Pagos con el celular: cómo funcionan y qué riesgos tienen
Qué hay detrás de pagar con el teléfono, dónde se instalan hoy los controles antiestafa y qué dicen (y qué no) las fuentes sobre quién responde cuando algo sale mal.

Pagar con el celular consiste en reemplazar la tarjeta de plástico por una copia digital que vive en el teléfono o en una pulsera. Detrás del gesto de acercar el aparato al datáfono trabajan las piezas de siempre: una red como Visa o Mastercard, un emisor que respalda la cuenta y un procesador que mueve la orden. Lo que se agregó es una app en el medio y un conjunto de estafas diseñadas para engañar a quien la usa.
Sobre qué pasa con tu dinero cuando algo falla, la respuesta tiene dos partes. La primera es que los controles más fuertes se están instalando antes de que el pago salga: Visa acordó pagar US$2.400 millones por BioCatch, una empresa que analiza cómo usas el teléfono para detectar impostores. La segunda es que la devolución del dinero depende del país, del medio de pago y del contrato con cada app, y ninguna de las fuentes revisadas para esta guía fija esas reglas. Por eso el texto describe el recorrido, los riesgos y los controles, y marca dónde termina lo documentado.
¿Qué pasa entre acercar el teléfono y que el comercio cobre?
El primer paso es vincular una tarjeta. En la pulsera Xiaomi Smart Band 10 Pro NFC, que salió a escala global a fines de mayo de 2026, la vinculación se hace desde la app Mi Fitness, en Android o iOS, y obliga a fijar un PIN en el propio brazalete. Funciona con plásticos de Mastercard y Visa, además de intermediarios como Curve, y paga en datáfonos mediante NFC, una tecnología que transmite datos solo a pocos centímetros.
El segundo elemento es la tokenización: el sistema usa un código sustituto en lugar del número real de la tarjeta. Así opera la integración de Mastercard Click to Pay en ZEN.COM, anunciada el 3 de julio de 2026. El usuario registra una tarjeta, marca un dispositivo como confiable y desde ahí compra en los comercios adheridos sin volver a escribir el número. Click to Pay lleva unos cinco años en el mercado. Según PYMNTS Intelligence, el 84% de los compradores del mundo considera importante poder pagar con un clic, y eliminar la carga manual de datos reduce a la mitad el tiempo de una compra en línea.
El tercer elemento es la cadena de empresas que nunca se ve. La Krak Card de Kraken, por ejemplo, corre sobre la red de Visa, la emite Lead Bank y Stripe Issuing actúa como procesador. En la Stablecard de Western Union, la infraestructura de wallet y tarjeta la aporta Rain, miembro principal de Visa y Mastercard, cuyas tarjetas se aceptan en más de 175 millones de comercios en más de 200 países y territorios. Entre tu dedo y el comercio hay, entonces, al menos cuatro actores: la app, el emisor, el procesador y la red.
¿Qué cambia cuando el saldo es cripto o stablecoin?
Una stablecoin es un token que busca valer lo mismo que una moneda tradicional, casi siempre el dólar. Western Union lanzó el 4 de agosto de 2026 su Stablecard, una wallet con tarjeta Visa respaldada por USDPT, una stablecoin que emite Anchorage Digital Bank sobre la red Solana y que la empresa afirma poder canjear 1 a 1 por dólares. La tarjeta se puede cargar en Apple Pay y Google Pay, y la compañía dijo que el producto ya operaba en 37 mercados, con la meta de superar 60 antes de que termine 2026.
La Krak Card suma otra variante: convierte el activo elegido a dólares en el momento de pagar. Una compra puede repartirse entre varias fuentes de fondos, y el usuario define en qué orden se gastan. Según Kraken, también decide así si una compra dispara un evento impositivo por vender cripto.
Sobre el costo real de mover dinero con estas monedas hay un dato de peso. El Banco de Italia siguió 200 transferencias reales en USDC desde Italia hacia Argentina, Brasil, Sudáfrica, Emiratos Árabes Unidos y Japón. El costo total, medido hasta que el destinatario tenía moneda local en su cuenta, fue de entre 0,3% y casi 9% del monto. Las comisiones de la red blockchain casi no pesaron: el gasto se concentró en las dos conversiones (de euros a USDC y de USDC a moneda local) y en los márgenes cambiarios. Los tiempos fueron de unos 20 minutos con sistemas de pago instantáneo y de hasta dos días hábiles con transferencia bancaria común.
Las grandes redes ya se mueven en esa dirección. JCB y Circle firmaron el 14 de julio de 2026 un memorando para evaluar USDC en pagos internacionales y en comercios, con una prueba de concepto como primer paso. Dos días después, Visa presentó su plataforma de stablecoins para que bancos y fintechs emitan, custodien y canjeen dólares digitales. El 15 de agosto de 2026 se conoció que Mastercard completó la compra de BVNK por US$1.800 millones, una empresa de infraestructura para stablecoins.
