Tu exchange de criptomonedas te pide retirar los fondos: cómo detectar el phishing tras la fecha límite de MiCA
Los proveedores cripto sin autorización tienen que pedir ahora a sus clientes de la UE que retiren sus fondos, y los estafadores lo aprovechan con solicitudes falsificadas. Así compruebas en dos minutos si el mensaje es auténtico.

Contenido de la tabla
Contenido de la tabla


¿Sobre qué temas deberíamos profundizar?
Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.
Noticias cripto que de verdad valen tu tiempo.
Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.
Desde el 1 de julio de 2026, los proveedores de servicios de criptoactivos solo pueden operar en la Unión Europea si cuentan con una autorización conforme al reglamento MiCA. Quien no la haya obtenido para esa fecha tiene que liquidar su negocio en la UE y pedir a sus clientes que retiren sus saldos. De ahí ha surgido justamente una oleada de fraude: decenas de miles de inversores europeos están recibiendo ahora mismo, con toda legitimidad, un mensaje que les dice que muevan su dinero a otro sitio. Para los delincuentes es la posición de partida más cómoda en años, porque su propia petición ya no necesita resultar plausible. Le basta con parecer auténtica.
Los supervisores de varios Estados miembros han advertido de ello en los últimos días. Según la autoridad francesa de los mercados financieros (AMF), citada por la prensa internacional los días 5 y 6 de agosto, los autores se hacen pasar por empleados de organismos supervisores o de plataformas autorizadas e instan a los clientes de proveedores sin licencia a mover sus posiciones con urgencia. Stéphane Pontoizeau, responsable de esta área en la AMF, señala, de acuerdo con esas mismas fuentes, que el momento actual ofrece a los estafadores una oportunidad más favorable de lo habitual. La ESMA también ha constatado, según esos informes, que su propio nombre y su logotipo se están utilizando de forma indebida en escritos de este tipo.
Este texto está redactado como una guía de comprobación: cómo reconocer una solicitud de retirada auténtica, qué dos registros necesitas para ello y cómo proceder si tu proveedor está liquidando de verdad.
Por qué el phishing cripto funciona tan bien desde la fecha límite de MiCA
El fraude en el mercado cripto suele depender de convencer a la víctima de hacer algo que nunca haría por iniciativa propia. Un desconocido escribe que hay un problema de seguridad y que el saldo debe pasar de inmediato a una cartera segura. Quien ya ha leído sobre esto desconfía, porque la petición surge de la nada.
En el verano de 2026 falta esa capa de protección. La petición ya no surge de la nada: es el procedimiento ordinario que el propio supervisor ha ordenado. Según la información publicada sobre el estado del registro, alrededor de 323 empresas han recibido una autorización MiCA, mientras que más de 1.700 deben abandonar el negocio europeo. Esas cifras proceden de análisis de finales de julio y varían de forma continua, porque siguen llegando nuevas autorizaciones. Según nuestro propio análisis del registro, solo 21 de esas inscripciones correspondían a plataformas de negociación en sentido estricto, es decir, a proveedores donde los particulares compran y venden de verdad. Cómo se llegó a eso lo explicamos en nuestro análisis del registro MiCA.
El resultado es una ventana temporal en la que muchísimas personas esperan a la vez un mensaje legítimo que les diga que muevan su dinero. La AMF ha explicado que renunció de forma deliberada a plazos de liquidación cortos, porque la presión del tiempo empuja a los afectados directamente hacia los estafadores. Después de esta semana, ese es a nuestro juicio el punto más importante para ti: una liquidación auténtica te deja tiempo. Si algo te mete prisa, la señal de alarma ya está ahí.
Qué aspecto tiene una solicitud de retirada falsa
Los escritos que obran en poder de las autoridades están bien hechos. Se describen páginas web reconstruidas que copian hasta la maquetación de un proveedor o de un organismo auténtico, documentos con membretes y números de expediente reproducidos, mensajes de supuestos funcionarios e instrucciones de transferencia hacia carteras que pertenecen a los autores. A eso se suman las llamadas telefónicas.
Llama la atención lo que falta con regularidad en esos escritos. Rara vez citan el número de expediente de una liquidación, no remiten a ninguna inscripción registral que puedas consultar por tu cuenta y no te ofrecen ninguna vía para llegar al remitente de forma independiente. Lo que sí aportan es una dirección de destino y un motivo para darse prisa.
