Una copia falsa filtrada de GTA 6 vacía tu billetera de criptomonedas.

| 1 de septiembre de 2026
Una copia falsa filtrada de GTA 6 vacía tu billetera de criptomonedas.

Hemos visto sitios web fraudulentos creados en torno a Grand Theft Auto VI (GTA 6) se dirige a los visitantes de tres maneras diferentes este año.

En junio, analizamos sitios que vendían acceso anticipado a GTA 6 por cientos de dólares en criptomonedas. Pagabas, no recibías nada y no podías revertir el pago. En agosto, encontramos sitios falsos de vista previa extendida y demos que, en lugar del juego, ofrecían información falsa.

El sitio que analizamos esta semana parece una página de fans de GTA 6 con cuenta regresiva, pero ofrece vender una copia filtrada del juego. Al entrar, carga un programa malicioso para vaciar billeteras: un código diseñado para robar criptomonedas y otros activos de las billeteras conectadas. Si eliges pagar con criptomonedas, el programa te pide que conectes una billetera. Puede atacar activos en varias redes blockchain.

Aspecto de la página

Sitio web de estafas con criptomonedas para GTA 6

El engaño funciona porque gran parte de la página utiliza información que parece precisa. Hay una cuenta regresiva en vivo hasta el 19 de noviembre, un mapa de Leonida y una cuadrícula con datos de lanzamiento y mosaicos de jugabilidad. Los detalles del lanzamiento coinciden con los propios anuncios de Rockstar: GTA 6 está programado para el 19 de noviembre en PlayStation 5 y Xbox Series. X |S, y Rockstar no ha anunciado una versión para PC.

Entre ese material fidedigno, hay dos ofertas. Una vende una copia filtrada por 50 dólares. La otra ofrece lo mismo a cambio de criptomonedas: 1 SOL (con un valor aproximado de 102 dólares en el momento de escribir este artículo).

La página informa a los visitantes que todos los demás sitios que ofrecen material filtrado son una estafa y que este es el único lugar seguro para comprarlo. Advertir a los visitantes sobre otros estafadores es una técnica común diseñada para tranquilizar a quienes ya sospechan.

El sitio también se contradice de maneras que cualquiera puede comprobar. En el pie de página se indica que no se ofrece ninguna compra, descarga ni pago de ningún tipo, justo debajo de dos botones de pago. El formulario de registro lleva el título "Recibe notificaciones. No te estafen". La tabla de información afirma que el juego es solo para consolas, mientras que las preguntas frecuentes prometen una descarga para PC tras la compra y aseguran que no se ha confirmado el precio, meses después de que Rockstar abriera las reservas en junio.

El texto también se divide en dos. Las secciones de cuenta regresiva y mapa están impecables. El texto de ventas contiene varios errores, incluyendo una falta de ortografía en la palabra "download" y una referencia a GTA IV en lugar de VI. Creemos que se reutilizó una plantilla de fan que parecía legítima y que alguien más añadió el texto de ventas sin revisarlo.

Conectar la cartera

¿Qué sucede cuando conectas una billetera?

Aquí hay dos fragmentos de código, y son muy diferentes.

El primer ataque está escrito en la página y tiene como objetivo una billetera Solana. No cobra el precio anunciado. En su lugar, verifica el saldo de la billetera, deja una pequeña cantidad para cubrir la comisión por transacción y se prepara para transferir el resto al atacante. El precio anunciado no influye en el cálculo.

El segundo es un script independiente de aproximadamente 2,4 MB, mucho más potente. Incluye una herramienta legítima y ampliamente utilizada para conectar sitios web con monederos de criptomonedas, lo que le permite funcionar con múltiples monederos en lugar de uno solo. A esta herramienta se le añade código malicioso que realiza un inventario del monedero conectado, calcula el valor de sus activos, informa de los detalles al atacante y recupera las transacciones para que la víctima las apruebe.

El script está configurado para atacar billeteras en siete redes blockchain: Ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base y Fantom. Reconoce las principales stablecoins en esas redes y puede solicitar varios tipos de acceso. Dependiendo de lo que la víctima apruebe, podría transferir criptomonedas de inmediato u obtener permiso para transferir tokens y colecciones completas de NFT posteriormente.

