2check.click

12 min de lectura Actualizado: julio de 2026

Pago con código QR falso: cómo comprobarlo antes de pagar

Que un código QR le pida pagar no lo convierte automáticamente en una estafa. Restaurantes, facturas, ONG y hasta los parquímetros lo usan a diario de forma legítima. La pregunta importante no es "¿es seguro este código QR?", sino "¿adónde va realmente este pago, y a nombre de quién?". Responder a eso es justo lo que le ayudamos a hacer antes de pagar.

Un código QR no puede robarle dinero por sí mismo. Es solo un contenedor: un enlace, un acceso directo a una aplicación de pago o, a veces, datos de pago ya codificados. El riesgo está en lo que hay detrás y en lo que ocurre después de escanearlo, no en el propio cuadrado en blanco y negro.

Los cuatro tipos de código QR de pago

Antes de juzgar un QR de pago conviene saber qué puede contener realmente, porque no todos funcionan igual.

1. Un QR que abre una página web

Es el más habitual. Al escanearlo se abre una URL en el navegador, y esa página le pide introducir los datos de la tarjeta, elegir un importe o iniciar sesión para completar el pago. Todo depende del dominio real de esa página, no de lo oficial que parezca.

2. Un QR que contiene los datos de pago directamente

Algunos códigos QR codifican la propia información de pago —una referencia de transferencia, un IBAN o la dirección de un monedero de criptomonedas— en lugar de un enlace. Al escanearlo no se abre ninguna web: es su propia app bancaria o de criptomonedas la que lee esos datos y le muestra una transferencia lista para confirmar.

3. Un QR que abre una aplicación de pago

Utilizan un enlace directo que lanza una app que ya tiene instalada —de pagos entre particulares, la de su banco, o un monedero digital— y rellena por adelantado un destinatario y a veces un importe. Usted aprueba el pago dentro de la propia app, no en una página web.

4. Un QR que le redirige por varios dominios

El código abre primero un enlace acortado o de seguimiento, que a su vez le reenvía a un segundo (o tercer) dominio antes de llegar al formulario de pago real. Cada salto añade una capa que dificulta ver de un vistazo dónde va a terminar.

Saber a cuál de estos cuatro tipos se enfrenta es el primer paso, porque las comprobaciones útiles cambian según el caso. Un QR basado en un enlace se juega todo en el dominio. Uno con datos de pago directos se juega todo en lo que muestre su propia app bancaria o de monedero. Uno que abre una app depende de si el destinatario ya rellenado es quien usted espera.

Dónde aparecen los QR de pago falsos

Mesas de restaurante y cafetería

Un código en la mesa o en la carta pensado para abrir la cuenta o dejar propina. Un atacante puede imprimir una pegatina casi idéntica y colocarla encima de la original.

Facturas y recibos

Un correo o una factura impresa incluye un código QR como "forma rápida de pagar". Como las facturas ya implican dinero real, un QR falso encaja sin llamar la atención.

Donativos y campañas benéficas

Huchas, flyers de eventos o publicaciones en redes a veces llevan un QR para donar. Uno falso desvía esa misma generosidad hacia la cuenta del estafador en lugar de a la causa. En España, por ejemplo, se han detectado códigos de este tipo suplantando campañas de ONG conocidas durante emergencias o catástrofes puntuales.

Peticiones de pago entre particulares

Un desconocido, un "vendedor" en un chat de segunda mano, o un contacto suplantado le envía un QR y le pide escanearlo para "recibir" o "enviar" dinero —por ejemplo a través de una app de pagos entre particulares. En algunas de estas estafas, lo que se presenta como una forma de cobrar en realidad autoriza un pago que sale de su cuenta.

Páginas de pago falsas

El QR abre una página con el aspecto de un banco, una pasarela de pago o una marca conocida, pero el dominio no pertenece a esa empresa.

Códigos de pago en criptomonedas

Los QR de criptomonedas codifican directamente una dirección de monedero. Como las transferencias en cripto no se pueden revertir una vez confirmadas, cambiar la dirección aquí es una de las variantes de esta estafa con menos posibilidades de recuperación.

Pegatinas colocadas sobre el código original

Una pegatina con un QR falso se coloca físicamente encima de una legítima —en un cartel, un datáfono o un soporte de mesa— de modo que escanearla parece completamente normal.

