¿Qué es un rug pull en cripto? Cómo detectarlo antes de comprar
Podemos ganar una comisión si te registras con nuestros enlaces. Nunca cambia nuestras puntuaciones. Cómo ganamos dinero
Por Locke
Actualizado el 11 oct 2026 · 8 min de lectura
Puntos clave
- Un rug pull es una estafa cripto en la que el equipo detrás de un token se queda con el dinero de los compradores y desaparece; el precio cae casi a cero, a menudo en minutos.
- Chainalysis contabilizó unos $2,800 millones robados en rug pulls en 2021, el 37% de todos los ingresos por estafas cripto de ese año; la mayor parte vino de un solo caso, el exchange Thodex.
- En el caso LIBRA (febrero de 2025), ocho wallets vinculadas al creador retiraron unos $99 millones del pool de liquidez, y solo el 14% de los compradores obtuvo ganancias.
- Los cuatro tipos principales de rug pull son el retiro de liquidez, el honeypot o trampa de mint, el dump del dev y el rug lento (soft rug).
- Antes de comprar, verifica que la mint y freeze authority estén revocadas (Solana) o que el contrato esté verificado (Base), revisa los 10 mayores holders y prueba primero una venta pequeña.
Un rug pull ocurre cuando las personas detrás de un token cripto se quedan con el dinero de los compradores y desaparecen. El precio del token cae casi a cero, a menudo en minutos. En las memecoins no puedes eliminar el riesgo, pero una revisión de cinco minutos del contrato, los holders y la liquidez detecta muchos de los casos obvios.
Puntos clave
- Un rug pull es una estafa del propio equipo del token, no un hackeo de alguien externo.
- Los tipos principales: retiro de liquidez, honeypot o trampa de mint, dump del dev y rug lento (soft rug).
- Casos reales: SQUID (2021), HAWK de Hawk Tuah (2024) y LIBRA (2025) perdieron la mayor parte de su valor en cuestión de horas.
- Antes de comprar, revisa las authorities (Solana) o el contrato (Base), los mayores holders, la liquidez y si se puede vender.
- Si sufriste un rug pull, denúncialo, guarda los enlaces de las transacciones e ignora las ofertas de "recuperación".
¿Qué es un rug pull?
Un rug pull es una estafa cripto en la que el equipo detrás de un proyecto se queda con el dinero de los inversores y desaparece. El nombre viene de la expresión inglesa "pulling the rug out", es decir, quitarles la alfombra bajo los pies a los compradores.
La firma de análisis blockchain Chainalysis contabilizó unos $2,800 millones robados en rug pulls en 2021, el 37% de todos los ingresos por estafas cripto de ese año, frente a cerca del 1% en 2020 (The Register, con datos de Chainalysis). La mayor parte de esa suma vino de un solo caso: el exchange turco Thodex, donde los usuarios perdieron más de $2,000 millones. Así que la cifra no se refiere solo a memecoins. Pero en las memecoins el método es la misma idea, a menor escala y más rápido.
En una memecoin, el equipo (a menudo llamado "el dev") controla el momento del lanzamiento. Eso significa que el dev suele tener una gran parte del suministro, las llaves del contrato o el pool de liquidez. Cualquiera de esas cosas basta para hacer un rug pull.
Tipos de rug pull
1. Retiro de liquidez
Un token en un DEX opera contra un pool, por ejemplo TOKEN/SOL o TOKEN/ETH. El pool es lo que te permite vender. En un retiro de liquidez, quienes aportaron el pool lo retiran. Sin pool, no hay contra qué vender, y el precio se desploma. QuillAudits señala el retiro de liquidez como uno de los tipos principales de rug pull.