Una transferencia implica la adquisición inmediata de los activos. Una aprobación posterior puede otorgar al atacante acceso a ellos. Este script admite ambas opciones.

Primero comprueba dónde te encuentras.

Antes de solicitar al visitante que conecte una billetera, el script descarga su configuración del servidor del operador. Si una configuración específica está habilitada, utiliza la dirección IP del visitante para identificar su país y la compara con una lista predefinida: Armenia, Azerbaiyán, Bielorrusia, Kazajistán, Kirguistán, Moldavia, Rusia, Tayikistán, Turkmenistán y Uzbekistán.

El script busca el país del visitante y lo compara con una lista.

Los visitantes de esos países ven el mensaje "Este sitio web no está disponible en tu región" y son redirigidos a una página en blanco. Los demás pueden continuar.

La configuración que controla esta función de bloqueo por país se llama CIS_Protection en el código.

Excluir a este grupo de países es una práctica habitual en algunas herramientas delictivas, generalmente interpretada como un intento de evadir a las autoridades locales. No sacaríamos conclusiones sobre quién está detrás de esto basándonos únicamente en una lista de países. Lo que sí demuestra es que quien creó la herramienta tomó una decisión deliberada sobre a quién estaba dispuesto a robar y la registró en un archivo de configuración.

Calcula cuánto vale tu billetera.

El script crea un perfil de los visitantes antes de solicitarles aprobación. Verifica sus activos en diferentes blockchains, calcula su valor total y envía los detalles al operador. Estos incluyen el valor estimado en dólares de la billetera, sus tokens y NFT, la dirección IP y el país del visitante, y la cantidad de veces que la billetera se ha conectado.

El script también está diseñado para dificultar el análisis. Puede detectar los navegadores automatizados utilizados por los escáneres de seguridad, suprimir los mensajes que normalmente aparecerían en la consola del desarrollador del navegador, interferir con las herramientas de desarrollo y ocultar las direcciones de sus servidores dentro del código.

Varios detalles sugieren que el dispositivo de drenaje es alquilado, no de fabricación casera. La dirección de Solana que aparece en la página web no figura en el script principal. En cambio, el script descarga un ID de operador y la configuración de un servidor remoto, que también prepara las transacciones que se muestran a las víctimas. Esto se asemeja a un servicio alojado utilizado por varios clientes, aunque no podemos identificar el producto. Además, permite cambiar el destino de los fondos robados sin modificar el sitio web.

Los sitios web falsos de GTA 6 que investigamos en junio solicitaban a las víctimas un pago fijo, limitando la pérdida inmediata a dicho pago. Estos sitios pueden intentar robar todo el contenido de la billetera conectada. Dependiendo de la autorización de la víctima, el atacante podría transferir el saldo actual de la billetera de inmediato o bien obtener permiso para robar tokens y NFT posteriormente.

Qué debes tener en cuenta antes de aprobar algo.

El simple hecho de conectar tu billetera no le da permiso al sitio para tomar nada. El peligro surge cuando apruebas la transacción o la solicitud de permiso que se realiza a continuación.

Esa pantalla de aprobación es una importante última línea de defensa. La billetera de criptomonedas Phantom, por ejemplo, afirma que simula cada transacción antes de que la firmes y muestra una vista previa en lenguaje sencillo de lo que sucederá, incluyendo una advertencia si algo parece sospechoso. Otras billeteras de buena reputación hacen lo mismo, pero no pueden protegerte si apruebas una solicitud sin leerla.

Revisa la pantalla de aprobación de tu billetera para detectar dos señales de alerta. Primero, rechaza cualquier transacción que transfiera la totalidad o casi la totalidad de tu saldo en lugar del precio que esperabas pagar. Segundo, rechaza cualquier solicitud para aprobar, permitir o conceder acceso a tus tokens o NFT. Esto podría permitir que el atacante mueva esos activos posteriormente, y una tienda que vende un juego no tiene motivos para solicitar tal permiso.

