El clipper malware es un troyano que vigila tu portapapeles y sustituye la dirección de criptomonedas que copias por la del atacante. Copias tu dirección de Bitcoin para recibir un pago, o pegas la del destinatario para enviar fondos, y el malware la cambia en milisegundos por otra visualmente parecida. Le das a "enviar" y el dinero vuela a una wallet ajena. Este tipo de clipboard malware lleva años operando en silencio porque explota algo que nadie revisa: que la cadena de 42 caracteres que acabas de pegar sea exactamente la que copiaste. El robo de bitcoin por portapapeles no necesita descifrar tu clave privada ni vaciar tu banco. Solo espera a que hagas la transferencia por ti mismo.
Qué es exactamente un clipper y por qué funciona tan bien
Un clipper es un programa que monitoriza el portapapeles del sistema (el clipboard) en busca de patrones concretos. Las direcciones de criptomonedas son perfectas para él: son largas, aparentemente aleatorias y nadie las memoriza. Nadie.
El malware usa expresiones regulares para detectar formatos conocidos. Una dirección de Bitcoin empieza por 1, 3 o bc1. Una de Ethereum arranca con 0x seguido de 40 caracteres hexadecimales. Cuando el troyano de criptomonedas ve que has copiado algo con ese patrón, lo intercepta y escribe encima la dirección del atacante antes de que llegues a pegarla.
El detalle malicioso: muchos clippers guardan un listado de direcciones propias y eligen la que más se parece a la tuya en los primeros y últimos caracteres. Tú miras "empieza por bc1q... termina en ...x7fa", das el visto bueno y confirmas. La estafa se apoya en que revisamos el principio y el final, casi nunca los 40 caracteres del medio.
Cómo llega a tu equipo
El malware de portapapeles no aparece de la nada. Se propaga por las mismas vías de siempre, adaptadas al público cripto:
- Software pirata y cracks: keygens, activadores de Windows y Office, versiones "premium gratis". El clipper viene de regalo.
- Extensiones de navegador falsas: wallets y "gestores" que piden permiso para leer el portapapeles.
- Instaladores troyanizados: apps legítimas empaquetadas de nuevo con el bicho dentro, distribuidas por anuncios de Google o resultados patrocinados.
- Paquetes maliciosos en repositorios: librerías de npm y PyPI con typosquatting que incluyen lógica de clipper. Ha habido campañas documentadas en ambos ecosistemas.
- Adjuntos y enlaces de correo: el clásico. Si un email intenta colártelo, ahí es donde entramos nosotros.
Casos conocidos hay de sobra. La familia CryptoShuffler, detectada por investigadores de Kaspersky ya en 2016-2017, acumuló miles de dólares en varias criptomonedas solo cambiando direcciones en el portapapeles. Después llegaron variantes como ClipBanker, Laplas Clipper (vendido como servicio a otros delincuentes) y módulos de clipper integrados en botnets más grandes. La técnica es vieja, pero sigue rindiendo porque las víctimas siguen sin verificar.
Si te interesa entender el ecosistema de herramientas que usan estos grupos, este análisis sobre kits de ataque automatizados muestra hasta qué punto todo esto se compra hecho y listo para usar.
Señales de que algo va mal
El problema del clipper es que es discreto por diseño. Aun así, hay pistas:
- La dirección que pegas no coincide con la que copiaste. Compárala carácter a carácter, no solo el principio.
- Procesos raros en segundo plano con uso constante de CPU cuando no haces nada.
- El antivirus se ha desactivado solo o no arranca.
- Extensiones de navegador que no recuerdas haber instalado.
- Tu wallet o tu equipo empezó a comportarse distinto justo después de instalar un programa descargado por fuera de las tiendas oficiales.
La regla de oro: siempre verifica la dirección completa antes de confirmar cualquier transferencia. Y si mueves cantidades serias, envía primero una transacción de prueba mínima.