Una segunda variante es más sutil. En lugar de una dirección de cartera recibes el enlace a una plataforma supuestamente autorizada por MiCA. Abres allí una cuenta, llegas incluso a verificarte con tu documento de identidad y después ves tu saldo como una cifra en una interfaz que pertenece a los operadores. Las retiradas fracasan luego por supuestos impuestos. Esta versión resulta más peligrosa, porque reproduce el recorrido habitual de la apertura de una cuenta.
La prueba del registro: ¿está el exchange de criptomonedas autorizado por MiCA?
Hay una comprobación que resuelve la mayor parte de estos casos y que te cuesta dos minutos: busca al proveedor en un registro oficial, entrando por una dirección que tecleas tú mismo y no por un enlace del mensaje.
La razón es sencilla. Los estafadores pueden enviar cualquier afirmación, reproducir cualquier logotipo y falsificar cualquier página de confirmación. Lo que no pueden hacer es crear una inscripción en la base de datos de un organismo supervisor. Si un proveedor supuestamente autorizado no aparece ahí, el asunto queda zanjado, por convincente que parezca el escrito.
El registro de la ESMA: todas las autorizaciones MiCA de la UE
La autoridad europea de valores y mercados mantiene el directorio central de todos los proveedores autorizados conforme a MiCA. Allí ves si una empresa tiene autorización, de qué Estado miembro procede y qué servicios cubre. Un proveedor puede estar autorizado sin que la autorización abarque todas sus actividades. Abre el registro MiCA de la ESMA y busca la razón social, no la marca. Muchas plataformas se presentan con un nombre comercial pero están inscritas bajo otra sociedad. Si el mensaje no menciona ninguna razón social, eso también es un resultado.
La base de datos de la BaFin: custodia y negociación en Alemania
Para los proveedores con autorización alemana, la autoridad federal de supervisión financiera mantiene su propia base de datos de empresas. Es la vía más rápida si tu proveedor tiene sede en Alemania y muestra además qué permiso concreto se concedió. La base de datos de empresas de la BaFin se puede usar sin registrarse.
Ambos registros, no obstante, solo responden a la pregunta de si una empresa está autorizada, no a la de si tu correo procede realmente de ella. De ahí el segundo paso.
Segundo paso: contactar con el proveedor por el canal oficial
Una vez que sabes que el proveedor existe, compruebas si el mensaje procede de él. Aquí se aplica una sola regla, más incómoda de lo que suena: no utilizas ninguna vía de contacto que aparezca en el mensaje. Ningún número de teléfono del correo, ningún enlace, ningún PDF adjunto, ningún código QR.
En su lugar abres la aplicación que ya tienes en el móvil o tecleas tú mismo el dominio del proveedor. Si en el área privada no hay ninguna comunicación sobre una liquidación, esa liquidación no existe para ti. Una empresa que pide a sus clientes europeos que retiren sus fondos lo hace en la propia cuenta, precisamente porque teme esta confusión.
Los organismos supervisores, por cierto, no escriben prácticamente nunca de forma directa a los inversores particulares en estos casos. Ni la BaFin ni la ESMA te pedirán por correo que muevas saldos a una dirección concreta. Un mensaje que hace justo eso con apariencia oficial puedes tratarlo como falso sin más comprobaciones.
Señales en el texto: cómo reconocer un correo de phishing
Si tienes un mensaje delante y en ese momento no puedes acceder a los registros, unas cuantas señales te ayudarán. Ninguna de ellas es una prueba por sí sola, pero juntas dibujan una imagen clara.
- Una dirección de destino concreta en el texto. Los avisos de liquidación auténticos indican trámites, no carteras. Si en el mensaje figura una dirección de recepción, es el indicio más claro que existe.
- Un plazo de pocos días o de horas. Las liquidaciones bajo MiCA se extienden durante semanas y meses.
- Una nueva vía de contacto. Si la conversación pasa a una aplicación de mensajería cuando hasta ahora todo llegaba por correo, algo no encaja.
- La petición de credenciales o de la frase de recuperación. No existe ningún proceso legítimo en el que alguien necesite tus doce o veinticuatro palabras.
- Un dominio que casi coincide. Un guión de más, una terminación distinta, una letra cambiada de sitio. Compara carácter por carácter con tu gestor de contraseñas.
- Comisiones que hay que pagar antes de la retirada. Si te piden pagar para llegar a tu propio saldo, el caso está claro.
A la inversa, una presentación profesional no acredita autenticidad. Las falsificaciones sobre las que advierten los supervisores son un problema precisamente porque están bien hechas. Fijarse en las faltas de ortografía es un consejo de otra época.
Cuando tu exchange de criptomonedas cierra de verdad su negocio en la UE
Supongamos que la comprobación arroja este resultado: el mensaje es auténtico, tu proveedor no ha recibido autorización MiCA y cierra su negocio europeo. Tienes entonces un problema real, pero resoluble. El orden importa, porque un primer paso equivocado sale caro.