2. Honeypots y trampas de mint
Aquí la trampa está en el propio código o en los permisos del token:
- Honeypot: puedes comprar, pero no puedes vender. En Solana, la herramienta clásica para esto es la freeze authority, que permite a quien la tiene congelar cuentas de tokens y bloquear las transferencias que salen de ellas. La documentación de Helius advierte que este permiso se puede usar para crear un honeypot, y dice que las memecoins deberían revocarlo en el lanzamiento (documentación de Helius). En Base y otras redes EVM, un honeypot suele estar en el código del contrato, por ejemplo una regla que bloquea o grava las ventas.
- Trampa de mint: la mint authority controla la creación de nuevos tokens. Helius señala que launchpads como pump.fun la dejan en null para que los creadores no puedan emitir tokens nuevos a voluntad (documentación de Helius). Si el dev la conserva, puede imprimir nuevo suministro y venderlo en el pool.
3. Dump del dev
El equipo o un grupo de insiders tiene una gran parte del suministro desde el inicio. Cuando los compradores empujan el precio hacia arriba, los insiders les venden. El pool sigue ahí, pero el precio se desploma igual porque la presión de venta es demasiado grande. Esto se cruza con un pump and dump.
4. Rug lento (soft rug)
Un rug lento parece una caída normal. El equipo deja de construir, vende sus tokens poco a poco durante días o semanas y la comunidad se apaga. QuillAudits describe el soft rug como un equipo que mantiene "una falsa sensación de seguridad" mientras retira fondos con el tiempo (QuillAudits). Es más difícil de detectar, y de probar, que un retiro repentino.
Ejemplos famosos de rug pull
SQUID (2021): los compradores no podían vender
El token SQUID usaba el nombre de la serie de Netflix "El juego del calamar" (Squid Game). Según Euronews, se lanzó el 26 de octubre de 2021 a unos €0.01. El 1 de noviembre llegó a unos €2,472, y cinco minutos después valía €0.00068. Los compradores descubrieron que no podían vender. Una wallet vinculada a los creadores retiró casi €3 millones, y el sitio web y las redes sociales del proyecto se borraron ese mismo día.
Lección: un precio que solo sube, sin ventas, es una señal de alerta, no una buena señal. Comprueba que un token se puede vender antes de meter dinero de verdad.
HAWK (diciembre de 2024): insiders y snipers tenían el suministro
La influencer Hailey Welch lanzó la memecoin HAWK en Solana a principios de diciembre de 2024. Su capitalización de mercado llegó a casi $500 millones y luego cayó cerca de un 95%, a $25 millones, para la tarde del día siguiente (Forbes Australia). Informes que citaban datos de Bubblemaps y DEX Screener dijeron que entre el 80% y el 90% del suministro estaba en manos de insiders o snipers. Welch dijo que su equipo no vendió ningún token y que intentó frenar a los snipers.
Lección: un nombre famoso no hace seguro a un token. Revisa quién tiene el suministro en los primeros minutos.
LIBRA (febrero de 2025): $99 millones retirados del pool
El viernes 14 de febrero de 2025, el presidente de Argentina, Javier Milei, promocionó el token LIBRA en X, luego borró la publicación y negó cualquier vínculo con él. El token, lanzado en Solana, superó los $4.50 y luego se desplomó en pocas horas. Chainalysis dijo que ocho wallets que recibieron tokens directamente del creador retiraron unos $99 millones en USDC y SOL del pool de liquidez (Reuters, vía Hawaii Tribune-Herald). La firma de análisis on-chain Bubblemaps informó que el 82% del suministro estaba desbloqueado y se podía vender desde el inicio (Cointelegraph). Datos de Nansen mostraron que solo el 14% de los compradores de LIBRA obtuvo ganancias (Decrypt). Un juez federal en Argentina abrió una investigación.
Lección: incluso un token promocionado por un jefe de Estado puede ser un retiro de liquidez. Los datos de holders y suministro eran públicos on-chain y cualquiera podía revisarlos.
Lista de señales de alerta
Úsala antes de cada compra. Una señal de alerta es motivo para mirar con más cuidado. Dos o más son motivo para no comprar.
- Mint authority todavía activa (Solana): el dev puede imprimir tokens nuevos.
