Estafa multifirma en TRON: cómo revisar los permisos de una billetera TRC20 y no caer en la segunda estafa

La billetera tiene USDT, pero no puedes moverlos, y el TRX que enviaste «para la comisión» desaparece. Te explicamos cómo los estafadores usan la multifirma de TRON, cómo revisar una billetera TRC20 en Tronscan en un minuto y por qué los «servicios para quitar la multifirma» son una segunda estafa.

Overtron Editorial
estafa multifirma tronrevisar billetera trc20permisos billetera tronfrase semilla usdt estafaquitar multifirma tronowner permission tron

En resumen: puedes revisar si una billetera TRC20 tiene una trampa de multifirma en un minuto. Abre la dirección en Tronscan y mira la pestaña Permissions. Si en la sección Owner aparece una dirección que no es tuya, la billetera tampoco es tuya, aunque tengas la frase semilla y la app muestre saldo en USDT. Sobre esto se montan dos esquemas: una frase semilla «filtrada» de una billetera con USDT y la toma silenciosa de tu propia billetera. Lo que envíes a esa dirección se lo lleva quien tiene la clave owner, y no hay forma técnica de recuperar el control sin su firma.

Una caja fuerte de cristal con una llave en su cerradura y un candado ajeno con cadena sobre la puerta, examinado con una lupa
Tu llave sigue encajando, pero un candado ajeno mantiene la billetera cerrada: así se ve una multifirma configurada por un estafador.

Qué es la multifirma en TRON y dónde se guarda

Cada cuenta de TRON tiene un conjunto de permisos. El permiso owner es el principal: permite cualquier operación, incluido cambiar los propios permisos. Los permisos active cubren acciones concretas, por ejemplo solo transferencias. Cada permiso tiene una lista de direcciones-clave con pesos y un umbral: la transacción se ejecuta cuando la suma de los pesos de las claves que firman alcanza el umbral.

En una billetera nueva todo es sencillo: en owner hay una sola clave, la tuya, y su peso es igual al umbral. Multifirma es cualquier configuración en la que un permiso tiene más de una clave o tiene una clave ajena. Para las empresas es una herramienta normal: una tesorería puede exigir dos firmas de tres para que ningún empleado mueva fondos solo. El problema empieza cuando los permisos no los configura el dueño, sino un estafador.

Cambiar los permisos es una transacción aparte y de pago, cuyo costo lo fijan los parámetros de la red. Owner, active y umbrales se explican en la documentación de TRON sobre multifirma. Encontrarás más guías sobre Tronscan y la red en nuestro blog.

Esquema 1: la frase semilla «filtrada» de una billetera con USDT

En un chat, en comentarios o por mensaje privado, alguien publica «por error» una frase semilla o pide ayuda: «tengo USDT en esta billetera y no sé cómo retirarlos, aquí está la frase». Importas la billetera y ves miles de USDT y cero TRX. Para enviar USDT hace falta energía o TRX para la comisión, así que envías un poco de TRX.

Después la transferencia de USDT falla con un error de firma o de permisos. El permiso owner de esa dirección se reescribió hace tiempo a la clave del estafador, y tu frase semilla solo controla la clave antigua, que ya no tiene peso. El estafador se lleva el TRX que enviaste, porque su clave owner funciona. Los USDT son un escaparate del que nunca podrás retirar nada.

  • Una billetera con un saldo grande y sin TRX, cuya frase te llegó «por casualidad», es casi siempre un cebo.
  • Nadie da acceso a dinero real a desconocidos solo para que le ayuden con una comisión.
  • Alquilar energía para esa dirección tampoco sirve: la energía llega, pero sigues sin poder firmar la transferencia.

Esquema 2: la toma silenciosa de tu billetera TRC20

Si tu frase semilla se filtró a través de un sitio de phishing, una app de billetera falsa o un «soporte» falso en Telegram, el atacante no siempre vacía la billetera de inmediato. A veces cambia el permiso owner a su propia clave y espera. La app sigue mostrando tu dirección y tu saldo, las transferencias entrantes siguen llegando, pero ya no puedes enviar nada.

Lo peor es que el dinero sigue entrando: un exchange, un cliente o un socio envía USDT a la dirección guardada, y todo eso ahora lo controla una clave ajena. A veces el estafador añade su clave a un permiso active con derecho a transferencias en lugar del owner, y entonces los fondos pueden salir en cualquier momento sin tu intervención.

Filtrar la frase semilla no es la única forma de perder USDT. Un engaño parecido con tokens falsos lo explicamos en el artículo sobre flash USDT TRC20.

Cómo revisar si una billetera TRC20 tiene multifirma en Tronscan

  • Copia la dirección de la billetera desde la app, no la escribas a mano.
  • Abre tronscan.org, pega la dirección en el buscador y entra en la página de la cuenta.
  • Busca la pestaña Permissions.
  • Revisa Owner Permission: en una billetera normal hay una sola clave, tu dirección, con un peso igual o mayor que el umbral.
  • Revisa Active Permissions: todas las claves deben ser tuyas y las operaciones permitidas deben tener sentido para ti.
  • Compara las direcciones carácter por carácter: los estafadores generan claves que coinciden con la tuya en los primeros y últimos caracteres.