Asegúrate primero la documentación. Descárgate historiales de operaciones, extractos de cuenta e informes fiscales mientras conserves el acceso. Una vez apagado el servicio, a esos datos se llega a menudo solo mediante solicitudes por escrito, y los necesitas para la declaración fiscal alemana: la fecha y el coste de adquisición de cada posición determinan si una venta posterior queda dentro del plazo de tenencia de un año.
Solo después buscas el destino. Una plataforma autorizada es la opción evidente si quieres seguir operando; qué proveedores han superado el listón de MiCA y en qué se diferencian en comisiones y custodia lo encuentras en nuestra comparativa de exchanges cripto regulados. Si de todos modos piensas mantener tus posiciones a largo plazo, la autocustodia es la alternativa que te independiza de la cuestión de la licencia.
Solo entonces mueves el saldo, y lo haces con un importe de prueba. Envía una cantidad pequeña, espera a que se abone y transfiere el resto después. Eso cuesta una comisión de red adicional y te protege del más caro de todos los errores, el de la dirección mal copiada.
Un apunte fiscal: la simple transferencia entre dos cuentas que te pertenecen a ti no constituye una transmisión y no genera impuestos en Alemania. Vender porque el proveedor solo paga en euros, en cambio, sí es una operación con relevancia fiscal. Comprueba por eso de antemano si entrega las propias monedas.
Cripto enviadas y fraude detectado: qué sirve todavía
Una transferencia de criptomonedas no se puede revertir. Quien te prometa lo contrario por teléfono pertenece a la segunda oleada: los llamados servicios de recuperación, que se ponen en contacto tras una pérdida y ofrecen recobrar los fondos previo pago por adelantado, son un patrón de fraude bien documentado por sí mismo.
Aun así, hay bastante que merece la pena. Presenta denuncia ante la policía, porque los investigadores cruzan direcciones y las plataformas pueden congelar fondos bloqueados cuando se intenta una retirada. Comunica el incidente a la BaFin. Conserva mensajes, dominios y hashes de transacción antes de que la otra parte apague su infraestructura. Y cambia las contraseñas y los sistemas de doble factor de todas las cuentas con las que hayas entrado en la página falsa.
Qué cambia de forma permanente para los inversores cripto en la UE
Para ti, la obligación de licencia deja un hábito que va más allá de este verano: antes de ingresar dinero en un proveedor, lo buscas en el registro. Eso era difícil antes de MiCA, porque faltaba un directorio único. Desde este año es una consulta de búsqueda.
Nota de transparencia: en nuestras comparativas evaluamos proveedores con los que en algunos casos existen acuerdos de colaboración. Eso no influye en las comprobaciones descritas aquí; los registros enlazados son directorios oficiales.
Qué debes recordar
- Comprueba al proveedor en el registro antes de mover nada. Teclea tú mismo la dirección del registro de la ESMA o de la base de datos de la BaFin y busca la razón social. Si no aparece, el mensaje está resuelto. Qué plataformas autorizadas te sirven lo ves en la comparativa de exchanges cripto regulados.
- Confirma cada solicitud de retirada dentro de tu cuenta. Abre la aplicación o la web por tu propio camino, nunca a través de un enlace del mensaje. Si allí no hay ninguna comunicación, no actúas. Si de todas formas vas a cambiar, el resumen de exchanges de criptomonedas comparados te ayudará a elegir.
- Pasa tus posiciones a autocustodia si piensas mantenerlas a largo plazo. Así dejas de depender de la licencia de un proveedor. Qué dispositivo sirve y qué importa en la copia de seguridad lo explicamos en la comparativa de carteras hardware. También aquí, mueve primero un importe de prueba.
(7 de agosto de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)
Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.
Artículos relacionados
- Advertencias de la BaFin 2026: 24 series de plataformas cripto con 639 dominios, y así compruebas tu proveedor
- Phishing cripto tras una filtración de datos: las señales de alerta del correo falso de un exchange
- Lista de advertencia de la UE sobre proveedores cripto: 167 entradas, 165 de Italia y ninguna de la BaFin
- Advertencia de la BaFin por usurpación de identidad: cuando una plataforma cripto lleva el nombre de una empresa alemana real
- Cierre de un exchange de criptomonedas: qué hacer antes de que venza el plazo
¿Sobre qué temas deberíamos profundizar?
Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.
Noticias cripto que de verdad valen tu tiempo.
Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.
Más sobre este tema
Ver todosJuly 2, 2026 11:28 PM

