Fraude con criptomonedas en Francia: análisis de la cadena de datos que hay detrás de los ataques
Tabla de contenido
- ¿Qué pasó en Jouy-en-Josas y por qué enmarca todo el informe?
- ¿Qué tan maduro es el fraude con criptomonedas en Francia?
- ¿Qué convierte a Francia en un objetivo estratégico en lugar de uno incidental?
- ¿Dónde en el sector se concentra realmente la selección de objetivos?
- ¿De dónde provienen los datos sobre el fraude de criptomonedas en Francia?
- ¿Por qué importa más la combinación que el volumen?
- ¿Cómo es la explotación en la práctica?
- ¿Qué reveló el análisis de un kit de phishing de criptomonedas en vivo?
- Estudio de caso: un kit de soporte falso dirigido de forma remota
- El mismo paquete en una infraestructura separada
- ¿Cómo cambia la amenaza el final de la transición de MiCA?
- ¿Quién está más expuesto y a qué?
- ¿Qué deben sacar en claro las plataformas y proveedores franceses de este informe?
- ¿Qué deben sacar en claro los titulares individuales?
Un solo dato que indique que posees criptoactivos es suficiente para ponerte en riesgo, incluido el riesgo físico, independientemente de que ese dato sea o no preciso. Ese es el hallazgo central de nuestra investigación sobre el compromiso y la explotación de datos pertenecientes a titulares y proveedores franceses de criptoactivos.
¿Qué pasó en Jouy-en-Josas y por qué enmarca todo el informe?
El 24 de agosto de 2026, tres personas entró en una casa en Jouy-en-Josas, en los Yvelines, y retuvieron a su ocupante durante aproximadamente dos horas para poder acceder a sus cuentas de criptomonedas. Habían llegado con la expectativa de extraer el equivalente a seis millones de euros, mientras que las cuentas que se les mostraron contenían alrededor de tres mil. Los hechos fueron reportados por la prensa nacional y local, y la investigación fue encargada a la unidad antigangster de Versalles.
No se ha establecido ningún vínculo con ninguna brecha de datos identificada en esta etapa, pero la brecha entre la riqueza supuesta y la riqueza real es precisamente lo que hace que el caso sea instructivo. Demuestra el mecanismo que documenta el resto de nuestra investigación, que es que los datos que impulsan una operación de este tipo solo tienen que existir y circular, nunca ser correctos.
¿Qué tan maduro es el fraude con criptomonedas en Francia?
Nuestra investigación identifica cuatro roles especializados que operan en secuencia, abarcando adquisición, intermediación, explotación y monetización, con un bucle de revictimización que retroalimenta la salida de la etapa final hacia la primera.
Cada eslabón de esa cadena gestiona su propia economía. Por lo general, los operadores que obtienen el acceso inicial revenden una cuenta de intercambio vulnerada por entre 50 y 500 dólares estadounidenses, según el valor que puedan identificar en ella, mientras que los corredores de datos operan por suscripción o por unidad, con un conjunto completo de KYC con un precio que va desde unos pocos cientos hasta varios miles de dólares. Los operadores de explotación obtienen un margen significativo en las conversiones exitosas, y los operadores de retirada de efectivo generalmente cobran entre el 8 y el 25 por ciento del volumen que blanquean. En conjunto, evaluamos que este nivel de organización es comparable en madurez a ransomware como servicio.
¿Qué convierte a Francia en un objetivo estratégico en lugar de uno incidental?
Densidad combinada con la calidad de los datos. Aproximadamente El 11 por ciento de la población francesa poseía criptoactivos a principios de 2026, y el país concentra a varios actores estructurales del mercado europeo, que abarcan carteras de hardware, plataformas de intercambio y corretaje, servicios fiscales y de contabilidad, y aplicaciones de ahorro minorista.
Lo que eleva el valor de esa concentración es la naturaleza de los registros que generan esos jugadores, los cuales incluyen identidades verificadas mediante procesos de KYC, declaraciones de impuestos, saldos agregados e historiales de transacciones completos.
¿Dónde en el sector se concentra realmente la selección de objetivos?
