato inocente por código malicioso después de atraer el capital de los inversores.

3. Slow rug / venta del equipo (soft rug)

A diferencia de los hard rugs ejecutados mediante código, un slow rug es un fraude conductual. Los fundadores del proyecto promocionan una hoja de ruta ambiciosa (como un juego play-to-earn, una blockchain de capa 2 o una plataforma de IA) y venden en silencio billeteras preasignadas de «equipo» o «marketing» aprovechando la presión de compra minorista durante semanas o meses. Una vez que sus asignaciones se han retirado por completo, los desarrolladores abandonan en silencio sus canales de redes sociales y discontinúan el desarrollo.

Señales de alerta principales a detectar antes de invertir

Antes de cambiar tus fondos por cualquier token nuevo o memecoin, evalúa el proyecto frente a estas señales de alerta de seguridad críticas:

1. Pool de liquidez sin bloquear

Si los tokens LP del proyecto no están bloqueados en un contrato inteligente de bloqueo temporal de un tercero verificado (como PinkSale, Uncx o Team Finance), o enviados de forma permanente a una dirección de quema (0x000...dead), los desarrolladores pueden vaciar el pool de liquidez en cualquier momento.

2. Concentración extrema de billeteras

Usa un explorador de bloques para inspeccionar a los principales tenedores del token. Si las 10 billeteras principales que no pertenecen a exchanges poseen más del 20% al 30% del suministro circulante total, una sola venta masiva de un insider puede hacer que el precio del token se desplome más del 90%.

3. Propiedad del contrato no renunciada y claves proxy

Si la propiedad del contrato no ha sido renunciada, el creador conserva permisos especiales (como pausar el trading, modificar las comisiones de transferencia o poner direcciones en lista negra). Además, si el contrato es un proxy actualizable, el administrador puede cambiar por completo el código subyacente del contrato inteligente sin el consentimiento de los inversores.

4. Equipo anónimo sin trayectoria verificada

Aunque el anonimato es común en cripto, un equipo no doxeado sin repositorios públicos previos en GitHub, sin historial verificable en el desarrollo de Web3 y con fotos de perfil genéricas generadas por inteligencia artificial representa un perfil de riesgo severo.

5. Ausencia de auditorías de seguridad independientes

Los proyectos DeFi legítimos someten su código a auditorías independientes de terceros realizadas por firmas de seguridad reconocidas (como CertiK, OpenZeppelin o Hacken). La falta de auditoría, o una insignia de auditoría falsa que enlaza a un PDF no verificado, es una señal de alerta principal.

Herramientas esenciales para verificar la seguridad de un token

Proteger tu billetera requiere verificar datos on-chain usando herramientas de seguridad públicas y gratuitas:

1. Escáneres automatizados de seguridad de contratos

  • TokenSniffer: analiza automáticamente contratos de Ethereum, BNB Chain y Polygon en busca de código honeypot, funciones de minteo y anomalías en las comisiones.
  • GoPlus Security: ofrece evaluaciones de riesgo automatizadas en tiempo real para contratos de tokens, identificando listas negras, claves proxy y trampas de impuestos de venta.
  • De.Fi Scanner: una herramienta automatizada de auditoría de contratos inteligentes que califica los contratos de tokens e identifica privilegios administrativos de alto riesgo.

2. Escáneres de mercado de DEX

  • DexScreener y DEXTools: revisa el historial de transacciones de compra/venta en tiempo real, la profundidad total de liquidez y los indicadores automatizados de bloqueo de LP. Si un token muestra 1,000 compras y 0 ventas, es un honeypot.

3. Exploradores de bloques on-chain

  • Etherscan / Solscan / BscScan: inspecciona la pestaña Holders para revisar la distribución de billeteras y verificar si los tokens LP se enviaron a una dirección de quema nula o a un contrato inteligente de bloqueo temporal.

Preguntas frecuentes

Fuentes y lecturas adicionales

Recursos educativos primarios sobre seguridad de contratos inteligentes y prevención de riesgos:

Este artículo tiene fines educativos. No constituye asesoría financiera o de inversión. Los riesgos de seguridad de los contratos inteligentes varían entre protocolos y blockchains. Realiza siempre una verificación técnica independiente antes de interactuar con contratos Web3 no verificados.

Sigue aprendiendo

Lecturas recomendadas a partir de esta lección.