La fase final del Reglamento de Mercados de Criptoactivos de la Unión Europea (MiCA) ha cambiado qué empresas de criptomonedas pueden prestar legalmente servicios a clientes en toda la UE.
También ha creado una nueva oportunidad para los estafadores.
Desde que el periodo transitorio de MiCA terminó el 1 de julio de 2026, los proveedores de servicios de criptoactivos (CASP) que no hayan obtenido la autorización necesaria deben cesar gradualmente sus actividades en la UE. Por tanto, los clientes de las plataformas afectadas pueden recibir mensajes legítimos sobre retiradas, restricciones de cuentas o la necesidad de trasladar sus criptomonedas a otro lugar.
Los estafadores están aprovechando precisamente esta situación. Los reguladores europeos han informado de delincuentes que se hacen pasar por empresas de criptomonedas y autoridades financieras, utilizando la transición regulatoria para convencer a los usuarios de que envíen sus criptomonedas a plataformas o cuentas fraudulentas. (CoinDesk)
El problema es que una solicitud falsa de migración relacionada con MiCA puede parecer sorprendentemente similar a una legítima.
Esto es lo que los usuarios de criptomonedas de la UE deben saber.
MiCA introdujo un marco regulatorio común para los servicios de criptoactivos en toda la UE.
Las empresas autorizadas como CASP pueden prestar los servicios de criptoactivos contemplados por MiCA, incluso en otros Estados miembros de la UE mediante el mecanismo de pasaporte. Las empresas que ya operaban bajo determinados regímenes nacionales pudieron continuar temporalmente sus actividades durante un periodo transitorio.
Ese periodo de transición llegó a su fecha límite definitiva el 1 de julio de 2026.
ESMA ha indicado a los CASP no autorizados que dejen de aceptar nuevos clientes de la UE, cesen sus actividades de marketing dirigidas a ellos y limiten los servicios existentes a lo estrictamente necesario para una salida ordenada del mercado. Esto puede incluir permitir a los clientes cerrar posiciones, retirar criptomonedas o transferir sus activos a otro lugar.
ESMA también ha recomendado específicamente a los clientes que utilizan proveedores no autorizados que comprueben el estatus de su proveedor y, cuando sea necesario, consideren transferir sus criptomonedas a un CASP autorizado conforme a MiCA o a un monedero de autocustodia.
Esto significa que mensajes como:
no son necesariamente sospechosos.
Y eso es precisamente lo que hace que el entorno actual resulte atractivo para los estafadores.
La mayoría de los ataques de phishing tienen una debilidad evidente: el atacante tiene que inventar una razón convincente para que la víctima actúe.
MiCA les ha proporcionado una.
Algunos usuarios europeos de criptomonedas realmente necesitan reconsiderar dónde mantienen o negocian sus activos. Algunas plataformas realmente han modificado los servicios disponibles para los clientes de la UE. Y los proveedores legítimos pueden realmente ponerse en contacto con sus clientes para informarles sobre retiradas, transferencias o restricciones de cuentas.
Un estafador puede imitar ese tipo de comunicación, añadir una fecha límite falsa y dirigir a la víctima hacia otro lugar.
Según informaciones basadas en declaraciones de reguladores europeos, desde el final del periodo transitorio de MiCA los estafadores se han hecho pasar tanto por empresas de criptomonedas como por autoridades reguladoras. La Autoridad de los Mercados Financieros de los Países Bajos (AFM) advirtió de que los delincuentes pueden dirigirse específicamente a inversores que buscan un nuevo proveedor autorizado, mientras que la AMF francesa ha informado de casos en los que los estafadores se hacían pasar por funcionarios del regulador. (CoinDesk)
La propia ESMA advierte de que los delincuentes utilizan indebidamente su nombre y logotipo, crean documentos falsificados e imitan sitios web oficiales. (ESMA)
Las transferencias de criptomonedas hacen que este tipo de fraude sea especialmente peligroso. Una vez que los activos se envían a un monedero controlado por un atacante, puede resultar imposible revertir la transacción.
No existe una única modalidad de estafa relacionada con MiCA, pero varias variantes siguen el mismo patrón básico.
Un usuario recibe un correo electrónico, SMS o mensaje en redes sociales afirmando que su exchange ya no puede prestar servicios a residentes de la UE.
El mensaje puede indicar que la cuenta será bloqueada o cerrada próximamente y proporcionar un enlace para transferir los activos a una nueva plataforma “compatible con MiCA”.
El sitio web puede parecerse mucho al de un exchange legítimo. En realidad, la dirección de depósito pertenece a los estafadores.
Otro método consiste en promocionar una plataforma de criptomonedas fraudulenta como “aprobada por MiCA”, “autorizada en la UE” o “autorizada por ESMA”.
La terminología regulatoria aporta una apariencia de legitimidad, pero la supuesta autorización puede no existir.
Por eso, el nombre de un exchange que aparece en su página web no es suficiente. La autorización MiCA corresponde a una entidad jurídica concreta, y su estatus debe comprobarse de forma independiente en los registros oficiales.