A lo largo de doce meses de monitorización de los principales foros clandestinos y varios canales privados de Telegram especializados en la vulneración de criptoactivos, las referencias en francés se desgosan de la siguiente manera.
| Categoría de destino | Cuota de menciones |
| Intercambios centralizados | 38% |
| Monederos de hardware y software | 21% |
| Servicios fiscales y contables | 14% |
| Proveedores y corredores autorizados en Francia | 11% |
| DeFi y puentes | 8% |
| Comunidades e influencers | 5% |
| Custodia y gestión de activos | 3% |
Monitoreo de foros y canales de Telegram por CybelAngel. Conjunto filtrado, base de observación.
Los exchanges centralizados y las carteras concentran la mayor parte de los ataques, lo que coincide en líneas generales con lo que la mayoría de los equipos de seguridad predeciría. El hallazgo que suele sorprenderles es que los servicios fiscales y de contabilidad ocupan el tercer lugar, por delante de los proveedores autorizados y los intermediarios.
¿De dónde provienen los datos sobre el fraude de criptomonedas en Francia?
Tres vectores distintos alimentan una única cadena de adquisición, y su valor radica en lo fácil que se combinan.
¡Los infostealers siguen siendo el vector dominante para la vulneración individual!
Nuestro monitoreo continuo cubre decenas de millones de máquinas infectadas en todo el mundo, una proporción significativa de las cuales contiene credenciales vinculadas a plataformas de criptoactivos, y Francia se encuentra entre los países con mayor representación en el perímetro dirigido a los servicios de criptoactivos. Los modelos de programas maliciosos como servicio (malware-as-a-service) ponen estas herramientas al alcance de operadores que no poseen habilidades técnicas avanzadas propias, y los registros exfiltrados suelen contener credenciales guardadas en navegadores, cookies de sesión que frecuentemente permiten saltarse la autenticación de dos factores, y los archivos locales de carteras de escritorio como MetaMask, Phantom y Exodus. Torg Grabber, cuyas primeras muestras datan de diciembre de 2025, apunta a 728 extensiones de navegador vinculadas a carteras junto con 103 extensiones de gestión de contraseñas y autenticación de doble factor.
Las bases de datos de proveedores comprometidas proporcionan algo que los registros individuales no pueden.
Entregan una población homogénea ya calificada como poseedora de criptomonedas, con datos contextuales que pueden reutilizarse directamente durante la explotación. El compromiso de Waltio, confirmado públicamente en enero de 2026 y del que se informó que afectaba a unos 50.000 usuarios, expuso direcciones de correo electrónico junto con declaraciones de impuestos de 2024 que cubrían ganancias, pérdidas y saldos agregados.
Las brechas de amplio alcance distribuyen la misma clase de material a una escala mucho mayor. El compromiso de la DGFiP, confirmada el 14 de agosto de 2026 para 678.000 particulares y profesionales, puso en circulación la identidad, la dirección y la renta fiscal de referencia, datos que pueden utilizarse para seleccionar perfiles de patrimonio antes de atacarlos.
A lo largo del primer trimestre de 2026 también observamos un volumen sostenido de ofertas de bases de datos de criptomonedas francesas en los principales foros criminales y canales de Telegram, presentadas como procedentes de diversos proveedores y siguiendo un formato comercial consistente en el que se publica una muestra abiertamente y la base de encuentra compradores rápidamente.
¿Por qué importa más la combinación que el volumen?
Porque un archivo que asocia una identidad verificada, un medio de contacto y un orden de magnitud de riqueza le permite a un operador clasificar a los objetivos antes de hacer el primer contacto, que es el producto por el que el mercado realmente está pagando. El volumen bruto sin esa combinación vale considerablemente menos.
Junto con las grandes brechas de seguridad, se ha organizado un mercado específico en torno a los datos de KYC, es decir, documentos de identidad, comprobantes de domicilio y selfis de verificación, y estos paquetes facilitan el robo de identidad completo, incluida la apertura de cuentas bancarias a nombre de la víctima, solicitudes de intercambio de SIM a operadores móviles y la creación cuentas mula en plataformas reguladas. Una categoría es particularmente codiciada, que es la lista de personas ya estafadas, valorada por su alta tasa de conversión en esquemas de estafas de recuperación y frecuentemente vendida con campos enriquecidos que cubren la cantidad perdida, la plataforma utilizada originalmente y la fecha del primer fraude.