- Freeze authority todavía activa (Solana): el dev puede bloquear tus ventas.
- Contrato no verificado (Base): no puedes leer qué hace el código.
- Venta bloqueada o impuesto de venta alto en una prueba de honeypot.
- Unas pocas wallets tienen la mayor parte del suministro, o muchas wallets nuevas compraron en el mismo bloque del lanzamiento.
- La wallet del dev tiene una gran parte o ya está vendiendo.
- Liquidez pequeña o desbloqueada en comparación con la capitalización de mercado.
- Metadatos todavía modificables: el nombre, el símbolo y la imagen pueden cambiar después del lanzamiento.
- Equipo anónimo, sitio web copiado, sin historial y solo hype en redes sociales.
- Presión para comprar ya: cuentas regresivas, "última oportunidad", promotores pagados.
- Un gráfico que solo sube, casi sin ventas.
Cómo revisar una memecoin de Solana o Base antes de comprar
Las herramientas de abajo son gratuitas e independientes. Ninguna nos paga. Copia siempre la dirección del contrato (CA) del token desde la fuente oficial y pégala en cada herramienta. Nunca confíes en un token por su nombre o ticker: las copias de tokens populares son comunes.
- 1
Consigue la dirección de contrato correcta
Toma la CA de la cuenta de X o del sitio web del propio proyecto, no de una respuesta ni de un DM. Los tokens que imitan a otros con el mismo nombre son una trampa común.
- 2
Usa un escáner de riesgo
En Solana, pega la CA en RugCheck, un escáner de riesgo de tokens para Solana. En Base, Honeypot.is simula una compra y una venta para ver si puedes salir. El propio Honeypot.is advierte que un token que hoy no es un honeypot puede cambiar después, así que pasar la prueba no es una garantía.
- 3
- 4
Mira los holders
En la pestaña de holders del explorador, mira las 10 wallets principales. Ignora la dirección del pool de liquidez y la de la bonding curve. Si unas pocas wallets más tienen una gran parte, un dump del dev es fácil.
- 5
Revisa la liquidez y el trading en DEX Screener
Abre el par en DEX Screener, que lee sus datos directamente de las blockchains que monitorea. Compara la liquidez con la capitalización de mercado y mira las compras y las ventas. Un gráfico casi sin ventas es una advertencia.
- 6
Prueba primero con un monto pequeño
Compra un monto pequeño y vende una parte de inmediato. Si la venta falla o el impuesto es alto, detente. Solo entonces decide si entras con un monto mayor.
Qué hacer si sufriste un rug pull
- Deja de operar ese token. No compres más para "promediar a la baja" en un pool muerto.
- Revisa los permisos de tu wallet. Si firmaste algo en el sitio web del proyecto, revoca las aprobaciones de tokens (en redes EVM como Base) y mueve los fondos que te quedan a una wallet nueva si crees que la wallet no es segura.
- Guarda las pruebas. Conserva los enlaces de las transacciones, la CA, capturas de pantalla de la promoción y las cuentas del dev.
- Denúncialo. En EE. UU., presenta una denuncia en ic3.gov. En otros países, denúncialo a la policía nacional o a la unidad de delitos informáticos. El FBI dice que las víctimas deben guardar todos los registros y detalles de las transacciones (BleepingComputer, sobre el aviso del FBI PSA230811).
- Ignora las ofertas de recuperación. Quienes te escriben por DM después de una pérdida y prometen recuperar los fondos suelen estar montando una segunda estafa. El FBI dice que "ninguna entidad del sector privado puede emitir órdenes de incautación para recuperar activos digitales robados".
Siguientes pasos
- Mejores plataformas de trading de memecoins: las herramientas que puntuamos con nuestra metodología, incluidas sus puntuaciones de seguridad y custodia.
- Guía de pump.fun: cómo funciona el launchpad donde nacen la mayoría de las nuevas memecoins de Solana.