Códigos que abren una web antes de pagar

Algunos sistemas legítimos le envían primero a una página de pago alojada aparte. Esto es normal, pero significa que el dominio de esa página es lo más importante que hay que comprobar.

Cómo funciona la estafa

La mayoría de estas estafas siguen un patrón parecido:

  1. El estafador crea un código QR que apunta a una página, una dirección de monedero o una cuenta que controla.
  2. Lo coloca donde se espera un pago —una mesa, una factura, una hucha, un mensaje de chat— o pega una etiqueta encima de un código legítimo.
  3. La víctima lo escanea dando por hecho que es la forma normal y esperada de pagar.
  4. Introduce los datos de la tarjeta, confirma una transferencia o aprueba el pago dentro de una app.
  5. El dinero llega al estafador. El negocio, la ONG o la persona a quien la víctima quería pagar nunca lo recibe.

Lo que hace tan eficaz esta estafa es que todo en el momento parece normal: usted ya esperaba pagar algo, así que un QR pidiéndole dinero no resulta extraño como sí lo haría uno inesperado. El fraude se esconde dentro de una rutina en la que ya confía.

Señales de alerta

  • El código QR tiene aspecto de pegatina, o se ve claramente superpuesto a otra cosa.
  • El importe pedido no coincide con lo que esperaba pagar.
  • La página o la app piden más datos de los que normalmente requiere un pago: contraseñas, códigos de seguridad o documentos de identidad.
  • El dominio de la página de pago no tiene ninguna relación evidente con el negocio, la ONG o la persona a la que va a pagar.
  • Le meten prisa: un mensaje insiste en que pague "ahora" o perderá la oferta, el descuento o el envío.
  • El código le llegó por un canal poco habitual: un mensaje no solicitado, un desconocido, o un folleto impreso sin ningún otro dato de contacto.
  • El código pasa por un enlace acortado o desconocido antes de llegar al formulario de pago.

Cómo verificar un código QR de pago antes de pagar

  1. Vea la vista previa antes de abrir. La mayoría de cámaras y apps de escaneo muestran la URL de destino antes de abrirla: léala primero en lugar de tocar directamente.
  2. Compruebe la pegatina física, si la hay. Un borde ligeramente levantado, un acabado distinto o un código pegado encima de otro son señales claras de manipulación.
  3. Identifique el dominio real, no solo el diseño de la página. Un logotipo y unos colores que coincidan con los de un banco o una marca no demuestran nada sobre quién registró ese dominio.
  4. Si hay una redirección, sígala hasta el final. Un analizador de URL o de códigos QR puede mostrarle toda la cadena de redirecciones y el destino final antes de visitarlo.
  5. Para datos de pago directos (cuenta bancaria o dirección cripto), fíese de lo que muestra su propia app, y compárelo con una fuente de confianza, nunca con lo que aparece impreso junto al código.
  6. Busque el canal oficial por su cuenta. Localice el restaurante, la ONG o el servicio a través de su web, app o teléfono conocidos, no a través del enlace que aparece en el código o en el material que lo rodea.
  7. Ante la duda, pague de otra forma. Pida un datáfono, use un método de pago en el que ya confíe, o espere.

Si el código QR abre una URL, puede pegar ese enlace en el analizador de códigos QR de 2check.click o en el analizador de URL para ver el destino, las redirecciones y los indicadores de phishing conocidos antes de abrirlo en el navegador.

Qué no debe dar por seguro

  • HTTPS. El candado indica que la conexión está cifrada, nada más. No dice nada sobre quién es el propietario del sitio ni sobre si el pago va a llegar a donde debe.
  • Un logotipo o una marca conocida en la página. Cualquiera puede copiar un logotipo. No es prueba de propiedad.
  • Los datos de contacto que aparecen en la propia página o pegatina sospechosa. Un teléfono o un correo de soporte impreso junto a un QR falso probablemente lo puso ahí el mismo estafador.
  • La vista previa básica del escáner por sí sola. Ver la URL antes de abrirla es un buen primer paso, pero un vistazo rápido al dominio no es una comprobación completa, sobre todo frente a dominios muy parecidos al original.
  • Que el pago se haya completado. Que una transacción se haga efectiva solo confirma que el dinero se movió, no confirma quién lo recibió.

