Tu exchange de criptomonedas te pide retirar los fondos: cómo detectar el phishing tras la fecha límite de MiCA
Los proveedores cripto sin autorización tienen que pedir ahora a sus clientes de la UE que retiren sus fondos, y los estafadores lo aprovechan con solicitudes falsificadas. Así compruebas en dos minutos si el mensaje es auténtico.

Desde el 1 de julio de 2026, los proveedores de servicios de criptoactivos solo pueden operar en la Unión Europea si cuentan con una autorización conforme al reglamento MiCA. Quien no la haya obtenido para esa fecha tiene que liquidar su negocio en la UE y pedir a sus clientes que retiren sus saldos. De ahí ha surgido justamente una oleada de fraude: decenas de miles de inversores europeos están recibiendo ahora mismo, con toda legitimidad, un mensaje que les dice que muevan su dinero a otro sitio. Para los delincuentes es la posición de partida más cómoda en años, porque su propia petición ya no necesita resultar plausible. Le basta con parecer auténtica.
Los supervisores de varios Estados miembros han advertido de ello en los últimos días. Según la autoridad francesa de los mercados financieros (AMF), citada por la prensa internacional los días 5 y 6 de agosto, los autores se hacen pasar por empleados de organismos supervisores o de plataformas autorizadas e instan a los clientes de proveedores sin licencia a mover sus posiciones con urgencia. Stéphane Pontoizeau, responsable de esta área en la AMF, señala, de acuerdo con esas mismas fuentes, que el momento actual ofrece a los estafadores una oportunidad más favorable de lo habitual. La ESMA también ha constatado, según esos informes, que su propio nombre y su logotipo se están utilizando de forma indebida en escritos de este tipo.
Este texto está redactado como una guía de comprobación: cómo reconocer una solicitud de retirada auténtica, qué dos registros necesitas para ello y cómo proceder si tu proveedor está liquidando de verdad.
Por qué el phishing cripto funciona tan bien desde la fecha límite de MiCA
El fraude en el mercado cripto suele depender de convencer a la víctima de hacer algo que nunca haría por iniciativa propia. Un desconocido escribe que hay un problema de seguridad y que el saldo debe pasar de inmediato a una cartera segura. Quien ya ha leído sobre esto desconfía, porque la petición surge de la nada.
En el verano de 2026 falta esa capa de protección. La petición ya no surge de la nada: es el procedimiento ordinario que el propio supervisor ha ordenado. Según la información publicada sobre el estado del registro, alrededor de 323 empresas han recibido una autorización MiCA, mientras que más de 1.700 deben abandonar el negocio europeo. Esas cifras proceden de análisis de finales de julio y varían de forma continua, porque siguen llegando nuevas autorizaciones. Según nuestro propio análisis del registro, solo 21 de esas inscripciones correspondían a plataformas de negociación en sentido estricto, es decir, a proveedores donde los particulares compran y venden de verdad. Cómo se llegó a eso lo explicamos en nuestro análisis del registro MiCA.
El resultado es una ventana temporal en la que muchísimas personas esperan a la vez un mensaje legítimo que les diga que muevan su dinero. La AMF ha explicado que renunció de forma deliberada a plazos de liquidación cortos, porque la presión del tiempo empuja a los afectados directamente hacia los estafadores. Después de esta semana, ese es a nuestro juicio el punto más importante para ti: una liquidación auténtica te deja tiempo. Si algo te mete prisa, la señal de alarma ya está ahí.
Qué aspecto tiene una solicitud de retirada falsa
Los escritos que obran en poder de las autoridades están bien hechos. Se describen páginas web reconstruidas que copian hasta la maquetación de un proveedor o de un organismo auténtico, documentos con membretes y números de expediente reproducidos, mensajes de supuestos funcionarios e instrucciones de transferencia hacia carteras que pertenecen a los autores. A eso se suman las llamadas telefónicas.
Llama la atención lo que falta con regularidad en esos escritos. Rara vez citan el número de expediente de una liquidación, no remiten a ninguna inscripción registral que puedas consultar por tu cuenta y no te ofrecen ninguna vía para llegar al remitente de forma independiente. Lo que sí aportan es una dirección de destino y un motivo para darse prisa.
Una segunda variante es más sutil. En lugar de una dirección de cartera recibes el enlace a una plataforma supuestamente autorizada por MiCA. Abres allí una cuenta, llegas incluso a verificarte con tu documento de identidad y después ves tu saldo como una cifra en una interfaz que pertenece a los operadores. Las retiradas fracasan luego por supuestos impuestos. Esta versión resulta más peligrosa, porque reproduce el recorrido habitual de la apertura de una cuenta.
