Advertencia de la BaFin por usurpación de identidad: cuando una plataforma cripto lleva el nombre de una empresa alemana real
La BaFin advierte desde el 24 de agosto de 2026 sobre un sitio web cripto que, según las constataciones del supervisor, usurpa la identidad de una sociedad alemana real. Por qué el registro mercantil y el aviso legal no sirven como prueba y cómo comprobar tú mismo a un proveedor en pocos minutos.

El supervisor financiero alemán BaFin advirtió el 24 de agosto de 2026 sobre las ofertas del sitio web tresorbit(.)com. Lo nuevo de esta advertencia está en un añadido: según las constataciones del supervisor, se trata de una usurpación de identidad en perjuicio de una sociedad alemana real. La respuesta corta para ti es, por tanto, esta. Un nombre de empresa alemán, una dirección en Alemania y una forma jurídica impecable en un sitio cripto no demuestran absolutamente nada. Un proveedor solo está verificado cuando tú mismo lo has encontrado en la base de datos de empresas de la BaFin.
Según la BaFin, a través del sitio se ofrecen servicios de criptoactivos sin autorización, en concreto la negociación de criptoactivos. El supervisor precisa además de quién es la identidad utilizada para ello: la sociedad Gesellschaft für Kryptoregisterführung mbH, con sede en Willich. Según la BaFin, esta empresa no guarda relación alguna con los operadores del sitio. Quien busque el nombre de la empresa en un buscador y encuentre una inscripción auténtica en el registro mercantil alemán habrá encontrado la confirmación equivocada.
La advertencia de la BaFin del 24 de agosto de 2026: qué ha comunicado el supervisor sobre tresorbit(.)com
El comunicado en sí es breve y consta de tres afirmaciones, y cada una de ellas importa para tu propia comprobación. Primera: a través del sitio se ofrecen servicios de criptoactivos sin que exista la autorización necesaria. Segunda: lo que se ofrece es concretamente la negociación de criptoactivos. Tercera: existe una usurpación de identidad en perjuicio de la citada sociedad de Willich, que nada tiene que ver con los operadores.
La BaFin fundamenta la publicación en el artículo 10, apartado 7, de la ley alemana de supervisión de los mercados de criptoactivos. Es la disposición que permite al supervisor informar al público sobre ofertas cripto no autorizadas y citar en ese contexto nombres y direcciones. Una comunicación de este tipo no es una resolución judicial ni una condena penal. Es información oficial sobre lo que el supervisor ha constatado. Para ti como inversor es la fuente más sólida que existe acerca de un proveedor desconocido.
Lo que el comunicado no contiene forma parte igualmente del cuadro: ninguna cifra de perjuicio, ningún número de clientes afectados, ninguna indicación sobre cuánto tiempo lleva funcionando el sitio. Quien te dé esas cifras sobre este caso no las ha obtenido de la BaFin.
La usurpación de identidad explicada: qué significa el término en derecho de la supervisión
La usurpación de identidad significa en este contexto que operadores desconocidos utilizan el nombre, la dirección o los datos registrales de una empresa realmente existente para dar a su propia oferta una apariencia de seriedad, sin que esa empresa lo sepa o participe en ello. En estos casos la empresa afectada es ella misma perjudicada.
La diferencia con una sociedad pantalla inventada tiene consecuencias prácticas. Una empresa inventada se delata en cuanto buscas el nombre y no encuentras nada. Un nombre usurpado resiste esa primera búsqueda: la empresa existe de verdad, hay una inscripción en el registro mercantil, hay una dirección en Alemania y, llegado el caso, hasta hay un sitio web con un aviso legal correcto. Todo eso pertenece, sin embargo, a una empresa distinta de la que quiere recibir tu dinero.
Por qué las ofertas cripto son especialmente vulnerables
El reglamento europeo MiCA se aplica en su totalidad desde el 30 de diciembre de 2024, y quien ofrece servicios de criptoactivos en Alemania necesita una autorización para hacerlo. Los inversores alemanes se han acostumbrado a fijarse en las licencias, y es precisamente esa costumbre la que se aprovecha. Una oferta que incluye una sociedad alemana en su aviso legal resulta hoy más creíble que otra con una dirección en ultramar. La usurpación de un nombre auténtico es así la respuesta a una regulación que, en principio, funciona.
Registro mercantil, aviso legal, número de licencia: por qué estas tres pruebas no demuestran nada
El registro mercantil es un repertorio de los comerciantes y sociedades inscritos en Alemania y acredita que una empresa existe jurídicamente. No dice nada sobre si esa empresa tiene una autorización de la BaFin, y menos aún sobre si el sitio web que usa el nombre le pertenece realmente.
