Un codi QR misteriós és o bé un parany de pesca o bé un ham de màrqueting, i l'única cosa que els separa és si el codi s'explica abans que l'escanegis. Cerca "codi QR misteriós" avui i Google et retornarà sobretot avisos de l'FBI sobre paquets sense identificar deixats a la porta de casa. Cerca la mateixa expressió a YouTube i trobaràs canals com Shiloh&Bros que construeixen temporades senceres de contingut al voltant de codis QR amagats als seus vídeos, amb fans que els busquen fotograma a fotograma.
- 🔍 Dos significats que xoquen, l'avís de l'FBI sobre el "codi QR misteriós" i la cacera del "codi QR secret" d'un creador fan servir exactament la mateixa expressió.
- ⚠️ Risc d'estafa real, els paquets no sol·licitats amb un codi QR pelat i sense dades del remitent són una tàctica de pesca coneguda: el quishing.
- 🎮 Ham de creador provat, Shiloh&Bros i Marvel Rivals generen interacció real amagant codis QR dins del seu propi contingut.
- 🔒 La solució és el context, un codi QR misteriós esdevé fiable en el moment que s'explica abans de l'escaneig, cosa que una pantalla de bloqueig fa automàticament.
Tots dos són reals. Tots dos fan servir les mateixes tres paraules. Si ets creador o responsable de màrqueting i mires el "codi QR misteriós" com a mecànica de contingut, has d'entendre per què una versió fa que et denunciïn al servei postal i l'altra et dona 100.000 reproduccions del mateix vídeo.
De què va advertir realment l'FBI
En un comunicat de servei públic del juliol de 2025, l'FBI va descriure un patró concret: arriben paquets no sol·licitats a la porta d'algú, sense adreça de retorn, sense dades del remitent i amb una nota que demana al destinatari que escanegi un codi QR "per saber qui t'ha enviat un regal". Segons l'article de SlashGear sobre l'avís de l'FBI, escanejar aquest codi pot portar a un lloc de pesca dissenyat per robar credencials bancàries, o instal·lar programari maliciós que rastreja directament les dades de la víctima.
És una variant d'una estratagema més antiga anomenada brushing, en què els venedors envien productes barats a nom d'un desconegut per publicar ressenyes falses des del seu compte. El Servei d'Inspecció Postal dels EUA fa seguiment de les estafes de brushing en una pàgina dedicada, i CBS 8 San Diego va informar que el gir del codi QR és més nou: en lloc de limitar-se a inflar valoracions, el codi converteix el paquet en un vector de frau directe. Els investigadors ara ho anomenen "quishing", una variació del phishing basada en QR, i el seu consell és contundent: tracta cada codi QR sense explicació exactament com un enllaç sospitós en un missatge de text.
Per què un codi QR funciona tan bé com a disfressa d'estafa?
Un enllaç en un missatge de text et dona una previsualització del domini de destinació abans de tocar-lo. Un codi QR no et dona res. La cobertura de Fox News sobre l'avís de l'FBI ho diu clar: un codi QR "no revela res fins que s'escaneja", cosa que el converteix en una disfressa gairebé perfecta per a una estafa que depèn que la curiositat vagi més ràpida que la prudència. El paquet no té context, ni remitent, ni cap manera de verificar la intenció, així que el codi esdevé l'única variable sobre la qual la víctima pot actuar, i actuar-hi és exactament l'error sobre el qual s'ha construït l'estafa.
Els estafadors no trien els codis QR a l'atzar. El comportament d'escaneig dels consumidors porta anys pujant de manera sostinguda d'ençà que la pandèmia va normalitzar les cartes i els registres sense contacte, una tendència que els analistes de mercat d'Statista han seguit a mesura que l'adopció del QR passava de novetat a rutina. I és precisament aquest hàbit el que explota el quishing: un codi en un paquet anònim ja no desentona, sembla igual que qualsevol altre codi que la gent escaneja sense pensar-s'ho dues vegades.
Per què els gamers i els creadors persegueixen igualment el mateix truc
Si els codis QR misteriosos són prou arriscats per merèixer un avís de l'FBI, per què hi ha comunitats senceres de YouTube que construeixen contingut al voltant de trobar-ne? Perquè la mecànica que fa perillós el quishing (un codi que promet alguna cosa abans de revelar què és) és la mateixa mecànica que fa que una audiència continuï mirant.