¿Cómo es la explotación en la práctica?
La apropiación de cuentas sigue siendo el escenario que observamos con más frecuencia donde los operadores poseen credenciales nuevas, y la secuencia se ha estandarizado. Va desde el compromiso de la dirección de correo electrónico principal mediante credenciales robadas o cookies de sesión exfiltradas, hasta un procedimiento de restablecimiento activado en el exchange, la intercepción de códigos de validación, la modificación de las direcciones de retirada autorizadas y, finalmente, un vaciado rápido en stablecoins. Las cookies de sesión son especialmente apreciadas porque otorgan acceso sin activar el segundo factor, y los registros recientes comercializados en foros incluyen casi sistemáticamente las cookies que estaban activas en el momento de la exfiltración.
Los escenarios de falso soporte y falso asesor se basan enteramente en los datos contextuales adquiridos anteriormente, con una credibilidad construida sobre detalles personales auténticos como un saldo de cuenta exacto, una transacción reciente o una referencia a un ticket de soporte. Las estafas de recuperación cierran entonces el círculo, y la escala está documentada: el El FBI registró más de 10.500 denuncias en los Estados Unidos en 2025 por aproximadamente 1.400 millones de dólares en pérdidas declaradas, una categoría que incluye la suplantación de identidades de bufetes de abogados, funcionarios públicos y del propio IC3. En Francia, el mismo fenómeno está ampliamente documentado por la AMF y el fiscal de la República de París.
¿Qué reveló el análisis de un kit de phishing de criptomonedas en vivo?
Nuestros equipos de Operaciones Cibernéticas y REACT analizaron campañas de falso soporte dirigidas a plataformas de criptoactivos entre febrero y agosto de 2026. Cuatro hallazgos se mantuvieron en todo el conjunto de páginas examinadas.
| Hallazgo | Lo que observamos | Por qué importa |
| Las plantillas se reutilizan | Una sola plantilla aparece en docenas de dominios y, en varios casos, en múltiples marcas | Señala el intercambio de recursos entre operadores en lugar del trabajo de un solo actor |
| Tres convenciones de nomenclatura coexisten | abuso de ccTLD que produce una cadena que se lee como el dominio legítimo; marca combinada con una palabra clave de soporte; dominios genéricos de soporte o diagnóstico que no contienen ninguna cadena de marca | La tercera familia está bien representada y escapa al monitoreo de palabras clave de marca por construcción |
| Los dominios son efímeros y están enrutados a través de un proxy | La mayoría son visibles únicamente dentro de un margen de uno a tres días, detrás de un proveedor de proxy inverso que oculta el alojamiento real y proporciona el certificado TLS | El candado del navegador no transmite ninguna señal, informar al host aparente por sí solo no produce ninguna retirada, y la plantilla sobrevive a sus dominios |
| El pretexto es un incidente, no un inicio de sesión | Los trayectos tienen como objetivo un acceso duradero, como una frase de recuperación o un control remoto | Los controles basados en un par de nombre de usuario y contraseña no cubren el objetivo real |
Estudio de caso: un kit de soporte falso dirigido de forma remota
Un despliegue ilustra hasta dónde llega la ingeniería. Un dominio activo en agosto de 2026, construido sobre el campo léxico de la recuperación de fondos y suplantando a la marca Bitpanda, sirvió una página que reproducía el centro de ayuda de Coinbase, y el engaño residía en el recorrido más que en la apariencia.
Cómo funcionó el engaño
- La dirección mostrada se reescribe permanentemente a la raíz del dominio.
- Un operador maneja de forma remota la secuencia de pantallas que se le presenta a la víctima.
- Las entradas se transmiten tecla por tecla, lo que hace que los códigos de SMS, TOTP y correo electrónico se puedan utilizar dentro de su ventana de validez.
Cómo la página calificó a su objetivo en la sesión
- Orden de magnitud del saldo de la cuenta.
- Fecha de la última actividad.
- Extensiones de billetera detectadas en el navegador.
- Ingreso de un número de caso al abrir, lo que sitúa la página después de un primer contacto en lugar de al inicio de uno.
Cómo la página evadió la inspección
- Cada visitante es calificado en función de aproximadamente quince señales de automatización, incluidos los movimientos del ratón, y la puntuación se transmite al operador.