La prueba del registro: ¿está el exchange de criptomonedas autorizado por MiCA?
Hay una comprobación que resuelve la mayor parte de estos casos y que te cuesta dos minutos: busca al proveedor en un registro oficial, entrando por una dirección que tecleas tú mismo y no por un enlace del mensaje.
La razón es sencilla. Los estafadores pueden enviar cualquier afirmación, reproducir cualquier logotipo y falsificar cualquier página de confirmación. Lo que no pueden hacer es crear una inscripción en la base de datos de un organismo supervisor. Si un proveedor supuestamente autorizado no aparece ahí, el asunto queda zanjado, por convincente que parezca el escrito.
El registro de la ESMA: todas las autorizaciones MiCA de la UE
La autoridad europea de valores y mercados mantiene el directorio central de todos los proveedores autorizados conforme a MiCA. Allí ves si una empresa tiene autorización, de qué Estado miembro procede y qué servicios cubre. Un proveedor puede estar autorizado sin que la autorización abarque todas sus actividades. Abre el registro MiCA de la ESMA y busca la razón social, no la marca. Muchas plataformas se presentan con un nombre comercial pero están inscritas bajo otra sociedad. Si el mensaje no menciona ninguna razón social, eso también es un resultado.
La base de datos de la BaFin: custodia y negociación en Alemania
Para los proveedores con autorización alemana, la autoridad federal de supervisión financiera mantiene su propia base de datos de empresas. Es la vía más rápida si tu proveedor tiene sede en Alemania y muestra además qué permiso concreto se concedió. La base de datos de empresas de la BaFin se puede usar sin registrarse.
Ambos registros, no obstante, solo responden a la pregunta de si una empresa está autorizada, no a la de si tu correo procede realmente de ella. De ahí el segundo paso.
Exchanges cripto autorizados en comparativa: comisiones, custodia, estado MiCASegundo paso: contactar con el proveedor por el canal oficial
Una vez que sabes que el proveedor existe, compruebas si el mensaje procede de él. Aquí se aplica una sola regla, más incómoda de lo que suena: no utilizas ninguna vía de contacto que aparezca en el mensaje. Ningún número de teléfono del correo, ningún enlace, ningún PDF adjunto, ningún código QR.
En su lugar abres la aplicación que ya tienes en el móvil o tecleas tú mismo el dominio del proveedor. Si en el área privada no hay ninguna comunicación sobre una liquidación, esa liquidación no existe para ti. Una empresa que pide a sus clientes europeos que retiren sus fondos lo hace en la propia cuenta, precisamente porque teme esta confusión.
Los organismos supervisores, por cierto, no escriben prácticamente nunca de forma directa a los inversores particulares en estos casos. Ni la BaFin ni la ESMA te pedirán por correo que muevas saldos a una dirección concreta. Un mensaje que hace justo eso con apariencia oficial puedes tratarlo como falso sin más comprobaciones.
Señales en el texto: cómo reconocer un correo de phishing
Si tienes un mensaje delante y en ese momento no puedes acceder a los registros, unas cuantas señales te ayudarán. Ninguna de ellas es una prueba por sí sola, pero juntas dibujan una imagen clara.
- Una dirección de destino concreta en el texto. Los avisos de liquidación auténticos indican trámites, no carteras. Si en el mensaje figura una dirección de recepción, es el indicio más claro que existe.
- Un plazo de pocos días o de horas. Las liquidaciones bajo MiCA se extienden durante semanas y meses.
- Una nueva vía de contacto. Si la conversación pasa a una aplicación de mensajería cuando hasta ahora todo llegaba por correo, algo no encaja.
- La petición de credenciales o de la frase de recuperación. No existe ningún proceso legítimo en el que alguien necesite tus doce o veinticuatro palabras.
- Un dominio que casi coincide. Un guión de más, una terminación distinta, una letra cambiada de sitio. Compara carácter por carácter con tu gestor de contraseñas.
- Comisiones que hay que pagar antes de la retirada. Si te piden pagar para llegar a tu propio saldo, el caso está claro.
A la inversa, una presentación profesional no acredita autenticidad. Las falsificaciones sobre las que advierten los supervisores son un problema precisamente porque están bien hechas. Fijarse en las faltas de ortografía es un consejo de otra época.
