Saltar al contenido

Plan de aislamiento de una wallet para airdrops

Un proceso basado en un modelo de amenazas para separar las interacciones especulativas de la custodia a largo plazo y controlar permisos, firmas, rutas de financiación, filtraciones de privacidad y respuesta ante incidentes.

Actualizado

Solo con fines educativos; no constituye asesoramiento de inversión. Invertir puede ocasionar pérdidas.

Respuesta directa

Una wallet de interacción para airdrops es un compartimento para aplicaciones inciertas, no una garantía de que la pérdida quede limitada a su saldo visible. Mantén las claves de custodia a largo plazo fuera de las sesiones experimentales del navegador, financia la wallet de interacción solo para una tarea definida, verifica cada red, dirección, llamada y firma, y retírala o ponla en cuarentena cuando su historial de permisos deje de ser fiable.

El aislamiento solo reduce el alcance del daño si los compartimentos están realmente separados. Una semilla compartida, un dispositivo comprometido, el propietario de una cuenta inteligente, una allowance ilimitada, una autorización entre cadenas, una ruta de financiación recurrente o una identidad expuesta pueden volver a vincular la wallet supuestamente aislada con otros activos.

Cómo funciona

  1. Define el modelo de amenazas y los compartimentos antes de conectar: custodia, operativa habitual, interacción experimental y cuarentena. Registra si se comparten claves, material de semilla, cuentas propietarias, dispositivos, perfiles de navegador, endpoints RPC o vías de recuperación.
  2. Fija la red exacta, el dominio del proyecto, las direcciones de contrato, la implementación del proxy y la fuente de la tarea a partir de canales independientes. Considera una insignia de código fuente verificado, una cuenta social o un enlace popular como evidencia, no como garantía.
  3. Establece un presupuesto por tarea en gas nativo, tokens y NFT. Fináncialo justo a tiempo mediante una ruta que no obligue a conectar la wallet de custodia con la aplicación e incluye en el registro el bridge, el swap, la retirada y el gas de emergencia.
  4. Decodifica cada transacción y firma. Comprueba chainId, to, el value nativo, el selector de función, el token, spender u operador, el importe, el plazo, el nonce, el contrato verificador, las llamadas por lotes y cualquier efecto de delegatecall, módulo, clave de sesión o delegación EIP-7702.
  5. Prefiere permisos exactos o acotados cuando el protocolo lo permita. Distingue las allowances ERC-20 mediante approve, las firmas ERC-2612 mediante permit, el permiso NFT setApprovalForAll, los permisos de cuentas inteligentes y las firmas simples de inicio de sesión; una firma sin gas también puede autorizar el movimiento de activos.
  6. Simula, envía mediante una wallet de confianza y concilia el estado real, no solo la pantalla de confirmación. Verifica en la red correcta el estado del recibo, transferencias, allowances, operadores NFT, propietarios o módulos de cuentas inteligentes, saldos, gas y direcciones de destino.
  7. Tras la tarea, mueve los activos previstos por una ruta revisada, revoca los permisos on-chain innecesarios, desconecta el sitio por separado, archiva la evidencia y pon la wallet en cuarentena después de una firma sospechosa, una exposición de la clave o cambios de estado inexplicados. Si la clave puede estar comprometida, evacuar los activos a una clave nueva tiene prioridad sobre confiar en una revocación.