Señales de alarma: una dirección desconocida en owner; un umbral mayor que el peso de tu clave; una dirección desconocida en active con derecho a transferencias. Cualquiera de ellas significa que no puedes controlar la billetera tú solo.

Para revisar muchas direcciones es más cómoda la API: el método getaccount de un nodo de TRON devuelve los campos owner_permission y active_permission con claves y umbrales. Los servicios que reciben USDT en cientos de direcciones pueden hacer esta comprobación automáticamente antes de acreditar depósitos o enviar pagos.

«Te quitamos la multifirma»: la segunda estafa

Tras la pérdida, la gente busca cómo quitar la multifirma de TRON y se topa con «especialistas en recuperación». Las ofertas varían: un pago por adelantado, la petición de tu frase semilla, un programa «desbloqueador» o la promesa de hablar con el soporte de la red. Es técnicamente imposible: los permisos solo se cambian con una transacción firmada por claves del owner actual con peso suficiente para alcanzar el umbral. Esa clave la tiene el estafador, y TRON no tiene un soporte capaz de revertir una transacción.

  • Nunca envíes tu frase semilla ni tu clave privada a nadie: ni al «soporte», ni a un «experto», ni a un bot.
  • No pagues por «quitar la multifirma»: sin la clave owner no se puede.
  • No envíes TRX a una dirección secuestrada con la esperanza de sacar los USDT primero.

Qué hacer si tu billetera TRC20 ya fue secuestrada

  • Crea una billetera nueva con una frase semilla nueva en un dispositivo limpio y no importes allí la frase antigua.
  • Cambia tu dirección de depósito en todos los sitios donde esté guardada: exchanges, clientes, servicios de pagos, listas blancas de retiro.
  • Si tu clave sigue en owner con peso suficiente, elimina las claves ajenas con una transacción de cambio de permisos, pero da por hecho que la frase está comprometida y mueve tus fondos.
  • Guarda los hashes de las transacciones y la dirección del estafador: los necesitarás para la denuncia y para la solicitud al exchange al que fueron los fondos.

Alquiler de energía y multifirma: dónde está el límite

Un alquiler de energía legítimo nunca toca los permisos de tu billetera. El proveedor delega energía a tu dirección con su propia transacción: solo necesita la dirección, no tu firma, tu frase semilla ni un cambio de permisos. Si un servicio te pide añadir su dirección a owner o active, detente y averigua exactamente qué operaciones autorizarías y si puedes prescindir de ello.

Cuando la billetera esté revisada y sus permisos en orden, puedes comprar energía TRON para tu próxima transferencia: la cantidad depende de si el destinatario ya tiene USDT, y el precio, del mercado y del plazo de alquiler.

La frase semilla te da una clave, no una billetera. La billetera es de quien tiene la clave en owner, así que revisa Permissions antes de fiarte de un saldo o de enviar TRX.

¿Necesitas energía para una billetera que ya revisaste? En el bot de Telegram @overtronbot solo indicas la dirección y la cantidad: la energía llega por delegación, sin acceso a claves y sin cambiar permisos.

Read also

FAQ

¿Cómo reviso si una billetera TRC20 tiene multifirma?

Abre la dirección en Tronscan y entra en la pestaña Permissions. En Owner Permission debe haber una sola clave, tu dirección, con un peso igual o mayor que el umbral. Una dirección ajena en owner o una clave desconocida en active con derecho a transferencias significa que otra persona controla la billetera.

Me enviaron la frase semilla de una billetera con USDT. ¿Es una estafa?

Casi seguro. Es un cebo típico: la billetera tiene USDT pero no TRX, y su owner apunta a la clave del estafador. Envías TRX para la comisión, la transferencia de USDT falla y el dueño real de la clave se lleva el TRX.

¿Se puede quitar la multifirma de TRON sin la clave owner?

No. Los permisos solo cambian con una transacción firmada por claves del owner actual con peso suficiente. Ni la red, ni la app de la billetera, ni un «servicio de recuperación» pueden hacerlo en nombre del dueño de la clave.

¿Por qué veo USDT en el saldo pero no puedo enviarlos?

Si la firma falla con un error de permisos, lo más probable es que tu clave ya no esté en owner o que su peso no alcance el umbral. La app muestra el saldo de la dirección, no tu derecho a gastarlo.

¿Qué hago si secuestraron mi billetera TRC20 con multifirma?

Crea una billetera nueva con una frase semilla nueva, cambia tu dirección de depósito en exchanges y con tus contrapartes, y no envíes nada más a la dirección antigua. Guarda los hashes de las transacciones para la denuncia.

¿La multifirma siempre es una estafa?

No. Empresas y mesas OTC la usan de forma legítima, por ejemplo exigiendo dos firmas de tres para los pagos. Es peligrosa la multifirma que tú no configuraste y que contiene claves ajenas.

¿El alquiler de energía TRON necesita acceso a los permisos de mi billetera?

No. El proveedor delega energía a tu dirección y solo necesita esa dirección. No hace falta frase semilla, firma ni cambio de permisos.

¿Alquilar energía me ayuda a sacar USDT de una billetera secuestrada?

No. La energía paga la ejecución de la transferencia, pero no sustituye la firma. Si tu clave no tiene permisos, la transacción falla sin importar cuánta energía tengas.