- La página se borra a sí misma y se redirige si se abren las herramientas de desarrollo del navegador, por lo que un escáner y una víctima no ven necesariamente lo mismo.
Lo que el código fue creado para recopilar
| Módulo | Lo que captura | Lo que nos dice |
| Coinbase (la capa visible) | Credenciales, códigos de validación y acceso a software de control remoto | La capa con la que la víctima cree que está interactuando |
| Libro mayor | Una frase de recuperación y una frase de contraseña | Ningún viaje de intercambio requiere jamás estos, lo que aclara el objetivo |
| El buzón | El primer enlace de la secuencia de apropiación de cuentas descrita anteriormente | |
| Robinhood y Bitpanda | Módulos adicionales integrados en el mismo código | El kit está diseñado para funcionar en varias marcas, no en una sola |
Las marcas nombradas aquí son suplantadas; sin embargo, no están comprometidas.
El mismo paquete en una infraestructura separada
Este despliegue no está aislado. Encontramos la misma plantilla ejecutándose en un clúster distinto con las siguientes características.
- 30 dominios observado entre el 26 de mayo y el 20 de agosto de 2026.
- Patrón de nombres de seis dígitos seguidos del nombre de la marca.
- Cadencia de uno a dos dominios nuevos por semana.
- Esperanza de vida de uno a tres días por dominio.
Esos dominios sirven la misma reproducción del centro de ayuda de Coinbase en lugar de una apariencia meramente similar, porque los archivos de la interfaz tienen huellas digitales idénticas, lo que descarta dos clonaciones independientes. La infraestructura en sí, sin embargo, es completamente distinta a la del caso anterior. Por lo tanto, el paquete de la interfaz se comparte entre diferentes operadores, lo cual es coherente con las ofertas de "phishing como servicio" observadas en los foros clandestinos, donde los kits, los paneles de control y la distribución se comercializan por separado.
Estas observaciones se refieren a las páginas y su código en lugar de a las víctimas identificadas, y el número de implementaciones que contamos constituye un mínimo de observaciones.
¿Cómo cambia la amenaza el final de la transición de MiCA?
Esto proporciona a los atacantes un pretexto prefabricado. Desde el 1 de julio de 2026, solo los proveedores autorizados pueden prestar servicios de criptoactivos en Francia, y varios actores han comunicado a sus clientes que cesan su actividad, lo que altera las condiciones bajo las cuales resulta creíble un acercamiento de falso soporte. Un mensaje no solicitado, fechado, con un plazo breve y que invita al destinatario a transferir sus fondos a otro proveedor llega ahora dentro de una secuencia que el destinatario ya está esperando.
¿Quién está más expuesto y a qué?
La selección de objetivos sigue cualquier material que la fase de adquisición haya puesto a disposición, y el resultado es un gradiente en lugar de un conjunto de categorías discretas. Los titulares ordinarios alimentan los escenarios de volumen de soporte falso y apropiación de cuentas, donde la rentabilidad se basa en el número de intentos en lugar de en la calidad de uno solo, mientras que los perfiles cuyo expediente revela una riqueza significativa justifican un trabajo preparatorio individual. En el extremo opuesto de ese gradiente, un grupo limitado pero significativo concentra los escenarios de alto impacto.
Fundadores, ejecutivos e inversores influyentes del sector son objeto de una selección previa específica en foros y canales de Telegram, combinando datos de patrimonio, direcciones, hábitos y fragmentos de identidad digital, y más allá del fraude convencional, estos perfiles están expuestos a extorsión dirigida, amenazas contra familiares y coacción física que llega hasta el secuestro. Chainalysis registra 30 casos documentados públicamente en Francia hasta mediados de 2026, en comparación con 19 en todo el año 2025., mientras que el Ministerio del Interior, que cuenta los delitos registrados en lugar de limitarse a los casos documentados públicamente, informó el 30 de junio de 2026 de más de 70 actos de detención ilegal, secuestro, extorsión o tentativa de extorsión vinculados a criptoactivos desde enero de 2026, frente a los 45 de todo el año 2025, además de unas 200 detenciones. Los indicadores operativos se repiten sistemáticamente e incluyen la selección de familiares en lugar del objetivo principal, el falso repartidor y equipos de tres a cinco individuos de entre 17 y 25 años reclutados en las redes sociales por unos pocos cientos de euros.
