Security
Cómo reconocer el phishing y los wallet drainers
El phishing sigue siendo una de las formas más habituales en las que los usuarios de criptomonedas pierden sus fondos, debido precisamente a que no depende de vulnerabilidades técnicas en la propia cadena de bloques, sino del error humano. Los atacantes crean copias cada vez más sofisticadas de plataformas, carteras y intercambios conocidos, y utilizan los llamados wallet drainers: contratos inteligentes maliciosos que, una vez aprobados, pueden vaciar los saldos casi por completo. A continuación abordamos las formas más comunes de phishing en cripto, las señales que indican un fraude y las medidas concretas para protegerse.
Cómo es un ataque de phishing típico
Un ataque clásico comienza con un mensaje: un correo electrónico, un mensaje directo en redes sociales o un anuncio que suplanta la identidad de una plataforma conocida. Con frecuencia se genera sensación de urgencia, por ejemplo mediante un aviso que exige 'verificar la cuenta en un plazo de 24 horas' o una notificación que indica que se tiene derecho a un airdrop gratuito. Esa presión está diseñada para eludir el pensamiento crítico.
El enlace lleva a un sitio web de apariencia casi idéntica al original, a menudo con un nombre de dominio que parece correcto a primera vista pero que difiere en una letra, un guion o una extensión. Dicho sitio solicita iniciar sesión, introducir la frase semilla o conectar una cartera y aprobar una transacción.
Wallet drainers: cómo funcionan
Un wallet drainer no es un programa malicioso en el sentido tradicional, sino un contrato inteligente que obtiene acceso a los tokens de una cartera mediante una solicitud de 'aprobación'. En el momento en que se aprueba dicha transacción sin leer detenidamente sus detalles, se otorga al contrato el derecho de transferir parte o la totalidad de los activos, en ocasiones con cierto retraso para no levantar sospechas.
Estos ataques suelen difundirse a través de páginas falsas de acuñación de NFT, reclamos engañosos de airdrops o cuentas comprometidas en redes sociales pertenecientes a proyectos legítimos. Puesto que la interacción se produce mediante una ventana emergente de la cartera de apariencia normal, un wallet drainer no destaca del mismo modo que lo haría un sitio de phishing clásico.
- Comprobar qué contrato y qué permiso otorga realmente cada aprobación
- Desconfiar de las solicitudes de 'aprobación ilimitada'
- Revocar periódicamente las aprobaciones antiguas y no utilizadas mediante un verificador de aprobaciones de tokens
Señales que indican un intento de phishing
Conviene prestar atención a los nombres de dominio inusuales, las faltas de ortografía en comunicaciones de aspecto oficial, las direcciones de remitente que no coinciden con el dominio oficial y las ofertas que parecen demasiado buenas para ser verdad, como la promesa de duplicar cualquier criptomoneda enviada. Las plataformas legítimas nunca solicitan la frase semilla, ni siquiera 'para verificación' o 'para prestar asistencia'.
Los anuncios falsos en buscadores también representan un problema creciente: los atacantes compran espacios publicitarios que aparecen en la parte superior de los resultados de búsqueda con nombres de plataformas conocidas, redirigiendo a un sitio falso. En caso de duda, escriba siempre la dirección de la plataforma directamente en el navegador en lugar de hacer clic en un anuncio o resultado de búsqueda.
Protección: hábitos que marcan la diferencia
Guarde en marcadores las URL oficiales de las plataformas que utiliza y acceda únicamente a través de ellos. En cada interacción con la cartera, verifique exactamente qué transacción se está solicitando; la mayoría de las carteras muestran detalles como la dirección del contrato implicado y el permiso requerido.
Para importes más elevados, utilice una cartera fría ('cold wallet') independiente que no conecte habitualmente a nuevos sitios, y una cartera caliente ('hot wallet') más pequeña para experimentar con proyectos nuevos. Esto limita los daños en caso de encontrarse con un intento de phishing.
Qué hacer si ha sido víctima de un ataque
Si ha introducido su frase semilla en un sitio sospechoso o ha aprobado una transacción maliciosa, transfiera de inmediato los fondos restantes a una nueva cartera con una frase semilla nueva. A continuación, revoque cualquier aprobación otorgada previamente a los contratos implicados.
Notifique el incidente a la plataforma suplantada para que pueda alertar a otros usuarios y valore presentar una denuncia policial. Aunque la recuperación de criptomonedas robadas rara vez es posible, denunciar ayuda a identificar patrones de fraude.
Recommended by our newsroom
External parties. Block #9 does not hold or manage your assets at these providers. Not investment advice.
Frequently asked questions
¿Pediría alguna vez una plataforma legítima mi frase semilla?
No. Ninguna plataforma, cartera o agente de soporte legítimo tiene un motivo válido para solicitar la frase semilla. Cualquier solicitud de este tipo es una señal de fraude.
¿Qué es exactamente un wallet drainer?
Un wallet drainer es un contrato inteligente malicioso que, tras la aprobación del usuario, puede transferir tokens fuera de una cartera. El ataque funciona mediante una aprobación de transacción de apariencia normal en lugar de a través de un programa malicioso clásico.
¿Cómo puedo comprobar si un sitio web es auténtico?
Compare el dominio letra por letra con la URL oficial conocida, verifique que la conexión esté cifrada y, en caso de duda, escriba la dirección manualmente en lugar de hacer clic en un enlace.
¿Se pueden recuperar las criptomonedas robadas?
Rara vez es posible, ya que las transacciones en la cadena de bloques son definitivas una vez confirmadas. En algunos casos, los intercambios o investigadores pueden rastrear los fondos robados, pero no existe garantía de recuperación.
¿Qué es la 'aprobación ilimitada' y por qué es arriesgada?
Una aprobación ilimitada otorga a un contrato inteligente permiso para mover una cantidad ilimitada de tokens, en lugar de únicamente la cantidad necesaria para la transacción inmediata. Esto aumenta el riesgo si el contrato resulta ser malicioso o es objeto de un ataque posteriormente.
Read next
Spot crypto scams before you pay
From guaranteed returns to fake platforms: the recurring patterns behind crypto fraud and the checks you can run in two minutes.
Holding your own crypto
How to set up a self-custody wallet, store a seed phrase safely and decide when a hardware wallet is worth it. Practical guide, not advice.
Storing your seed phrase safely
How to store and back up a seed phrase without exposing it to hacks, loss or theft. Practical methods and common mistakes explained.
Two-factor authentication for crypto accounts
Why is 2FA important for crypto accounts, which methods exist and which is safest? A practical explanation without product recommendations.