¿Cómo se estafa a quien paga con el celular?
El engaño que más creció en 2026 usa códigos QR. Microsoft contó 18,7 millones de ataques de ese tipo en marzo, frente a 7,6 millones en enero: un aumento de 146% en dos meses. La técnica se llama quishing y aprovecha que la dirección de destino de un QR queda oculta hasta que la cámara la procesa, de modo que la víctima no puede leerla antes de abrirla. Barracuda encontró que el 70% de los PDF maliciosos que analizó traía un QR hacia páginas de phishing, y que los códigos incrustados en el cuerpo de correos crecieron 336% en marzo de 2026.
En la calle, el riesgo es el código reemplazado. El INCIBE de España documentó en agosto de 2026 el caso de una clienta que escaneó el QR del menú de un restaurante, aceptó una ventana emergente y activó sin querer una suscripción premium. Nubank recomienda dedicar medio minuto a revisar el código antes de escanear: stickers torcidos o superpuestos, colores distintos a los del resto del cartel y destinos visibles en la vista previa de la cámara.
Hay además un fraude donde el pago no tiene nada de falso. En las estafas por coerción, la víctima autoriza ella misma una transferencia mientras alguien la presiona por teléfono. Ese es el caso más difícil para cualquier sistema, porque la orden llega con las credenciales correctas.
El boletín de Onda Corta
¿Quién vigila la operación mientras ocurre?
BioCatch, fundada en 2011, se fija en cómo se escribe la contraseña y no en cuál es: el ritmo de las teclas, el movimiento del mouse, los gestos en la pantalla y la manera de sostener el teléfono. Cruza miles de señales con datos del dispositivo y de la red para distinguir al cliente real de un impostor, y también intenta detectar a alguien que actúa bajo presión. Procesa 19.000 millones de sesiones de banca online por mes, protege a 760 millones de usuarios y trabaja con más de 350 instituciones financieras en 21 países.
Visa anunció la compra el 3 de agosto de 2026. La operación necesita aprobaciones regulatorias y se espera que cierre hacia fines del segundo trimestre fiscal 2027 de la empresa. Andrew Torre, presidente de servicios de valor agregado de Visa, dijo que el objetivo es "detener el fraude antes de que llegue al momento del pago". La compañía citó que la toma de cuentas y las estafas cuestan a la economía mundial más de US$1 billón al año, y que ya había comprado Featurespace en 2024, el mismo año en que Mastercard adquirió Recorded Future por US$2.650 millones.
El costo también lo siente el sector. Un relevamiento de PYMNTS Intelligence y Visa DPS halló que el 42% de los bancos y emisores no bancarios ubica al fraude y las disputas entre sus dos mayores costos operativos, y que los emisores con fallas antifraude y exceso de rechazos falsos pasaron del 14% al 21% en un año.
¿Qué pasa con tu plata si te estafan o la app se cae?
Las fuentes dan pistas indirectas y no una regla. Hay dos puntos que sí quedan claros.
El primero es que la distancia entre un fraude y una devolución depende de quién autorizó la operación. Si un tercero usa tu tarjeta, el sistema trata el caso de una forma. Si autorizaste tú, aunque fuera bajo engaño o presión, es otro caso, y por eso la industria invierte en detectar la coerción antes de que la transferencia salga. Qué respuesta da cada banco o app ante cada caso depende de su contrato y de la ley del país, y el material consultado no la detalla.
El segundo es que las disputas son una capa propia de la infraestructura. La startup Natural, que levantó US$30 millones para construir pagos operados por agentes de inteligencia artificial, incluye en su propuesta rediseñar cómo se resuelven los conflictos por transacciones. ZEN.COM, por su parte, menciona la protección de compras entre sus servicios. Ninguna de las dos fuentes precisa condiciones ni plazos.
Sobre la caída de una app, el material no documenta ningún caso con consecuencias para el saldo. Lo que sí muestra es dónde queda el dinero según el producto. En la Stablecard, administrar la tarjeta y mover USDPT ocurre desde la misma app. En la Krak Card, los fondos pueden repartirse entre varias monedas, con un orden de gasto que fija el usuario. En el caso de las empresas, el estudio Mastercard 2026 SME Cybersecurity Outlook, hecho a 2.400 dueños de pymes de 12 países de América Latina y el Caribe, encontró que una de cada cinco no tiene plan de respuesta ante un incidente, y que el 64% de las pymes ve el fraude y los ciberataques como la principal barrera para ampliar sus pagos digitales.
¿En qué orden pasó todo esto?
- 27 de abril de 2026: el CEO de Western Union, Devin McGranahan, anuncia que USDPT se usará primero para liquidar con agentes, como alternativa a SWIFT.