Algo parecido ocurre con el aviso legal. Un aviso legal es una declaración del propio operador del sitio. Nadie comprueba antes de la publicación si la sociedad allí mencionada pertenece al operador. Lo mismo vale para los números de licencia o de registro impresos en una página: un número es una cadena de caracteres mientras no lo consultes en el registro mismo.
La vía sólida discurre por eso siempre en sentido contrario. No buscas en el sitio pruebas de su propia seriedad. Buscas al proveedor en el registro y compruebas después si los datos allí depositados encajan con lo que tienes delante. Quien utiliza un exchange cripto regulado con autorización europea verificable evita en gran medida este problema, porque allí la autorización está documentada públicamente y es fácil de localizar.

Servicio de criptoactivos: para qué hace falta autorización desde 2026
Un servicio de criptoactivos es una prestación comercial relacionada con criptoactivos que se realiza frente a un cliente, por ejemplo la explotación de una plataforma de negociación, el canje de criptoactivos por euros, la ejecución de órdenes o la custodia de criptoactivos por cuenta ajena. Quien ofrece algo así en Alemania necesita una autorización de la BaFin.
No entra en ese ámbito lo que haces para ti mismo. Si guardas Bitcoin en una cartera propia cuyas claves solo conoces tú, nadie te presta un servicio y nadie necesita autorización para ello. Esta distinción es también la razón por la que algunos proveedores de carteras trabajan con razón sin licencia y otros no; hemos tratado esa línea divisoria en detalle en un artículo propio sobre la obligación de autorización de las apps de cartera.
Autorizados y verificables: exchanges cripto regulados comparadosBase de datos de empresas de la BaFin y registro MiCA: así compruebas a un proveedor
La base de datos de empresas de la BaFin es el repertorio público de todas las entidades y proveedores a los que el supervisor ha concedido una autorización o licencia. El acceso es gratuito y no requiere registro, y es el único lugar donde verificas de verdad una autorización alemana.
La búsqueda no tiene nada de espectacular y dura unos minutos. Abres la base de datos de empresas de la BaFin y buscas el nombre exacto de la sociedad que figura en el aviso legal. Si no encuentras ningún resultado, el asunto ya está resuelto. Si encuentras un resultado, comparas la dirección y la forma jurídica con los datos del sitio, y lo haces carácter a carácter: una forma jurídica distinta o una ciudad diferente no son un detalle, sino el hallazgo propiamente dicho.
Para proveedores de otros países de la Unión, el registro MiCA de la autoridad europea de valores ESMA ocupa ese mismo lugar. Allí figuran los proveedores autorizados de servicios de criptoactivos de todos los Estados miembros, cada uno con la autoridad que concedió la autorización. Un proveedor que afirma tener una licencia europea y no aparece en ese registro no la tiene.
Tres datos que deben coincidir
Un resultado en el registro no basta por sí solo. Deben coincidir el nombre de la sociedad en el aviso legal, la inscripción en el registro y el dominio en el que te encuentras. El caso sobre el que la BaFin advirtió el 24 de agosto funciona exactamente por esa brecha: el nombre existe, la empresa existe, el sitio no le pertenece. Los proveedores serios indican por eso su dominio en la documentación oficial y avisan activamente de los imitadores.
Recuento propio: cinco de las 24 comunicaciones al consumidor de la BaFin afectan a la cripto
cryptoticker.io elaboró este análisis por su cuenta el 25 de agosto de 2026. Método: consultamos la página de resumen «Noticias y advertencias» de la BaFin, cargamos una por una todas las comunicaciones al consumidor del año 2026 allí listadas y evaluamos en cada caso si el propio texto de la comunicación afecta a una oferta cripto y si menciona una usurpación de identidad. El bloque explicativo general que figura al final de cada comunicación, y que enumera estos conceptos de forma rutinaria, se descartó a tal efecto.
Objetos examinados: 24 comunicaciones al consumidor, todas obtenidas con estado HTTP 200. Resultado: cinco de ellas afectan a ofertas cripto, con fecha de 18, 19 (dos comunicaciones), 24 y 25 de agosto de 2026, y por tanto todas dentro de una ventana de ocho días. Exactamente una de esas comunicaciones, la relativa a tresorbit(.)com, menciona expresamente una usurpación de identidad.