Qué hacer si ya ha pagado a través de un QR falso

Si ya escaneó un código de pago falso y completó el pago:

  • Pago con tarjeta: Contacte con el banco o el emisor de la tarjeta cuanto antes. Explique que el pago pudo haber ido a un destinatario fraudulento y pregunte por la posibilidad de reclamar el cargo o bloquear la tarjeta.
  • Transferencia bancaria: Contacte con su banco de inmediato. Según el proveedor, a veces es posible recuperar o bloquear una transferencia si se reporta con rapidez, aunque no siempre se consigue.
  • Pago en criptomonedas: Las transacciones cripto confirmadas normalmente no se pueden revertir. Anote la dirección del monedero de destino e informe a la plataforma o exchange implicado, si utilizó alguno.
  • Pago desde una app entre particulares: Reporte la transacción dentro de la propia app y contacte con su soporte; las políticas para revertir pagos varían según el proveedor.
  • Si además introdujo una contraseña o datos personales: Trátelo como un incidente de phishing más amplio, no solo como un problema de pago. Consulte nuestra guía He hecho clic en un enlace de phishing, ¿qué hago ahora? para conocer los siguientes pasos.
  • Reporte el código físico, si lo había. Avise al local, al propietario o a la organización responsable del lugar para que puedan retirarlo y avisar a otras personas.

Cómo puede ayudar 2check.click

2check.click puede decodificar un código QR y mostrarle la URL de destino, la cadena de redirecciones si la hay, y si el dominio presenta indicadores habituales de phishing, todo antes de que lo abra en el navegador. Esto ayuda a responder "¿adónde lleva esto realmente?", que es la pregunta central detrás de cualquier QR de pago.

Lo que no puede hacer es decirle quién es el propietario legal de una cuenta bancaria o un monedero, ni garantizar que un pago concreto sea seguro. Verificar al destinatario —a través de una web, una app o un teléfono que usted mismo haya encontrado— sigue siendo algo que solo puede hacer usted.

Guías relacionadas

Preguntas frecuentes

¿Todo código QR que pide un pago es una estafa?

No. Es una forma habitual y ampliamente usada de pedir un pago. El riesgo depende del destino y del destinatario, no de que exista un código QR de por medio.

Si la página de pago usa HTTPS, ¿significa que es segura?

No. HTTPS solo indica que la conexión está cifrada. No dice nada sobre quién controla la página ni sobre adónde va realmente su dinero.

¿Cómo sé si una pegatina QR se colocó sobre una original?

Toque los bordes y observe con atención. Una pegatina ligeramente levantada, un acabado que no coincide, o un código que tapa parte de otra imagen son señales claras de manipulación.

¿Puede 2check.click decirme si un pago concreto es seguro?

2check.click puede mostrarle adónde lleva el enlace de un código QR y señalar indicadores habituales de phishing, pero no puede verificar quién es el propietario de una cuenta de pago ni garantizar que una transacción sea segura. La verificación independiente del destinatario sigue siendo necesaria.

¿Y si uso una aplicación de pagos entre particulares y me piden escanear un QR para "cobrar"?

Desconfíe. En varias estafas de este tipo, lo que se presenta como una forma de recibir dinero en realidad autoriza un pago que sale de su cuenta. Compruebe siempre dentro de la propia app qué operación va a confirmar antes de aprobarla.

¿Qué hago si ya pagué a través de un QR falso?

Contacte de inmediato con el emisor de su tarjeta, su banco o la app de pago y explique lo sucedido. Las opciones disponibles dependen del método de pago usado; consulte la sección anterior para los detalles según tarjeta, transferencia, cripto o apps entre particulares.

En resumen

Que un código QR le pida un pago no es, por sí solo, una señal de alarma: es simplemente una forma de entrega, igual que un enlace o un número de cuenta impreso. Lo que realmente importa es si puede confirmar de forma independiente adónde va el dinero. Antes de pagar, dedique un momento a comprobar el destino, verifique al destinatario por un canal que haya encontrado usted mismo, y trate cualquier prisa que le metan como un motivo para ir más despacio, no más rápido.

Guías populares

¿Recibió un enlace sospechoso?

Analícelo ahora →

Artículos relacionados