La IRS alerta sobre cartas falsas vinculadas a impuestos sobre criptoactivos
La IRS detecta una nueva campaña de phishing basada en cartas impresas con códigos QR y un portal falso. Coinbase y DarkTower relacionan la operación con titulares de criptoactivos y con un dominio similar registrado en Hong Kong.

Puntos clave
- La IRS advierte sobre cartas falsas dirigidas a titulares de criptoactivos con un fraudulento Digital Asset Compliance Portal.
- Las cartas incluyen códigos QR que conducen a un sitio web falsificado para robar datos personales y activos digitales.
- La campaña se distribuye por correo físico; la IRS afirma que no gestiona ese portal ni envía esas cartas.
La estadounidense IRS ha emitido una advertencia por una serie de cartas falsas que los estafadores están enviando a titulares de criptoactivos. En esos envíos, se dirige a los destinatarios hacia un fraudulento “Digital Asset Compliance Portal”, creado para sustraer datos personales y activos digitales.
Portal falso mediante código QR
La alerta fue publicada el jueves por la unidad de Criminal Investigation de la IRS. Según el organismo, las cartas incorporan códigos QR que redirigen a una página web falsificada, mientras que la propia IRS no opera ningún portal de este tipo ni remite esas comunicaciones.
En las cartas apócrifas se afirma que los destinatarios deben registrarse antes de una fecha límite. Una vez que la víctima escanea el código QR, el sitio fraudulento solicita información personal. Por ese motivo, la IRS recomienda no escanear códigos QR que lleguen en cartas, correos electrónicos o mensajes de texto no solicitados. La agencia también advierte que no debe responderse a llamadas en las que se exija un pago.
El correo físico como nueva táctica
Lo más llamativo de esta campaña es que no se limita a las bandejas de entrada, sino que también circula por correo físico. Coinbase y la empresa de inteligencia de amenazas DarkTower detectaron la operación esta semana y observaron que las cartas mencionan los ejercicios fiscales de 2017 a 2026. Además, comprobaron que el dominio similar fue registrado a través de un registrador en Hong Kong y alojado en Rumanía.
La IRS lleva años advirtiendo sobre el fraude fiscal, y las estafas relacionadas con criptoactivos también aparecen con frecuencia en esas alertas. La agencia, además, suele incluir este tipo de riesgos en su lista anual Dirty Dozen, donde señala distintas estafas fiscales. Todo ello forma parte de una ola más amplia de fraude cripto, que abarca desde carteras falsas hasta la toma de cuentas y otras formas de suplantación.
Por qué esto es relevante
Para los lectores europeos de criptomonedas, este caso muestra la rapidez con la que el fraude se adapta a la forma en que las personas utilizan criptoactivos. Aunque el phishing suele llegar por correo electrónico o chat, una carta en papel con un código QR puede parecer más verosímil. Por eso, este tipo de estafa resulta relevante para cualquier persona que posea criptoactivos y que, además, pueda enfrentarse fuera de Estados Unidos a fraude de identidad o a falsos servicios de soporte.