Shiloh&Bros, un canal de contingut infantil, ha creat vídeos recurrents específicament al voltant de codis QR amagats: els fans repassen les imatges fotograma a fotograma buscant un codi colat en un pla de fons i després comparen notes sobre què desbloqueja. En una de les publicacions fins i tot tanquen dient als espectadors que "només els falten 117 codis QR aquest any", convertint la cacera en un repte continu i mesurable en comptes d'un truc puntual. A Reddit, el mateix patró apareix en franquícies completament diferents: un fil a r/MinecraftDungeons descriu un codi QR que "peta" dins d'un tràiler al segon 12, i un fil sobre el Battle Pass a r/marvelrivals té jugadors desxifrant una escriptura alienígena al costat d'un codi QR per desbloquejar una pàgina d'aterratge oculta. Cap de les dues comunitats no va ser enganyada. S'hi van apuntar, perquè el joc els va dir que hi havia un misteri abans de demanar-los que el resolguessin.
La diferència entre una estafa i un joc és la transparència, no la mecànica. Un codi QR de cacera del tresor i un codi QR de quishing amaguen tots dos la seva destinació fins que s'escanegen. La versió joc t'avisa que hi ha una cacera en marxa. La versió estafa no et diu absolutament res i deixa que suposis que és un regal.
Què fa que una audiència vulgui escanejar alguna cosa sense explicació?
La curiositat tanca buits, i un codi QR misteriós és un buit amb una forma definida. Quan Marvel Rivals va sembrar un codi al tràiler de la temporada 6 amb la frase "localitza i troba el codi QR misteriós per descobrir una pàgina secreta", els jugadors no necessitaven cap avanç de la recompensa, perquè l'estudi ja havia emmarcat l'objecte com un trencaclosques dins d'un joc en què confien. Aquest enquadrament és tota la mecànica: el ham no és el codi, és el misteri anunciat. Un creador que construeix això de manera deliberada fa el mateix que un estafador fa per accident: aconseguir que allò desconegut sembli prou valuós com per resoldre'l. La versió honesta simplement et diu a quin joc estàs jugant.
Com muntar una cacera de codis QR misteriosos sense semblar una estafa
Si portes un canal de YouTube, un compte d'Instagram o una newsletter, pots agafar aquesta mateixa mecànica de manera segura. El truc és substituir el "cap context" per un "misteri declarat", i això és exactament el que fa una pàgina d'aterratge bloquejada: li diu a l'espectador que hi ha un trencaclosques i després li fa resoldre alguna cosa petita per veure què hi ha al darrere.
Aquí tens un escenari que pots posar en marxa aquesta setmana. Col·loca un codi QR a l'últim fotograma d'un vídeo, amb el text "hi ha un codi en aquest vídeo, troba'l". El codi enllaça amb una pàgina de Lock Challenge protegida per un pany numèric, on la combinació de quatre xifres és una cosa que només captaria algú que hagi mirat el vídeo de debò (un número dit en pantalla, una marca de temps, una puntuació que apareix un instant). Si l'encerta, l'espectador arriba a un contingut bloquejat: un clip avançat, un codi de descompte o un enllaç que només reben els qui han desbloquejat. Aquesta és feina per al cas d'ús Creadors: contingut bloquejat per a una audiència de vídeo, pensat exactament per a aquest traspàs entre "he trobat el codi" i "tinc la recompensa".
Amb el pla gratuït, això encaixa en tres passos justos: escanejar el codi, introduir la resposta del vídeo, veure la recompensa. És tota l'assignació del pla gratuït de Lock Challenge (3 panys de fins a 3 passos cadascun, jugadors i intents il·limitats), de manera que un llançament de codi misteriós amb un sol pany com aquest no costa res. Si vols encadenar diversos codis al llarg d'una sèrie de vídeos (un pany per episodi, que desbloquegi un premi més gran al final), això és un recorregut de més de tres passos, i necessita l'Event Pass a 9,90 $ per a un esdeveniment únic de 30 dies, o el pla Pro a 14,90 $ al mes si ho portes com a format recurrent amb classificació. Per aprofundir en per què la destinació importa més que la imatge del codi, la nostra anàlisi de com funcionen realment els jocs amb QR tracta el mateix principi des del costat del jugador.