Binance sale de la UE: cómo cambiar a un exchange regulado por MiCA
Binance ha abandonado el mercado europeo. Qué exchanges tienen licencia MiCA, cómo comprobar que una autorización es real y cómo trasladar tus fondos paso a paso.
August 6, 2026 4:05 PM

Registro MiCA: solo 21 de las 329 autorizaciones son plataformas de negociación
La ESMA publica el registro de proveedores autorizados por MiCA como archivo abierto. Lo hemos analizado por completo, y el resultado no es el que sugiere la expresión «exchange cripto autorizado».
July 1, 2026 6:00 AM

Cómo cambiar de Binance a un exchange de criptomonedas regulado por MiCA
Binance cierra sus servicios en la UE por falta de licencia MiCA. Aquí tienes por qué ocurre y cómo mover tus fondos a una plataforma regulada con seguridad.
September 29, 2026 11:37 AM

La ESMA pone la solicitud inversa entre sus prioridades de supervisión para 2027: lo que hay que saber si tu exchange no tiene licencia europea
La ESMA presentó el 28 de septiembre de 2026 su programa de trabajo para 2027 y convirtió la solicitud inversa en prioridad de supervisión. Qué significa si tus monedas están en un proveedor sin autorización europea y qué tres pasos tienen sentido ahora.
September 25, 2026 5:15 AM

Hackeo a Bitget por 351 millones de dólares: qué debes comprobar ahora en tu exchange de criptomonedas
Bitget comunica salidas no autorizadas de unos 351,6 millones de dólares y ha suspendido los retiros. Para los clientes europeos existentes se cierra así la única vía que MiCA les había dejado.
September 29, 2026 11:44 AM

«Hemos creado las condiciones esenciales…»: bitcoin.de lleva tres meses parado y sigue sin licencia MiCAR
Bitcoin Group SE presentó el 29 de septiembre de 2026 su informe semestral: la negociación en bitcoin.de está parada desde finales de junio porque falta la autorización MiCAR. La nueva plataforma está lista, pero no hay fecha de lanzamiento.
September 12, 2026 8:17 AM

Advertencias de la BaFin en septiembre: así compruebas en tres minutos si un proveedor cripto tiene autorización
Doce comunicaciones al consumidor en diez días, cinco de ellas sobre servicios de criptoactivos y dos con la puerta de entrada en WhatsApp o Telegram. Hemos analizado nosotros mismos las doce comunicaciones y mostramos la comprobación que te exige tres minutos.
September 15, 2026 5:15 PM