Lo que no pudimos comprobar forma parte de esto también. La página de resumen muestra solo un tramo del año. La entrada más antigua allí listada es del 4 de mayo de 2026; las comunicaciones de los meses anteriores no eran accesibles por esa vía. Las 24 son el estado de esa página el día del recuento y no el total anual. La clasificación por el texto de la comunicación también tiene su límite: la advertencia del 19 de agosto sobre la app «NC Wallet» afecta a una aplicación de cartera, pero su encabezado habla solo de servicios financieros y por eso, según nuestra regla, no entra en el grupo cripto.
Otras cuatro advertencias los días 24 y 25 de agosto: qué distingue a los casos
Esos mismos dos días la BaFin publicó otras cuatro comunicaciones al consumidor, y la comparación muestra lo distintos que son los patrones. Sobre auvelion(.)com el supervisor comunica que allí se ofrecen servicios financieros y de inversión así como servicios de criptoactivos sin autorización; el operador aparece únicamente bajo la denominación Auvelion, sin forma jurídica, sin domicilio social indicado y sin aviso legal. Ese es el caso evidente: sencillamente falta todo.
En rivolifinances(.)com los operadores emplean, según la BaFin, las denominaciones Rivoli S.A. y Rivoli Finances Sàrl e indican un supuesto domicilio social en Francia; la sospecha del supervisor apunta aquí a operaciones bancarias no autorizadas mediante la concesión de créditos. Sobre navigatorpf(.)com se afirma que los operadores ofrecen operaciones bancarias y servicios financieros sin autorización y no están supervisados por la BaFin. La cuarta comunicación, del 25 de agosto, afecta a helvetickeystone(.)com junto con correos electrónicos procedentes de una dirección de remitente de grafía similar, y gira en torno a ofertas de depósitos a la vista y a plazo.
Entre el caso evidente y el nombre usurpado hay un tercer nivel, que la BaFin describió el 19 de agosto a propósito de la app «Crendel». Allí se menciona como desarrolladora, según los propios datos de la aplicación, a una empresa estadounidense, y el supervisor indica que no dispone de información sobre si esa sociedad registrada tiene efectivamente alguna relación con la app. El supervisor se expresa aquí con más cautela que en el caso de Willich, donde sí constata la usurpación.

Cómo reconocer una usurpación de identidad en un sitio cripto
No existe una señal fiable que pueda extraerse del propio texto del sitio, porque los datos son correctos precisamente porque proceden de otra persona. Lo que sí puede comprobarse son las fisuras entre unos datos y otros.
- El nombre de la sociedad en el aviso legal no guarda relación de fondo con la presentación de la plataforma, por ejemplo una sociedad de llevanza de registros o de administración detrás de una interfaz de negociación.
- El dominio no aparece por ninguna parte en el sitio web de la sociedad mencionada y, a la inversa, la plataforma nunca remite a la dirección original de esta.
- Las direcciones de correo pasan por un dominio que se parece al oficial sin ser idéntico. La BaFin describió exactamente esta constelación el 25 de agosto en el caso de helvetickeystone(.)com, donde la dirección del remitente estaba en un dominio distinto.
- La sociedad está inscrita en el registro mercantil, pero no figura en la base de datos de empresas de la BaFin como proveedora de servicios de criptoactivos.
- Las retiradas están vinculadas a un pago adicional, por ejemplo a un supuesto impuesto, comisión o desbloqueo. Este patrón lo conoces de nuestro análisis de las solicitudes de retirada falsificadas.
El último punto es el más importante, porque funciona con independencia de cualquier comprobación registral. Una plataforma autorizada nunca exige un pago por adelantado para liberar tu propio saldo.
Custodia propia: carteras hardware comparadasDinero ya transferido: qué pasos cuentan ahora
Si has ingresado dinero en un proveedor sobre el que la BaFin advierte ahora, el orden de los pasos es decisivo. Primero aseguras las pruebas: extractos bancarios, justificantes de transferencia, hashes de transacción, capturas de pantalla de la plataforma y toda la correspondencia. Esos documentos son después la base de cualquier denuncia y de cualquier intento de reembolso, y desaparecen en cuanto se corta el acceso a la plataforma.
Después viene el camino hacia el banco. En una transferencia SEPA de hace solo unos días, una revocación puede prosperar en ocasiones; en pagos con tarjeta cabe pensar en un cargo retroactivo. Ambas cosas dependen de plazos, y ambos plazos corren desde el día del pago, no desde el día en que empiezas a sospechar. En paralelo presentas denuncia ante la policía, algo que también es posible en línea.