Cómo protegerse

  • Todavía no se vende ninguna copia jugable de GTA 6. Rockstar está vendiendo las reservas para su lanzamiento el 19 de noviembre. Cualquier sitio que ofrezca una copia filtrada, anticipada o jugable no es un vendedor autorizado.
  • Considera una solicitud de conexión de billetera en un sitio web de juegos como una señal de alto. Las compras legítimas de GTA 6 están disponibles a través de las tiendas y distribuidores autorizados de Rockstar. Rockstar no solicita a los compradores que conecten una billetera de criptomonedas ni que envíen criptomonedas a una dirección de billetera.
  • Lee la pantalla de aprobación cada vez y rechaza cualquier transacción que se acerque a tu saldo total o que solicite acceso continuo.
  • No dejes que la exactitud de las piezas compense el resto. Una fecha de lanzamiento correcta y un diseño gráfico auténtico no le cuestan nada a un atacante.
  • Mantén saldos elevados fuera de la billetera que usas para navegar.
  • Bloquea las páginas antes de que se carguen. Malwarebytes Browser Guard es gratuito y bloquea sitios web fraudulentos y maliciosos mientras navegas.

Qué hacer si conectaste una billetera

  1. Revisa y revoca cualquier permiso otorgado a través del sitio. Estos permisos podrían permitir al atacante apoderarse de los activos posteriormente, incluso si aún no se ha robado nada.
  2. Desconecta el sitio de tu billetera para finalizar la conexión actual. Esto no anula los permisos que ya hayas otorgado.
  3. Comprueba el contenido completo de la cartera, incluidos los tokens y NFT de cada cadena que utilices.
  4. Si se han sustraído fondos o si ha introducido su frase de recuperación, transfiera cualquier objeto de valor que quede a una cartera recién creada.
  5. Informa de la dirección de recepción a tu proveedor de monedero electrónico y a un servicio público de denuncia de estafas. Esto puede ayudar a los proveedores a identificar la dirección y a alertar a otros usuarios.

Desconfía de cualquiera que te ofrezca recuperar criptomonedas robadas a cambio de dinero. A menudo se trata de una segunda estafa dirigida a la misma víctima.

Una transferencia completada no se puede revertir. El código que analizamos no solicita ni expone la frase de recuperación de la billetera, por lo que conectarse al sitio web no compromete dicha frase. Si la ingresó en algún momento durante el proceso, considérelo como una vulnerabilidad aparte y transfiera sus activos restantes a una billetera recién creada. Los permisos que haya otorgado permanecerán activos hasta que los revoque.

Recuerda

El atractivo no ha cambiado desde junio. Sigue siendo la promesa de jugar a GTA 6 antes de que Rockstar lo lance, y esa promesa sigue siendo imposible de cumplir.

Lo que ha cambiado es lo que hay detrás. Un método tenía un coste. Otro robaba contraseñas. Este requiere autorización para acceder a las carteras mediante una herramienta diseñada para ser alquilada, reconfigurada y orientada hacia lo que sea que interese a la gente en el futuro.

GTA 6 tiene previsto su lanzamiento el 19 de noviembre de 2026 a través de las mismas tiendas que los jugadores ya utilizan. Ninguna copia jugable no autorizada antes del lanzamiento debe considerarse legítima.

Indicadores de compromiso (IOC)

Infraestructura de drenaje

  • centrodigestionedellarapina[.]life 
  • dasunerforschtelandamendederwelt[.]sbs

Dirección de Solana utilizada por la transferencia en línea de la página

21iWU6FJWJ9FKKz4Jek2CyTh2x1fqs5jawjrNgE3nHjN

Acerca del autor

Stefan Dasic

Ingeniero sénior de investigación de malware/Líder técnico de protección web, ThreatLabs

Apasionado de las soluciones antivirus, Stefan ha participado desde muy joven en pruebas de malware y control de calidad de productos antivirus. Como parte del equipo de Malwarebytes , Stefan se dedica a proteger a los clientes y garantizar su seguridad.