Para las organizaciones expuestas, Por lo tanto, la seguridad ejecutiva se ha convertido en un tema mixto., combinando una dimensión cibernética que abarca la reducción de la exposición pública, la gestión de identidades digitales y la supervisión de brechas que afectan al círculo inmediato, y además, una dimensión de gobernanza.
¿Qué deben sacar en claro las plataformas y proveedores franceses de este informe?
Aquí hay cinco prioridades que recomendamos para las plataformas de intercambio de valor, los editores de monederos, los agregadores, los servicios de impuestos y contabilidad, y los proveedores conectados.
- Monitorear las credenciales expuestas continuamente y restablecerlas al detectarlas. Esto abarca tanto al personal como a los clientes que aparecen en los registros de los infostealers, y la ventana útil se mide en horas en lugar de días.
- Monitorear la exposición de la base de datos de clientes a través de foros, canales de Telegram y mercados criminales.
- Exigir reautenticación antes de cualquier retiro a una nueva dirección, y anular las sesiones abiertas tan pronto como cambie una credencial o un factor.
- Establecer un manual de extorsión para ejecutivos expuestos, que abarca la conducta ante una amenaza cibernética o física directa, los contactos a los que debe recurrir y un protocolo de alerta familiar.
- Imponer multifirma, un período de espera y un principio de cuatro ojos sobre transferencias significativas, para que un ejecutivo bajo coacción no pueda transferir solo.
Más allá de esos cinco, un segundo nivel de medidas refuerza los mismos objetivos: un período de reflexión ineludible tras cualquier cambio de dirección de retirada, correo electrónico, teléfono o MFA, sin excepciones gestionadas a través del soporte; FIDO2 generalizado en accesos sensibles, incluidos los sistemas internos, eliminando los SMS de los factores de recuperación; un procedimiento de verificación publicado para los contactos entrantes, respaldado por un código antiphishing en los correos electrónicos de los clientes, de modo que el código cubra el correo electrónico mientras que el procedimiento publicado cubra el teléfono; formación en ingeniería social específica del sector que dé prioridad al personal con acceso a sistemas críticos, bases de datos de clientes o funciones de soporte; seguimiento de la suplantación de marca en sitios clonados, cuentas fraudulentas y aplicaciones móviles fraudulentas; y la ampliación de la supervisión de brechas al círculo inmediato de los directivos.
¿Qué deben sacar en claro los titulares individuales?
Tres medidas son prioritarias, aplicándose un listón más alto a los perfiles expuestos públicamente. Segmente sus tenencias de modo que cualquier reserva significativa permanezca en almacenamiento en frío en un dispositivo de hardware dedicado, mientras que solo la actividad actual permanezca en una billetera caliente. También debe adoptar una autenticación sólida que no dependa de SMS, utilizando una llave de hardware FIDO2 o una aplicación TOTP, ambas protegiendo contra el intercambio de SIM. Y asegúrese de verificar cualquier instrucción de transferencia relacionada con un cambio de proveedor con la lista blanca de la AMF o el registro de la ESMA antes de iniciar la transferencia desde la aplicación oficial en lugar de desde el enlace que recibió, porque un proveedor no tiene necesidad de enviarle una dirección de destino por correo electrónico.
Un segundo nivel reduce tu presencia en los archivos descritos anteriormente. Por lo tanto, utiliza credenciales dedicadas que sean distintas por plataforma y no estén conectadas con tu identidad real, no expongas nada públicamente en términos de tenencias, ganancias, cantidades invertidas o capturas de pantalla de billeteras, y mantén tu identidad real separada de cualquier seudónimo. Debes verificar expresamente cada solicitud a través del sitio oficial de la plataforma. en lugar de un enlace recibido por correo electrónico o mensaje, teniendo en cuenta que la urgencia es un indicador casi sistemático de fraude. Y no dar ningún tipo de seguimiento a una oferta de recuperación de fondos tras un primer fraude, denunciándolo en su lugar ante la AMF y Pharos.
Tenga en cuenta que este informe está disponible en francés.