¿Qué es exactamente un rug pull?
Un rug pull (literalmente "tirar de la alfombra bajo los pies") es un tipo de estafa en la que las personas que crearon o controlan un token retiran de golpe el valor y lo devalúan para todos los demás.
No se trata de que el precio caiga. Los precios caen con normalidad. El rug pull es una mecánica concreta: el valor del proyecto desaparece por una acción que llevaron a cabo sus creadores, y solo pudieron hacerlo porque tenían permisos o acceso que los demás no tenían.
Una nota importante desde el principio: en este texto describimos patrones de comportamiento. Charliedesk no calificará ningún proyecto concreto de estafa hasta que lo determine un regulador o un tribunal. La diferencia entre "parece sospechoso" y "es una estafa probada" es el sentido mismo de esta sección.
¿Cómo ocurre técnicamente un rug pull?
Existen dos tipos principales, y conviene no confundirlos.
1. Drenaje de liquidez (liquidity pull). Para que un token se pueda intercambiar en un exchange descentralizado (DEX, por ejemplo Uniswap), alguien tiene que depositar en el llamado pool un par: el propio token más algo de valor, como ETH o una stablecoin. Ese par es la liquidez. Quien tenga los llamados LP tokens (la confirmación de la liquidez depositada) puede retirar la liquidez de nuevo. Cuando la retiran los creadores, del pool desaparece lo que tenía valor (ETH/stablecoin) y solo queda el token en sí, que ya no tiene con qué intercambiarse. El precio en el gráfico prácticamente se anula en una sola transacción.
2. Estafa en el propio contrato (hard rug). El contrato inteligente (smart contract) del token contiene funciones que dan al creador un poder extraordinario: la posibilidad de emitir una cantidad ilimitada de tokens (mint), bloquear la venta a los demás (el llamado honeypot, donde se puede comprar pero no vender) o cambiar las comisiones hasta valores que hacen la venta prácticamente imposible.
La diferencia frente a lo que se llama "soft rug" o abandono lento del proyecto es que ahí los creadores simplemente dejan de trabajar y el token se apaga poco a poco. Eso es malo, pero técnicamente se diferencia de un drenaje puntual.
¿Qué rastros deja en la blockchain?
Lo principal que conviene entender: la blockchain es pública y no olvida. La acción que ejecuta el rug pull es una transacción registrada como cualquier otra.
En concreto, tras el propio suceso se puede encontrar:
- La transacción de retirada de liquidez (eliminación del par del pool), con marca de tiempo y la dirección que la ejecutó.
- La dirección del creador (deployer), es decir, la wallet desde la que se desplegó el contrato y adónde fueron a parar en su caso los fondos.
- La distribución de la tenencia del token antes del suceso: qué porcentaje tenían las primeras direcciones.
- Las ventas desde esas grandes direcciones justo antes de la caída del precio.
El problema no es que no exista el rastro. El problema es que, tras el traspaso por un mezclador o por una cadena de wallets, el rastro no se corta, pero se dificulta atribuirlo a una persona concreta. La blockchain le mostrará que el valor fue a parar a la dirección 0x...; pero por sí sola no puede decirle quién controla esa dirección. Esa es la frontera entre la prueba on-chain y la identificación del autor.
¿Qué señales se pueden verificar en dos minutos, antes incluso de que ocurra algo?
Esta es la parte preventiva, no el diagnóstico tras la caída. Ninguno de estos puntos significa por sí solo que sea una estafa, y a la inversa, su ausencia no garantiza seguridad. Son indicadores, no veredictos.
| Qué comprobar | Qué busca | Por qué importa |
|---|---|---|
| Concentración de la tenencia | Qué % de los tokens tienen las 10 primeras direcciones | Cuando unas pocas direcciones tienen la gran mayoría, tienen poder para mover el precio o vaciar el pool |
| Bloqueo de la liquidez | Si los LP tokens están bloqueados o quemados | Si el creador puede retirar la liquidez en cualquier momento, el drenaje es técnicamente posible |
| Permisos en el contrato | Si existe función de mint, pausa de venta o comisiones modificables | Estas funciones dan a una parte un poder extraordinario |
| Propiedad del contrato | Si el contrato está "renounced" (propiedad renunciada) o alguien lo controla | La dirección que controla puede cambiar las reglas sobre la marcha |
| Verificación del código | Si el código fuente está verificado públicamente | El código no verificado no se puede comprobar, solo confiar en él |
Ejemplo práctico de cómo se lee: supongamos que en un token ve que una dirección (fuera del propio pool de liquidez y de los exchanges) tiene el 60 % de la oferta y la liquidez no está bloqueada de ninguna forma. Eso no le dice que sea una estafa. Le dice que una sola parte tiene la posibilidad técnica de controlar tanto el precio como el pool, y que su eventual decisión debería tener en cuenta esa posibilidad. Esa es la diferencia entre "esto es un scam" (un veredicto que no nos permitimos) y "aquí hay un riesgo concreto que se ve en los datos" (una descripción).
Las herramientas que muestran estos datos existen (block explorers como visores públicos de la blockchain y diversos escáneres automáticos de contratos). Charliedesk no recomienda ninguna de ellas ni garantiza su precisión; un escaneo automático puede equivocarse en ambos sentidos.
¿Por qué no se puede detectar un rug pull con certeza de antemano?
Porque la mayoría de las características de riesgo tienen también un uso legítimo.
La función de mint puede servir para una emisión planificada y transparente. La liquidez sin bloquear puede significar que el equipo todavía está configurando el bloqueo. Una concentración alta puede ser esperable en un proyecto totalmente nuevo. Los datos on-chain le muestran la capacidad de hacer algo, no la intención de hacerlo. Y la intención es precisamente lo que distingue una estafa de un proyecto arriesgado pero honesto.
Por eso la afirmación "esto es un rug pull" antes del propio suceso es siempre una estimación, no un hecho. Se convierte en hecho solo en el momento en que el drenaje queda registrado en la blockchain, y en estafa en sentido legal solo cuando lo determina el organismo competente.
Qué debería saber hacer ahora, y qué sigue siendo incierto
Después de leer esto debería saber:
- Distinguir una caída del precio de un rug pull (la mecánica de retirada de valor por los creadores).
- Distinguir el drenaje de liquidez de una estafa integrada directamente en el contrato.
- Mirar en unos minutos, en los datos, la concentración de la tenencia, el estado de la liquidez y los permisos del contrato.
- Formular qué prueban los datos (la posibilidad) y qué no prueban (la intención y la identidad).
Qué sigue siendo incierto incluso con datos perfectos:
- Quién hay detrás de una dirección concreta, hasta que una investigación lo conecte con una persona real.
- Si la parte que controla abusará realmente de su poder.
- Si un proyecto concreto es una estafa en sentido legal; eso no le corresponde a un periodista, sino a un regulador o a un tribunal.
Esto forma parte de la serie "No caer en la trampa" en charliedesk Classroom. Describimos la mecánica y los datos. No le decimos qué comprar ni qué vender.