Cómo protegerte de verdad
La defensa contra el robo de bitcoin por portapapeles combina hábitos y herramientas. Aquí va lo que funciona:
| Medida | Por qué ayuda |
|---|---|
| Verificación completa de la dirección | Rompe la única premisa del clipper: que no la mires entera. |
| Hardware wallet (Ledger, Trezor) | Muestra la dirección de destino en su propia pantalla, fuera del alcance del malware del PC. |
| Escanear descargas en VirusTotal | Detecta binarios ya identificados como clippers antes de ejecutarlos. |
| Libreta de direcciones / whitelist | Guardas las direcciones frecuentes en el exchange y evitas copiar y pegar. |
| No usar software pirata | Cierra la vía de infección más común de estos troyanos. |
| QR en lugar de copiar/pegar | El clipper actúa sobre el portapapeles; un QR bien verificado lo esquiva. |
Herramientas concretas que deberías tener a mano:
- VirusTotal: sube cualquier ejecutable dudoso y lo pasa por decenas de motores antivirus. Gratis.
- Have I Been Pwned: no detecta clippers, pero te avisa si tus credenciales están filtradas, que suele ser el paso previo a que te metan cosas raras.
- Windows Defender / Microsoft Defender actualizado: detecta buena parte de las familias conocidas de ClipBanker.
- Hardware wallets: la mejor barrera. Firman en un dispositivo aislado y muestran la dirección real.
Si quieres subir de nivel en la parte defensiva, monitorizar tu propia exposición ayuda mucho. Te lo contamos en esta guía sobre cómo vigilar si tus datos aparecen en la dark web. Y para empresas que necesitan detección centralizada, un SIEM open source como Wazuh permite cazar comportamientos anómalos en varios equipos a la vez.
En móvil, la superficie es distinta pero el riesgo existe igual. Si operas con cripto desde el teléfono, revisa esta guía de seguridad en iPhone/iOS para cerrar las puertas más obvias antes de instalar cualquier wallet.
Qué hacer si crees que ya picaste
Si sospechas que un clipper está activo en tu equipo, actúa rápido y por este orden:
- Desconecta el equipo de internet para cortar cualquier exfiltración.
- No hagas más transferencias desde ese dispositivo. Ninguna.
- Pasa un análisis completo con tu antivirus y, si puedes, un segundo motor (VirusTotal para archivos sospechosos concretos).
- Mueve tus fondos a una wallet nueva creada desde un dispositivo limpio, idealmente un hardware wallet.
- Cambia contraseñas de exchanges y activa 2FA desde el equipo limpio.
- Si perdiste dinero, denuncia. En España, a través de la Policía Nacional o la Guardia Civil (Grupo de Delitos Telemáticos). Guarda el hash de la transacción: la blockchain es pública y trazable.
Que la transacción sea irreversible no significa que sea invisible. Empresas de análisis on-chain rastrean estos movimientos, y a veces los fondos acaban en un exchange donde se pueden congelar. No cuentes con recuperarlos, pero denunciar suma.
Preguntas frecuentes
¿El clipper malware puede robar mi clave privada o mi frase semilla?
El clipper puro solo cambia direcciones en el portapapeles, no roba claves. Pero muchos vienen acompañados de infostealers que sí buscan frases semilla y archivos de wallet. Nunca guardes tu seed en un archivo de texto ni la copies al portapapeles.
¿Un antivirus normal detecta este tipo de troyano?
Los antivirus actualizados detectan las familias conocidas como ClipBanker o Laplas. Las variantes nuevas o muy dirigidas pueden pasar desapercibidas unos días, por eso la verificación manual de la dirección sigue siendo tu mejor red de seguridad.
¿Una hardware wallet me protege del clipper?
Mucho, pero solo si compruebas la dirección en la pantalla del propio dispositivo antes de confirmar. La hardware wallet muestra el destino real fuera del ordenador infectado; si lo verificas ahí, el malware no puede engañarte.
¿Por qué no reviso el principio y el final de la dirección y ya está?
Porque los clippers avanzados eligen direcciones señuelo que coinciden justo en esos caracteres. Revisar solo el inicio y el final es exactamente lo que la técnica espera que hagas. Compara la cadena entera o usa un QR verificado.
¿Afecta solo a Bitcoin?
No. Detectan patrones de Bitcoin, Ethereum, Litecoin, Monero, direcciones de exchanges y hasta wallets de USDT. Cuanto más popular es una cadena, más probable es que el clipper tenga una regla para ella.
El siguiente paso
Abre ahora mismo tu wallet, copia una dirección cualquiera y pégala en un bloc de notas. Compárala carácter a carácter con la original. Si coinciden, bien; si no, tienes un clipper y toca limpiar el equipo antes de mover un solo satoshi. Ese gesto de diez segundos es lo único que separa una transferencia correcta de un regalo a un desconocido.