Ejemplos desarrollados

  • La financiación es un presupuesto, no un límite máximo de pérdida. Una wallet de interacción recibe 0.08 ETH cuando ETH cotiza a $2,400 y 180 USDC. El saldo fungible valorado es 0.08 * $2,400 + $180 = $372. Tras gastar 0.012 ETH en gas, conserva 0.068 ETH, valorados en $163.20, más 180 USDC, por un total de $343.20. Esa cifra excluye el valor de los NFT, depósitos futuros, permisos pendientes, fondos transferidos mediante bridges y cualquier exposición por claves compartidas; por tanto, $372 era un presupuesto de financiación, no una pérdida máxima garantizada.
  • Allowance ERC-20 acotada. Una wallet tiene 1,000 USDC y aprueba al spender S por 250 USDC. Una llamada legítima utiliza 120 USDC, con lo que quedan un saldo de 880 USDC y una allowance de 130 USDC. Si no se prevé más uso, una aprobación on-chain de 0 USDC elimina esa allowance ERC-20. Desconectar el sitio web no ejecuta la revocación, y una allowance ilimitada podría exponer tanto depósitos futuros como el saldo actual.
  • Una firma puede cambiar un estado posterior. Un permit ERC-2612 firma como propietario A, spender S, valor 300 USDC, nonce 41, plazo de 1,800 seconds, el contrato verificador del token y el chainId activo. Un relayer lo envía, el nonce del permit pasa a 42 y S gasta 180 USDC; desde un saldo inicial de 1,000 USDC, el saldo baja a 820 USDC y la allowance restante es 120 USDC. Firmar no tuvo coste de gas para A, pero creó autoridad de gasto cuando se envió.
  • Separa el registro de seguridad del registro económico. Una campaña distribuye 420 USDC. La wallet gastó 0.035 ETH a $2,200 por ETH en gas, $18 en comisiones de bridge y retirada, y $9 de deslizamiento medido. El valor neto antes de impuestos es $420 - $77 - $18 - $9 = $316. Este resultado no demuestra que las firmas fueran seguras, que la recompensa estuviera libre de riesgo ni que repetir el proceso vaya a ser rentable.

Riesgos

  • Una semilla compartida o un árbol determinista de cuentas puede incluir varias direcciones en un mismo dominio de compromiso de claves.
  • Un dispositivo, extensión de navegador, portapapeles o software de wallet comprometido puede atravesar los límites nominales entre cuentas.
  • Un dominio, una cuenta de soporte, un código QR o un anuncio de búsqueda falsos pueden desviar incluso un proceso cuidadoso.
  • Un contrato verificado o una interfaz conocida aún pueden ser vulnerables, actualizarse, estar mal configurados o haber sido comprometidos.
  • Elegir la red equivocada puede enviar activos o autorizar otro despliegue con una dirección de aspecto idéntico.
  • El envenenamiento de direcciones y las vistas truncadas pueden burlar comprobaciones que solo comparan los primeros o últimos caracteres.
  • Una allowance ERC-20 puede superar el importe previsto para la tarea o seguir siendo utilizable contra depósitos futuros.
  • Un permiso de operador ERC-721 o ERC-1155 puede abarcar una colección completa en vez de un único token.
  • Los permits ERC-2612 y otras firmas tipadas pueden crear autoridad sin una transacción inmediata del firmante.
  • Una separación de dominios débil, un plazo largo o un tratamiento del nonce específico del protocolo pueden crear riesgo de repetición o de envío diferido.
  • Firmar a ciegas con personal_sign o aceptar calldata opaco puede ocultar una orden, autorización, sustitución de propietario o transferencia.
  • Un lote puede incluir una llamada inesperada, una transferencia de valor nativo, un delegatecall o una política de fallo parcial.
  • Los módulos de cuentas inteligentes, claves de sesión, guardianes de recuperación y delegados EIP-7702 pueden persistir más que una sesión de dapp.
  • Desconectar un sitio no revoca allowances, operadores, permits, módulos ni delegaciones on-chain.
  • Una revocación puede ser adelantada, fallar, dirigirse a la red equivocada o llegar después de que un atacante use el permiso.
  • Los bridges añaden modos de fallo en la cadena de origen, la de destino, el mensaje, el relayer, la liquidez y la finalidad.
  • Financiar desde una dirección pública de custodia y devolverle fondos puede revelar la vinculación entre wallets y atraer phishing dirigido.
  • Las reglas anti-Sybil, las comprobaciones de identidad o las condiciones del proyecto pueden invalidar una recompensa aunque la interacción técnica tenga éxito.
  • El gas, el deslizamiento, los impuestos del token, la iliquidez y las recompensas sin valor pueden volver negativa la campaña.
  • La pérdida de claves, los registros incompletos, el malware, las sanciones, los impuestos y una respuesta tardía a incidentes pueden convertir un experimento pequeño en una pérdida operativa mayor.

Errores comunes

  • Una burner wallet hace seguro cualquier sitio o firma.
  • El saldo visible de la wallet es la pérdida máxima posible.
  • Una firma sin gas o con aspecto de inicio de sesión no puede mover activos.
  • Desconectar una dapp revoca sus permisos on-chain.
  • Una hardware wallet protege al usuario que confirma datos maliciosos en la pantalla de confianza.

Temas relacionados

Fuentes

Navegación

Buscar en la wiki...