Cuando tu exchange de criptomonedas cierra de verdad su negocio en la UE
Supongamos que la comprobación arroja este resultado: el mensaje es auténtico, tu proveedor no ha recibido autorización MiCA y cierra su negocio europeo. Tienes entonces un problema real, pero resoluble. El orden importa, porque un primer paso equivocado sale caro.
Asegúrate primero la documentación. Descárgate historiales de operaciones, extractos de cuenta e informes fiscales mientras conserves el acceso. Una vez apagado el servicio, a esos datos se llega a menudo solo mediante solicitudes por escrito, y los necesitas para la declaración fiscal alemana: la fecha y el coste de adquisición de cada posición determinan si una venta posterior queda dentro del plazo de tenencia de un año.
Solo después buscas el destino. Una plataforma autorizada es la opción evidente si quieres seguir operando; qué proveedores han superado el listón de MiCA y en qué se diferencian en comisiones y custodia lo encuentras en nuestra comparativa de exchanges cripto regulados. Si de todos modos piensas mantener tus posiciones a largo plazo, la autocustodia es la alternativa que te independiza de la cuestión de la licencia.
Solo entonces mueves el saldo, y lo haces con un importe de prueba. Envía una cantidad pequeña, espera a que se abone y transfiere el resto después. Eso cuesta una comisión de red adicional y te protege del más caro de todos los errores, el de la dirección mal copiada.
Un apunte fiscal: la simple transferencia entre dos cuentas que te pertenecen a ti no constituye una transmisión y no genera impuestos en Alemania. Vender porque el proveedor solo paga en euros, en cambio, sí es una operación con relevancia fiscal. Comprueba por eso de antemano si entrega las propias monedas.
Cripto enviadas y fraude detectado: qué sirve todavía
Una transferencia de criptomonedas no se puede revertir. Quien te prometa lo contrario por teléfono pertenece a la segunda oleada: los llamados servicios de recuperación, que se ponen en contacto tras una pérdida y ofrecen recobrar los fondos previo pago por adelantado, son un patrón de fraude bien documentado por sí mismo.
Aun así, hay bastante que merece la pena. Presenta denuncia ante la policía, porque los investigadores cruzan direcciones y las plataformas pueden congelar fondos bloqueados cuando se intenta una retirada. Comunica el incidente a la BaFin. Conserva mensajes, dominios y hashes de transacción antes de que la otra parte apague su infraestructura. Y cambia las contraseñas y los sistemas de doble factor de todas las cuentas con las que hayas entrado en la página falsa.
Carteras hardware a prueba: custodia tus fondos sin depender del proveedorQué cambia de forma permanente para los inversores cripto en la UE
Para ti, la obligación de licencia deja un hábito que va más allá de este verano: antes de ingresar dinero en un proveedor, lo buscas en el registro. Eso era difícil antes de MiCA, porque faltaba un directorio único. Desde este año es una consulta de búsqueda.
Nota de transparencia: en nuestras comparativas evaluamos proveedores con los que en algunos casos existen acuerdos de colaboración. Eso no influye en las comprobaciones descritas aquí; los registros enlazados son directorios oficiales.
Qué debes recordar
- Comprueba al proveedor en el registro antes de mover nada. Teclea tú mismo la dirección del registro de la ESMA o de la base de datos de la BaFin y busca la razón social. Si no aparece, el mensaje está resuelto. Qué plataformas autorizadas te sirven lo ves en la comparativa de exchanges cripto regulados.
- Confirma cada solicitud de retirada dentro de tu cuenta. Abre la aplicación o la web por tu propio camino, nunca a través de un enlace del mensaje. Si allí no hay ninguna comunicación, no actúas. Si de todas formas vas a cambiar, el resumen de exchanges de criptomonedas comparados te ayudará a elegir.
- Pasa tus posiciones a autocustodia si piensas mantenerlas a largo plazo. Así dejas de depender de la licencia de un proveedor. Qué dispositivo sirve y qué importa en la copia de seguridad lo explicamos en la comparativa de carteras hardware. También aquí, mueve primero un importe de prueba.
(7 de agosto de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)
Nota de transparencia: este artículo se ha elaborado con la ayuda de inteligencia artificial y ha sido revisado por nuestra redacción antes de su publicación. Todas las cifras y los datos se han contrastado con las fuentes primarias enlazadas en el texto. La imagen de portada se ha generado con IA.



























