Un rug pull es una estafa donde los creadores de un token retiran toda la liquidez o se autotransfieren las reservas, dejando a los inversores con criptomonedas sin valor. Las tres señales más fiables para detectarlo antes de invertir son: liquidez no bloqueada o bloqueada sin auditoría verificable, equipo fundador anónimo sin historial comprobable, y promesas de rentabilidad garantizada. Si falla cualquiera de las tres, no entres.
Un token con 10.000 seguidores no vale nada.
Eso lo tengo clarísimo después de años viendo cómo gente que parecía lista se deja el sueldo en proyectos que brillan por fuera y están huecos por dentro. El rug pull es eso: te venden una casa, la ves bonita, firmas, y al día siguiente alguien la derriba y se lleva los ladrillos. Tú te quedas con el solar y una hipoteca emocional.
Hablaba hace poco con Carlos Méndez, que lleva metido en cripto desde 2015. No es un novato. Ha visto mercados alcistas, inviernos cripto y todo lo que hay en medio. Y aun así, cayó.
El rug pull que le costó 5.000 euros y varios meses de cabreo
Carlos me lo contaba con una mezcla de vergüenza y humor seco. “Mira, yo reviso contratos. Sé lo que es una función mint. Sé leer un whitepaper. Y aun así mordí el anzuelo”.
El proyecto tenía todo lo que buscas cuando quieres creer: 10.000 seguidores en Twitter, una web con animaciones que quitaban el hipo, roadmap con hitos por trimestre, un CEO con foto profesional. Metió 5.000 euros en la fase de preventa. Ocho horas después, el contrato ejecutó una función que vaciaba el pool de liquidez. Los fondos salieron a una wallet fría. El Telegram se cerró. La web, al día siguiente, ni existía.
El patrón se repite: preventa con hype alto, comunidad inflada, contrato con permisos ocultos y retirada de liquidez en horas o días. No es un fallo del sistema. Es el sistema.
Lo que me jode de estos casos es que no hace falta ser un genio para detectarlos. Hace falta parar. Respirar. Y no dejar que el FOMO te empuje a meter dinero en algo que no entiendes en una ventana de 20 minutos.
Señales de alarma que deberían hacerte cerrar la pestaña
Vamos con lo práctico. Si ves cualquiera de estas cosas, para. No negocies contigo mismo.
La liquidez no está bloqueada, o está bloqueada pero nadie lo verifica
Que el contrato diga que la liquidez está en un locker suena bien. Pero ¿quién audita ese locker? ¿Quién controla las llaves? He visto proyectos que bloqueaban liquidez por 30 días y luego la retiraban en el día 31 con la excusa de “migración a V2”. Eso es un rug pull con guion.
Revisa si la wallet que bloqueó la liquidez es la misma que puede desbloquearla. Y revisa si esa wallet tiene historial previo de haber hecho lo mismo en otros proyectos. Los estafadores reciclan direcciones más veces de lo que crees.
El equipo es anónimo y nadie lo justifica
No todos los proyectos anónimos son estafas. Bitcoin nació con un fundador anónimo. Pero Bitcoin no prometía un 20% diario.
Aquí va mi opinión: si un proyecto anónimo pide tu dinero y no tienes forma de verificar quién está detrás, la carga de la prueba está en ellos, no en ti. Perfiles de LinkedIn con tres contactos, avatares generados por IA, presentaciones en vídeo con la cara pixelada. Todo eso suma.
Promesas de rendimiento garantizado
En cripto no hay seguros. No hay fondo de garantía. No hay Banco Central que salga a rescatarte. Si te prometen rendimientos fijos, ya no es inversión, es un esquema Ponzi con estética de Web3.
Ojo con esto porque a veces no te lo dicen con un número grande en la portada. Te lo dicen en el Discord a las tres de la mañana, con un gráfico que sube solo. Y tú, que llevas tres horas leyendo mensajes de gente eufórica, empiezas a creerlo.
El código no está verificado
Un contrato no verificado en Etherscan o BscScan es una caja negra. Y las cajas negras en cripto suelen esconder funciones como mint ilimitado, withdrawAll, o permisos de propietario para transferir tokens de cualquier wallet. No tienes que saber leer Solidity. Pero si el contrato no está verificado, no hay nada que leer. Siguiente.