Los estafadores también pueden afirmar que representan a ESMA o a un regulador nacional.
Pueden decirle a la víctima que su exchange actual está operando ilegalmente, que sus activos están en riesgo o que debe transferir fondos como parte de un procedimiento regulatorio.
ESMA advierte explícitamente de que los estafadores utilizan su identidad de esta manera y pueden contactar con las víctimas por correo electrónico, teléfono, SMS o redes sociales. La autoridad también señala que no se pondrá en contacto con consumidores para solicitar datos personales o pagos administrativos con el pretexto de recuperar fondos perdidos. (ESMA)
Otra variante de la misma estafa puede afirmar que las criptomonedas han sido bloqueadas debido a requisitos relacionados con MiCA, AML o cumplimiento normativo.
A continuación, se pide a la víctima que pague una tarifa “administrativa”, de “verificación”, “impuestos” o de “desbloqueo” antes de que los activos puedan supuestamente ser transferidos.
Las solicitudes de pagos adicionales suelen continuar hasta que la víctima deja de enviar dinero.
Que un mensaje mencione MiCA no significa que sea legítimo.
Tenga especial cuidado si:
Los logotipos, los sitios web de aspecto profesional y la terminología oficial no deben considerarse pruebas de legitimidad. ESMA advierte específicamente de que los estafadores crean documentos falsificados y sitios web que imitan a la propia autoridad. (ESMA)
La opción más segura es verificar la empresa de forma independiente en lugar de confiar en la información incluida en un mensaje o anuncio.
ESMA mantiene un registro MiCA central que incluye a los proveedores de servicios de criptoactivos autorizados, además de una lista separada de entidades que no cumplen la normativa. El registro se basa en información proporcionada por las autoridades nacionales competentes y se actualiza periódicamente. A fecha del 12 de agosto de 2026, ESMA indica que publica datos actualizados del registro semanalmente. (ESMA)
Al comprobar un proveedor:
Que una empresa afirme estar “registrada en Europa”, “cumplir la normativa de la UE” o estar “regulada” no significa necesariamente que disponga de una autorización MiCA como CASP.
Para obtener instrucciones detalladas, consulte nuestra guía sobre cómo comprobar si un exchange de criptomonedas cuenta con licencia MiCA en 2026.
Si su proveedor actual realmente le exige retirar o migrar sus activos, trate la transferencia como cualquier otra operación con criptomonedas que implique riesgos de seguridad.
Primero, verifique la información a través de la aplicación o el sitio web oficial del proveedor. En lugar de hacer clic en un enlace de un correo electrónico, acceda al servicio de forma independiente y consulte sus anuncios o su sección de soporte.
Después, compruebe dónde se enviarán los activos.
Si está trasladando sus fondos a otro exchange, confirme que usted mismo ha creado la cuenta y compruebe de forma independiente el estatus MiCA del proveedor.
Si está retirando fondos a un monedero de autocustodia:
Nunca comparta una frase semilla o una clave privada como parte de una “migración”.
Y si un supuesto exchange se pone en contacto con usted proporcionando una nueva dirección de depósito, no copie simplemente esa dirección desde el mensaje. Inicie sesión de forma independiente en la plataforma auténtica y genere o verifique allí la dirección de depósito.
Si recibe una solicitud de migración sospechosa pero todavía no ha transferido nada, no siga interactuando con el remitente.
Compruebe la información de forma independiente utilizando el sitio web oficial del exchange, ESMA o el regulador nacional correspondiente.
Si ya ha enviado criptomonedas o facilitado credenciales de su cuenta:
ESMA recomienda que las víctimas interrumpan cualquier interacción con los estafadores, denuncien el caso ante las autoridades policiales locales e informen a la Autoridad Nacional Competente correspondiente. (ESMA)
Dado que las transacciones en blockchain suelen ser irreversibles, actuar rápidamente no garantiza que las criptomonedas robadas puedan recuperarse. Sin embargo, los exchanges o las autoridades todavía pueden ser capaces de identificar o restringir los fondos si estos llegan a una plataforma de custodia.
MiCA está diseñado, entre otras cosas, para aumentar la transparencia y la protección de los consumidores en el mercado europeo de criptomonedas. Pero la regulación no puede impedir que los delincuentes finjan estar regulados.
De hecho, la actual transición crea un problema de seguridad inusual: los estafadores pueden imitar comunicaciones que algunos usuarios realmente esperan recibir.
Por tanto, la respuesta más segura ante cualquier mensaje relacionado con una migración de MiCA es no confiar en el propio mensaje.
Verifique el proveedor. Verifique la entidad jurídica. Acceda a los servicios a través de sus canales oficiales. Y verifique el destino antes de transferir criptomonedas.
La existencia de una autorización MiCA puede comprobarse de forma independiente. Cualquier solicitud para mover sus activos debe tratarse con el mismo nivel de precaución.