Com evites que un codi QR misteriós sembli un intent de pesca?
Digues què passa abans de l'escaneig, no després. L'avís de l'FBI existeix perquè els paquets fraudulents no donen cap context; un text que digui "hi ha un codi amagat, aquestes són les regles del joc" elimina exactament l'ambigüitat de la qual depèn el quishing. Dirigeix el codi cap a una pàgina que expliqui les regles i demani una resposta de joc, no informació personal ni financera. I mantén la recompensa proporcionada i explicitada: un codi de descompte o un clip d'accés anticipat, no un vague "premi" que imiti aquell "descobreix qui t'ha enviat un regal" que fan servir els estafadors.
Un codi QR misteriós només és tan fiable com la frase que hi poses al davant.
Codi QR misteriós vs. codi QR normal vs. cadena ARG completa
No tots els llançaments necessiten un trencaclosques complet. Ajusta la mecànica a la quantitat de curiositat que realment vols gastar.
| Enfocament | Què hi ha darrere de l'escaneig | Risc de confiança per a l'espectador | Audiència més adequada | Cost d'execució |
|---|---|---|---|---|
| QR normal cap a un enllaç | Directe, sense barrera | Baix, però intriga zero | Crides a l'acció ràpides, registres en esdeveniments | Gratuït amb qualsevol generador de QR |
| QR misteriós pelat (sense explicació) | Desconegut fins a l'escaneig | Alt, s'assembla al quishing | No recomanat per a creadors | Gratuït, però arriscat |
| QR bloquejat (trencaclosques declarat, 1 pany) | Pany numèric o de patró lligat al teu contingut | Baix, el misteri està anunciat | Llançaments d'un sol vídeo a YouTube/Instagram | Gratuït (encaixa en el límit de 3 passos) |
| Recorregut QR amb diversos panys | Cadena de panys al llarg d'una sèrie d'episodis | Baix, emmarcat com un joc de tota la temporada | Sortejos recurrents, avantatges per a membres | Event Pass (9,90 $) o Pro (14,90 $/mes) |
SOURCE: avís de l'FBI via SlashGear i CBS 8 San Diego; plans de producte de Lock Challenge, setembre de 2026.
Aquesta taula també explica per què algunes de les troballes més esbojarrades de Reddit funcionen a gran escala però no s'haurien de copiar literalment. Un codi QR gravat en una peça de pedra per a un tràiler de videojoc, o un codi que sincronitza milers de llanternes d'estadi durant un partit en directe, depenen tots dos de pressupostos de producció i de la confiança existent en una franquícia coneguda. Un creador amb un sol vídeo i una secció de comentaris treballa amb una reserva de confiança més petita, així que la versió bloquejada i declarada és la mecànica de partida més segura, no la pelada.
Amb les nostres pròpies xifres, la versió a petita escala també es mou: les dades de Search Console de Lock Challenge dels últims 30 dies mostren 405 sessions només del canal "AI Assistant", segon després de la cerca orgànica i el trànsit directe, cosa que ens diu que les mecàniques mogudes per la curiositat i ben explicades es mostren i se citen fins i tot en un lloc que no persegueix volum de cerca brut per a aquesta paraula clau concreta.
"El codi mai va ser el truc. Dir a la gent que existeix un misteri i després deixar que es guanyi la resposta, aquest és tot el truc."
L'equip de Lock Challenge, setembre de 2026
El veredicte: aprofita la mecànica, evita l'ambigüitat
Els codis QR misteriosos funcionen perquè la curiositat no resolta és un dels hams més potents que té un creador, i l'avís de l'FBI existeix precisament perquè els estafadors també ho saben. La solució no és evitar els codis QR. És negar-se a deixar que el codi carregui tota l'ambigüitat. Digues a la teva audiència que hi ha un trencaclosques, dona'ls una oportunitat justa de resoldre'l i recompensa'ls amb alguna cosa real. Aquesta és tota la distància entre una denúncia per pesca i un vídeo que els teus fans tornen a mirar per trobar el fotograma que els havia passat per alt.