Distribución de tokens concentrada en pocas wallets
Si el 80% del supply está en cinco wallets, y esas cinco wallets pertenecen al equipo, tienes un problema. Van a vender. Puede ser hoy, puede ser cuando el token cotice en un exchange grande. Pero van a vender. Es la versión cripto de tener un tío con el 80% de las acciones de tu empresa que decide cuándo hacerte rico o arruinarte.
Herramientas que uso cuando me llega un token nuevo
No soy un maximalista de la tecnología. Uso lo que funciona.
- Etherscan y BscScan para ver la actividad de las wallets fundadoras. Si las primeras transacciones mueven fondos a exchanges centralizados nada más lanzar, sospecho.
- DEXTools y similares para comprobar liquidez real. Pero cuidado: mostrar un candado no significa que el candado no tenga dueño.
- Auditorías externas: CertiK, Hacken y firmas por el estilo. Si no hay ninguna auditoría, el proyecto está en pañales o tiene algo que esconder.
- Comunidad: entro en Reddit, Discord y Telegram. Si solo hay hype y ningún hilo técnico, mala señal. Si alguien hace una pregunta crítica y le llueven memes burlones, peor.
Y una recomendación que no suele darse: mira el historial on-chain de los devs. Muchos estafadores seriales dejan rastro en proyectos anteriores. Hay herramientas de trazabilidad que te permiten conectar direcciones con otros lanzamientos. Los que hacemos peritajes por estafas cripto lo vemos constantemente.
El agujero fiscal que casi nadie te cuenta después de un rug pull
Aquí viene la parte que muchos aprenden tarde. Cuando recibes un token y luego se va a cero por un rug pull, esa pérdida patrimonial puede compensarse con otras ganancias del mismo ejercicio y, si no las cubres, con las de los cuatro ejercicios siguientes. Ese es el marco general del IRPF.
Pero el matiz importa: para que Hacienda la acepte, tienes que poder demostrar el importe de adquisición, la fecha y el hecho de la pérdida. Con un token que desapareció, muchas veces el problema no es el criterio fiscal, sino la prueba.
No basta con decir “me estafaron”. Hacienda quiere números: cuánto pusiste, cuándo, en qué operación y por qué ya no vale nada. Sin capturas, sin historial de wallet, sin informe, es complicado.
Y aquí entra otra cosa. La AEAT aún no tiene un criterio público específico para muchas operaciones de DeFi complejo. La fiscalidad de DeFi está en zona gris y requiere asesoramiento profesional caso por caso. Eso significa que lo que a ti te vale, puede no valer a tu vecino. La situación concreta cambia todo.
Si has sufrido una estafa de este tipo, un peritaje bien hecho ayuda a documentar la pérdida con el detalle que Hacienda espera ver. Es donde nuestros peritajes de estafas cripto tienen trabajo habitual. Y sí, soy parte interesada en mencionarlo, pero es que no hay otra forma de que el papel tenga la forma correcta.
Si ya te han hecho el rug: qué haces ahora
- Documenta todo ya. Capturas de la web, del Telegram, del contrato, del whitepaper. Si la web desaparece, no podrás recuperarla. Las pruebas digitales tienen fecha de caducidad.
- Guarda el historial on-chain. La transacción de compra, la transacción de salida de liquidez si la encuentras, las direcciones involucradas. Todo con hash.
- Denuncia. En España, la vía penal existe, aunque los casos transfronterizos son lentos. Si el proyecto operaba aquí, añade la comunicación a la CNMV.
- Revisa tu próxima declaración. La pérdida no se declara sola. Hay que incluirla bien y con soporte.
- Cambia tu proceso. Carlos ahora revisa contrato antes de mover un euro. Y me dijo algo que se me quedó grabado: “El problema no era el token. Era yo con prisa”.
Una última cosa sobre la confianza en cripto
Detectar un rug pull no es magia ni requiere ser un hacker de película. Es disciplina, paciencia y aceptar que el hype es ruido, no información.
Para mí, el error más común no es técnico. Es emocional. Es querer creer que has encontrado el tren antes de que salga. Esa sensación es exactamente la que estos proyectos venden, y el producto que compras con ella rara vez te deja algo más que una lección.
Y oye, si después de leer esto sigues entrando en un token porque un amigo te dice que “esta vez es distinto”, al menos revisa la liquidez. Y llama a alguien que sepa antes de firmar. La próxima estafa no va a avisar.