Waltio y la brecha de Brevo: por qué tu correo electrónico es ahora el problema
Waltio avisa a sus usuarios de un acceso no autorizado a su cuenta de Brevo. Qué datos están en juego y qué deberías hacer esta misma semana.
September 15, 2026 11:18 AM

CoinEx cierra: hasta cuándo puedes retirar tu saldo
El exchange CoinEx se liquida y el canal de retirada cierra el 22 de diciembre de 2026. Una medición propia el día de la primera fase muestra qué 37 divisas no son retirables ahora mismo y por qué la elección de la cadena decide un porcentaje de dos dígitos de tu saldo restante.
September 15, 2026 5:21 AM

Usar Hyperliquid desde Alemania: qué ocurre con tus fondos sin licencia MiCA
Hyperliquid no figura en ningún registro de la UE como proveedor de servicios de criptoactivos autorizado, y para los futuros perpetuos una licencia MiCA sería de todos modos el papel equivocado. Esto es lo que significa en concreto para tus fondos, tus claves y tu declaración.
September 4, 2026 11:20 PM

Filtración de datos de Trezor: ¿estoy afectado y qué debo hacer ahora?
Trezor amplió el 4 de septiembre de 2026 la filtración de datos del proveedor de envíos ShipMonk: unas 67.000 personas afectadas más, algo más de 80.000 en total, por pedidos de noviembre de 2019 a agosto de 2021. Cómo comprobar en dos minutos si estás entre ellas y qué significa un domicilio expuesto para la autocustodia.
September 29, 2026 2:20 AM

La BaFin advierte sobre nova-c-solutions.com: qué hay detrás de un número de registro auténtico
La BaFin advierte sobre un sitio web que ofrece servicios de criptoactivos sin autorización y habla de un presunto robo de identidad en perjuicio de una empresa estadounidense real. El caso muestra por qué la recomendación de consultar el registro no basta por sí sola.
September 10, 2026 11:25 AM

Phishing desde el remitente auténtico: así compruebas un aviso de seguridad de tu wallet
Un supuesto aviso de seguridad a clientes de un fabricante de carteras llegó por la vía de envío auténtica y superó todas las comprobaciones técnicas. La vía de comprobación que sí aguanta te cuesta cuatro minutos.
August 23, 2026 2:39 PM

BitMart ante el cierre de la negociación: en qué activos la retirada ya está bloqueada
En BitMart la negociación termina el 26 de agosto de 2026 a la 01:00 UTC y el plazo para solicitar retiradas a las 05:00 UTC. Una medición propia de la interfaz pública muestra que en buena parte de los criptoactivos listados la retirada ya no está habilitada cuatro días antes.
September 26, 2026 8:45 AM

El token RAIN tras el frenazo de Enlivex: qué comprobar en acceso, venta forzosa y plazo de tenencia
Enlivex terminó el 22 de septiembre de 2026 una colocación de 66.666.667 acciones pagadera en tokens RAIN. El token cotiza un 46,4 % por debajo de su máximo histórico y en Kraken el plazo de retirada venció hace tiempo.
August 21, 2026 11:33 AM

Reclamación contra un exchange cripto: los plazos que fija el artículo 71 de MiCA y por qué la BaFin no resuelve tu caso
Los proveedores cripto autorizados deben tramitar un procedimiento formal de reclamación, y el Reglamento Delegado (UE) 2025/294 le fija un límite firme de dos meses. Nuestro propio análisis de la lista de la ESMA muestra a la vez que para Alemania no hay hasta hoy ningún enlace de reclamación.
September 8, 2026 8:37 AM

Lista blanca de retiradas en el exchange: cómo bloquear la salida frente a direcciones ajenas
Una lista blanca de retiradas deja salir el saldo solo hacia direcciones autorizadas de antemano y actúa incluso cuando la contraseña y el segundo factor están comprometidos. El 8 de septiembre de 2026 comprobamos cuáles de trece proveedores documentan la función públicamente.
September 2, 2026 8:39 PM