Lo que por regla general no sirve de nada: un mensaje al servicio de atención de la plataforma, el requerimiento de que devuelvan el dinero y, sobre todo, cualquier oferta que prometa una recuperación a cambio de un pago por adelantado. Esas ofertas son un modelo de negocio propio, y la BaFin ya advirtió en 2026 sobre un sitio de esa clase. Si se movieron criptoactivos desde una cartera propia, se añade una regla más. En cuanto exista sospecha de que has revelado tus credenciales, trasladas los saldos restantes a una cartera recién generada cuyas claves nunca hayan estado en un dispositivo ajeno. Qué dispositivos sirven para eso lo muestra nuestra comparativa de carteras hardware.
Qué puedes comunicar a la BaFin
La BaFin no es una autoridad que te recupere el dinero, y no representa a inversores individuales. El supervisor sí acepta, en cambio, avisos sobre actividades no autorizadas, y esos avisos son la base de exactamente las comunicaciones al consumidor de las que aquí se trata. Comunicarlo merece la pena, por tanto, aunque tú no hayas sufrido ningún perjuicio.
Diferencia con el phishing y las series de plataformas: por qué este es otro ataque
En el phishing el atacante apunta a tus credenciales o a tu frase de recuperación, es decir, a un secreto que ya posees. Eso vale tanto para los correos falsificados como para las cartas con código QR sobre las que se advirtió en agosto y que describimos en nuestro artículo sobre el phishing de carteras por correo postal. En la usurpación de identidad, en cambio, lo que está en juego es la confianza antes del primer ingreso: debes transferir voluntariamente porque el proveedor parece ordenado.
El caso se diferencia también de las llamadas series de plataformas. Allí se explotan muchos sitios casi idénticos bajo nombres cambiantes, reconocibles por su redacción y su estructura; contamos esa estructura en un análisis propio sobre las advertencias de la BaFin sobre series de plataformas cripto. La usurpación de un nombre de empresa auténtico es la vía más costosa, porque solo funciona una vez por empresa víctima, pero a cambio resiste una comprobación superficial. Una tercera variante es la app sencillamente sin licencia, como en el caso de la advertencia de la BaFin sobre NC Wallet.
Qué se deduce del caso para tu elección de proveedor
La consecuencia práctica es incómoda pero manejable: la comprobación debe producirse antes del primer ingreso, porque después ya no evita nada. Dos minutos en la base de datos de empresas cuestan menos que cualquier intento de reembolso.
Quien no quiera empezar de cero con cada nombre nuevo reduce el problema mediante la elección del proveedor. Un puñado de centros de negociación autorizados en la Unión cubre con mucho la mayor parte de lo que necesitan los inversores particulares; nuestra comparativa de los exchanges cripto de mayor tamaño ordena a los proveedores habituales por comisiones y alcance funcional. Y quien de todos modos documenta sus movimientos con limpieza, por ejemplo con alguna de las herramientas de nuestro repaso de herramientas fiscales y de seguimiento de cartera, ya tiene reunidos, llegado el caso, los justificantes que de otro modo habría que rastrear con esfuerzo.
Un último punto se refiere al sentido contrario. Las ofertas de empleo también se utilizan para actividades cripto no autorizadas, cuando se pide a los candidatos que canalicen pagos a través de su propia cuenta y los cambien por criptoactivos; la BaFin advirtió sobre ello el 18 de agosto, y describimos ese patrón bajo el epígrafe de la trampa del agente financiero. Quien cae en ella pierde dinero y además acaba en el punto de mira de la persecución penal.
Advertencia de la BaFin por usurpación de identidad: qué te llevas de todo esto
- Comprueba al proveedor en el registro antes de ingresar dinero. Busca el nombre exacto de la sociedad del aviso legal en la base de datos de empresas de la BaFin y compara forma jurídica y dirección carácter a carácter. Si quieres ahorrarte la búsqueda, elige desde el principio un exchange cripto regulado con autorización europea documentada.
- Trata un nombre de empresa alemán como una afirmación, no como una prueba. El caso del 24 de agosto muestra que la inscripción registral y el aviso legal pueden ser auténticos y pertenecer aun así a otra empresa. Compara mejor a los proveedores por condiciones verificables, por ejemplo con nuestra comparativa de exchanges cripto.
- Mantén en custodia propia los saldos con los que no operas. Lo que está en una cartera cuyas claves solo conoces tú no te lo puede quitar ningún proveedor sin autorización. Qué dispositivos sirven para ello y cuánto cuestan figura en nuestra comparativa de carteras hardware.
(25 de agosto de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)
Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.





