- 4 de mayo de 2026: Western Union lanza USDPT sobre Solana junto con Anchorage Digital Bank.
- Fines de mayo de 2026: Xiaomi lanza a escala global su pulsera con NFC.
- 3 de julio de 2026: ZEN.COM integra Mastercard Click to Pay.
- 14 de julio de 2026: JCB y Circle firman un memorando para explorar USDC en Japón.
- 16 de julio de 2026: Visa lanza su plataforma de stablecoins.
- 3 de agosto de 2026: Visa anuncia la compra de BioCatch.
- 4 de agosto de 2026: Western Union presenta la Stablecard.
- 15 de agosto de 2026: Mastercard cierra la compra de BVNK.
- 18 de agosto de 2026: Kraken lanza la Krak Card en Estados Unidos.
- 27 de agosto de 2026: se conoce que WhatsApp podría sumar pagos dentro del chat en ocho países, según el código que halló WABetaInfo.
- 28 de septiembre de 2026: se difunden las cifras de Microsoft sobre el crecimiento del quishing.
¿Qué falta por verse?
La compra de BioCatch no está cerrada: depende de aprobaciones regulatorias y se prevé para fines del segundo trimestre fiscal 2027 de Visa. WhatsApp no confirmó ninguna función de pagos, y WABetaInfo aclaró que el desarrollo está en una etapa muy temprana y que cada país exigiría cumplir su regulación financiera.
En stablecoins, Open USD, el token que impulsa un consorcio de más de 140 empresas, no tiene fecha de lanzamiento más precisa que 2026. La Stablecard apunta a superar los 60 mercados antes de fin de año, y el JCB con Circle sigue en fase de prueba de concepto. En Japón, la cadena Lawson planeaba empezar en agosto de 2026 un piloto con el stablecoin JPYC en una tienda de Tokio.
Queda sin respuesta en estas fuentes la pregunta central del lector: qué porcentaje de las víctimas recupera su dinero y en qué plazo. Hasta que los emisores o los reguladores publiquen esas cifras, la referencia son los términos de cada tarjeta o app, que conviene leer antes de la primera estafa y no después.


Preguntas frecuentes
- ¿Cómo funciona pagar con el celular en un comercio?
- El teléfono guarda una versión digital de tu tarjeta, a menudo reemplazada por un código sustituto llamado token. Al acercarlo al datáfono, la tecnología NFC transmite ese código por pocos centímetros. La orden viaja por la red de tarjetas (Visa o Mastercard) hasta el banco emisor, que la aprueba. Muchas apps piden además un PIN o la huella antes de autorizar.
- ¿Qué es el quishing y por qué crece?
- Es una estafa que usa códigos QR para llevarte a una página falsa que pide claves, datos o pagos. Crece porque la dirección del QR no se lee antes de escanearlo. Microsoft detectó 18,7 millones de ataques en marzo de 2026, frente a 7,6 millones en enero. Aparecen en correos, PDF y códigos pegados sobre los originales en locales.
- ¿Cómo detecta un banco que alguien se hace pasar por mí?
- Algunas entidades usan biometría de comportamiento: analizan el ritmo con que escribes, cómo mueves el dedo o el mouse y cómo sostienes el teléfono. Si el patrón no coincide con el tuyo, la operación se frena o se revisa. BioCatch, que Visa acordó comprar por US$2.400 millones, ofrece esta tecnología y busca también detectar cuando alguien actúa bajo presión.
- ¿Las stablecoins hacen más barato enviar dinero al exterior?
- No siempre. El Banco de Italia midió 200 transferencias en USDC desde Italia hacia cinco países y el costo total fue de entre 0,3% y casi 9% del monto. La red blockchain casi no incidió: el gasto estuvo en convertir euros a USDC y luego a moneda local, con márgenes cambiarios y comisiones de bancos y exchanges.
- ¿Quién devuelve el dinero si me estafan con una app de pagos?
- Depende del país, del tipo de pago (tarjeta, transferencia o saldo en la app) y de las condiciones del proveedor. Una operación que autorizó un tercero suele tratarse distinto de otra que autorizaste tú bajo engaño. Para saber tu caso concreto, hay que leer el contrato de la app o del banco y consultar la regulación de tu país.
El boletín de Onda Corta
Fuentes
- Pagos Beca Rita Cetina 2026: estos beneficiarios reciben su dinero hoy 6 de octubre de octubre
- Seguro Social: algunas personas recibirán dos pagos en octubre
- Fraude y ciberseguridad frenan la adopción de pagos digitales en 64% de las pymes
- Trump promete pagos de $90 a adultos mayores beneficiarios del Medicare
- Trump anuncia pagos de $90 para ayudar a cubrir primas de Medicare antes de las elecciones de medio término
- Pagos del Seguro Social: 4 errores que te impiden disfrutar al máximo los beneficios de jubilación