Core DAO: transferencias de CORE bloqueadas y hard fork de emergencia. Qué muestra nuestra medición de la cadena
Varias plataformas han detenido los depósitos y las retiradas en la red de Core DAO mientras el proyecto prepara un hard fork de emergencia tras unas recompensas de validadores excesivas. Nuestra propia medición de la cadena data dos direcciones que aparecieron el 28 de agosto y construyeron su último bloque el 31 de agosto a las 5:50 UTC, y muestra una cadencia de bloques que nunca se interrumpió más de cinco segundos.
August 23, 2026 5:29 AM

Cierre de un exchange de criptomonedas: qué pasa con tu saldo residual y cuándo empieza la comisión
Cuando un exchange de criptomonedas cesa su actividad, la negociación termina en una fecha, pero la cuenta no. Quien deja ahí su saldo residual paga ya una comisión mensual en las liquidaciones en curso.
October 1, 2026 8:29 AM

La inflación subyacente de EE. UU. baja al 3,0 %: lo que hay que saber antes de la decisión de la Fed del 28 de octubre
La inflación subyacente estadounidense se situó en el 3,0 % en agosto, claramente por debajo de la tasa esperada. Eso desplaza la expectativa para la reunión de la Fed del 28 de octubre y decide en parte cuánto aire tendrá el precio de Bitcoin en el cuarto trimestre.
September 10, 2026 2:18 PM

¿Hackeo de Trezor? Ese correo sobre el STM32 es un ataque de phishing
Una falsa alerta de seguridad sobre el STM32 llegó desde una dirección auténtica de Trezor. Qué hay detrás y qué debes hacer si hiciste clic.
September 16, 2026 2:32 PM

Retirada cripto a tu propia cartera: diez proveedores comprobados, tres no dejan salir tus monedas
Siete de cada diez proveedores disponibles en Alemania prevén una retirada a una dirección de cartera controlada por ti, tres no. El análisis del 16 de septiembre de 2026 muestra cómo reconocerlo antes de comprar y por qué la cuestión importa justo ahora.
September 29, 2026 11:18 AM

387,5 millones de dólares en Bitget: el ataque entró por un software de seguridad de terceros, qué vigilar ahora
Bitget ha revelado cómo llegaron los atacantes a sus sistemas de retiro el 24 de septiembre: por un fallo hasta entonces desconocido en un producto de seguridad comprado a un tercero. La segunda fase del calendario de retiros se abre hoy a las 08:00 UTC, y para tu saldo en cualquier exchange el caso cambia las cuentas.
September 20, 2026 11:16 PM

Kraken opiniones: comisiones, licencia MiCA y retirada en euros
Una compra por la interfaz estándar de Kraken cuesta un 1 % más el spread; por Kraken Pro, entre el 0,40 y el 0,80 %. Lo que cuestan de verdad el ingreso, la negociación, la retirada y la documentación fiscal en este exchange cripto, con las cifras del catálogo oficial de tarifas.
September 13, 2026 5:37 AM

La licencia cripto de tu Volksbank: por qué tienes que comprobar la custodia por separado
14 de las 16 últimas inscripciones CASP en el registro de la ESMA eran bancos cooperativos alemanes, y cada uno lleva solo la ejecución de órdenes. Nuestro recuento de la base de la BaFin lo muestra: ninguna de las 21 casas cooperativas está inscrita como custodio de criptoactivos.
September 11, 2026 2:22 PM

Delisting de VIC y L3 en Bybit: dos plazos de retirada que debes anotar
Bybit pone fin a la negociación de Viction (VIC) y Layer3 (L3) el 17 de septiembre de 2026. Las retiradas de VIC llegan hasta el 16 de diciembre; en Binance, el mismo token solo hasta el 17 de octubre.
September 10, 2026 8:18 PM

Binance retira USDP: tienes hasta el 24 de noviembre para sacar tus Pax Dollar
Binance elimina por completo de su oferta el stablecoin Pax Dollar. Para quien lo mantiene en el Espacio Económico Europeo, la fecha decisiva es el plazo de retirada del 24 de noviembre de 2026, bastante después del cierre de la negociación del 24 de septiembre.
También te podría interesar


