Saltar al contenido principal
Block #9

Security

Cómo reconocer el phishing y los wallet drainers

El phishing sigue siendo una de las formas más habituales en las que los usuarios de criptomonedas pierden sus fondos, debido precisamente a que no depende de vulnerabilidades técnicas en la propia cadena de bloques, sino del error humano. Los atacantes crean copias cada vez más sofisticadas de plataformas, carteras y intercambios conocidos, y utilizan los llamados wallet drainers: contratos inteligentes maliciosos que, una vez aprobados, pueden vaciar los saldos casi por completo. A continuación abordamos las formas más comunes de phishing en cripto, las señales que indican un fraude y las medidas concretas para protegerse.

Joris VandenbrouckeWritten by Redacteur regelgeving, GentUpdated Checked by the editorial desk

Cómo es un ataque de phishing típico

Un ataque clásico comienza con un mensaje: un correo electrónico, un mensaje directo en redes sociales o un anuncio que suplanta la identidad de una plataforma conocida. Con frecuencia se genera sensación de urgencia, por ejemplo mediante un aviso que exige 'verificar la cuenta en un plazo de 24 horas' o una notificación que indica que se tiene derecho a un airdrop gratuito. Esa presión está diseñada para eludir el pensamiento crítico.

El enlace lleva a un sitio web de apariencia casi idéntica al original, a menudo con un nombre de dominio que parece correcto a primera vista pero que difiere en una letra, un guion o una extensión. Dicho sitio solicita iniciar sesión, introducir la frase semilla o conectar una cartera y aprobar una transacción.

Wallet drainers: cómo funcionan

Un wallet drainer no es un programa malicioso en el sentido tradicional, sino un contrato inteligente que obtiene acceso a los tokens de una cartera mediante una solicitud de 'aprobación'. En el momento en que se aprueba dicha transacción sin leer detenidamente sus detalles, se otorga al contrato el derecho de transferir parte o la totalidad de los activos, en ocasiones con cierto retraso para no levantar sospechas.

Estos ataques suelen difundirse a través de páginas falsas de acuñación de NFT, reclamos engañosos de airdrops o cuentas comprometidas en redes sociales pertenecientes a proyectos legítimos. Puesto que la interacción se produce mediante una ventana emergente de la cartera de apariencia normal, un wallet drainer no destaca del mismo modo que lo haría un sitio de phishing clásico.

  • Comprobar qué contrato y qué permiso otorga realmente cada aprobación
  • Desconfiar de las solicitudes de 'aprobación ilimitada'
  • Revocar periódicamente las aprobaciones antiguas y no utilizadas mediante un verificador de aprobaciones de tokens

Señales que indican un intento de phishing

Conviene prestar atención a los nombres de dominio inusuales, las faltas de ortografía en comunicaciones de aspecto oficial, las direcciones de remitente que no coinciden con el dominio oficial y las ofertas que parecen demasiado buenas para ser verdad, como la promesa de duplicar cualquier criptomoneda enviada. Las plataformas legítimas nunca solicitan la frase semilla, ni siquiera 'para verificación' o 'para prestar asistencia'.

Los anuncios falsos en buscadores también representan un problema creciente: los atacantes compran espacios publicitarios que aparecen en la parte superior de los resultados de búsqueda con nombres de plataformas conocidas, redirigiendo a un sitio falso. En caso de duda, escriba siempre la dirección de la plataforma directamente en el navegador en lugar de hacer clic en un anuncio o resultado de búsqueda.

Protección: hábitos que marcan la diferencia

Guarde en marcadores las URL oficiales de las plataformas que utiliza y acceda únicamente a través de ellos. En cada interacción con la cartera, verifique exactamente qué transacción se está solicitando; la mayoría de las carteras muestran detalles como la dirección del contrato implicado y el permiso requerido.

Para importes más elevados, utilice una cartera fría ('cold wallet') independiente que no conecte habitualmente a nuevos sitios, y una cartera caliente ('hot wallet') más pequeña para experimentar con proyectos nuevos. Esto limita los daños en caso de encontrarse con un intento de phishing.

Qué hacer si ha sido víctima de un ataque

Si ha introducido su frase semilla en un sitio sospechoso o ha aprobado una transacción maliciosa, transfiera de inmediato los fondos restantes a una nueva cartera con una frase semilla nueva. A continuación, revoque cualquier aprobación otorgada previamente a los contratos implicados.

Notifique el incidente a la plataforma suplantada para que pueda alertar a otros usuarios y valore presentar una denuncia policial. Aunque la recuperación de criptomonedas robadas rara vez es posible, denunciar ayuda a identificar patrones de fraude.

Recommended by our newsroom

External parties. Block #9 does not hold or manage your assets at these providers. Not investment advice.

Frequently asked questions

¿Pediría alguna vez una plataforma legítima mi frase semilla?

No. Ninguna plataforma, cartera o agente de soporte legítimo tiene un motivo válido para solicitar la frase semilla. Cualquier solicitud de este tipo es una señal de fraude.

¿Qué es exactamente un wallet drainer?

Un wallet drainer es un contrato inteligente malicioso que, tras la aprobación del usuario, puede transferir tokens fuera de una cartera. El ataque funciona mediante una aprobación de transacción de apariencia normal en lugar de a través de un programa malicioso clásico.

¿Cómo puedo comprobar si un sitio web es auténtico?

Compare el dominio letra por letra con la URL oficial conocida, verifique que la conexión esté cifrada y, en caso de duda, escriba la dirección manualmente en lugar de hacer clic en un enlace.

¿Se pueden recuperar las criptomonedas robadas?

Rara vez es posible, ya que las transacciones en la cadena de bloques son definitivas una vez confirmadas. En algunos casos, los intercambios o investigadores pueden rastrear los fondos robados, pero no existe garantía de recuperación.

¿Qué es la 'aprobación ilimitada' y por qué es arriesgada?

Una aprobación ilimitada otorga a un contrato inteligente permiso para mover una cantidad ilimitada de tokens, en lugar de únicamente la cantidad necesaria para la transacción inmediata. Esto aumenta el riesgo si el contrato resulta ser malicioso o es objeto de un ataque posteriormente.

Read next

Boletín

Bitcoin para desayunar, Bruselas para almorzar

Un correo breve con lo que realmente importa: cotizaciones, regulación y los bancos que se mueven. Sin exageraciones, sin ruido.

  • Semanal, los viernes a las 07:00
  • 2 minutos de lectura
  • Sin spam

Gratis. Cancele la suscripción con un clic.