Si vols que la teva audiència tracti el "codi QR misteriós" com ho fan els fans de Marvel Rivals o de Shiloh&Bros, comença amb un sol contingut bloquejat en un sol vídeo abans de construir-hi una temporada sencera. No costa res amb el pla gratuït i t'ensenya de seguida si la teva audiència realment té ganes de caçar. Un cop funcioni, idees de descomptes gamificats és el pas següent natural per convertir aquesta mateixa mecànica en un llançament de cupons en lloc d'una simple revelació.
Preguntes freqüents
Escanejar un codi QR misteriós és sempre perillós?
No. El perill ve de l'absència de context, no del format del codi. Un codi QR que arriba en un paquet sense identificar i sense dades del remitent comporta un risc real, tal com han assenyalat tant l'FBI com el Servei d'Inspecció Postal. Un codi QR que el teu creador preferit anuncia dins d'un vídeo que ja estàs mirant, i que porta a una pàgina que explica el joc, comporta pràcticament el mateix risc que clicar un enllaç que el creador hagués publicat directament.
Què és el quishing?
El quishing és pesca (phishing) entregada a través d'un codi QR en lloc d'un enllaç en un text o un correu. Els estafadors aprofiten que un codi QR amaga la seva destinació fins que s'escaneja, cosa que dificulta detectar els senyals d'alarma que un URL sospitós mostraria normalment. L'avís de l'FBI del juliol de 2025 i les informacions de SlashGear i CBS 8 descriuen campanyes de quishing amagades dins de paquets "regal misteriós" no sol·licitats.
Com faig una cacera de codis QR misteriosos per al meu canal de YouTube?
Amaga un codi en un fotograma o moment concret del vídeo, digues als espectadors que hi ha un codi en algun lloc del contingut, i dirigeix l'escaneig cap a una pàgina d'aterratge bloquejada que demani una resposta que només sabria un espectador atent. Una pàgina amb un sol pany numèric encaixa dins del pla gratuït de Lock Challenge (3 panys, fins a 3 passos cadascun), i pots encadenar diversos vídeos en un recorregut més llarg amb l'Event Pass o el pla Pro quan et quedin curts els tres passos.
Puc fer un misteri QR de diversos episodis de manera gratuïta?
Només fins a tres passos per joc amb el pla gratuït. Un recorregut que abasti més episodis requereix l'Event Pass (9,90 $ per a un esdeveniment de 30 dies) o el Pro (14,90 $/mes); la classificació i l'exportació de resultats requereixen el Pro, que hi afegeix també control de temps antitrampes i exportacions CSV per saber qui ha acabat realment la cacera.
Hauria de deixar mai un codi QR completament sense explicar?
No. Fins i tot en un context de joc, deixar un codi sense cap enquadrament recrea exactament l'ambigüitat que fa efectiu el quishing. Anuncia que hi ha un misteri abans de demanar a ningú que escanegi, ja sigui en un text, un comentari o un avís en pantalla. L'explicació és el que converteix la curiositat en un joc segur en lloc d'una porta oberta.
Fonts
- HE TROBAT UN CODI QR SECRET QUE PORTA A UN QÜESTIONARI DE JOC DE CORVAX! 😱📱 , Davi-caçador-de-palhaços
- Vídeos de Shiloh&Bros amb tots els codis QR secrets (actualització 2025) , BLUEAIS.Darren11
- Tots els secrets dels codis QR de Shiloh&Bros 2025 fins ara (febrer - agost) , BLUEAIS.Darren11
- QR codes in mystery packages could be a scam, officials warn , CBS 8 San Diego
- FBI warns of QR code scam disguised in mystery packages , foxnews.com
- Why The FBI Is Telling People Not To Scan QR Codes On Mystery Packages Left At Doorsteps , slashgear.com
- Season 6 Battlepass Secret QR Code? , r/marvelrivals
- Mysterious qr code in the Dungeons II trailer leads to... This ? , r/MinecraftDungeons
- During a World Cup football match, a QR code appeared on the stadium screen... , r/Damnthatsinteresting
- Gamescom QR mystery , r/MinecraftDungeons



