Saltar al contenido

Qué hacer si se sospecha que le han robado su billetera cifrada

Cuando se filtran en la billetera transacciones extrañas, autorizaciones maliciosas o frases mnemotécnicas, las operaciones incorrectas aumentarán las pérdidas. Este artículo proporciona procedimientos de emergencia para aislar dispositivos, crear nuevas billeteras, transferir activos, revocar permisos y preservar evidencia por tipo de amenaza.

Actualizado

Solo con fines educativos; no constituye asesoramiento de inversión. Invertir puede ocasionar pérdidas.

Respuesta directa

Cuando se filtran en la billetera transacciones extrañas, autorizaciones maliciosas o frases mnemotécnicas, las operaciones incorrectas aumentarán las pérdidas. Este artículo proporciona procedimientos de emergencia para aislar dispositivos, crear nuevas billeteras, transferir activos, revocar permisos y preservar evidencia por tipo de amenaza.

El primer objetivo después de un incidente de seguridad de la billetera no es recuperar los activos que se han transferido, sino evitar que más activos queden expuestos. Muchas pérdidas se magnificarán en los primeros minutos: los usuarios crean nuevas billeteras en el mismo dispositivo potencialmente infectado, hacen clic en el enlace “revocar autorización” enviado por un servicio de atención al cliente falso o transfieren monedas a la dirección filtrada nuevamente para reponer gas.

Los diferentes eventos se manejan en diferentes órdenes, que se dividen en al menos cuatro categorías:

Fuga de claves privadas o frases mnemotécnicas

Un atacante puede firmar directamente cualquier transacción. Incluso si se revoca la autorización del token, la seguridad de la billetera no se puede restaurar. Esta dirección debe considerarse permanentemente no confiable.

Autorización de token malicioso

Es posible que la clave privada aún esté segura, pero un contrato ha obtenido la cuota para transferir un token específico. Es necesario revocar la autorización y verificar si existen otros permisos de Permiso u Operador NFT.

Firmas u pedidos maliciosos

Compromiso del dispositivo, navegador o phishing

Si un malware, una extensión falsa o una página de phishing pudo capturar secretos, deje de firmar, conserve las pruebas y use un entorno limpio con una semilla nueva.

Qué hacer si se sospecha que una billetera criptográfica está comprometida
0 / 5
0 elementos revisados; 5 elementos pendientes

Completar esta revisión no demuestra que un activo, una transacción o un sistema sean seguros.

Cómo funciona

Los activos en cadena están controlados mediante firmas de claves privadas. La autorización de tokens solo permite que un contrato transfiera tokens en su nombre:

Condiciones de transferibilidad = firma válida de la propia billetera o contrato autorizado para llamar según las reglas

La revocación de la autorización puede cerrar el segundo camino, pero no puede impedir que la persona que posee la clave privada siga el primero. Si la frase semilla se ingresó en una página de phishing, se envió a otras personas, se guardó en una unidad de nube comprometida o se importó a un dispositivo malicioso, se debe retirar la billetera anterior.

Las transacciones blockchain suelen ser irreversibles. Si las llamadas “billetera sincronizada”, “verificación de cuenta” y “migración segura” requieren la introducción de una frase semilla, casi siempre es una señal de alto riesgo. El servicio de atención al cliente oficial no requiere una frase semilla para ayudar a verificar las transacciones.

Ejemplo

La billetera vieja tiene:

  • 15.000 USDC;

  • 3 ETH;

  • USD 2000 en NFT;

  • 5 garantías de ETH y 4.000 USDC de deuda en Aave;

  • Fichas dispersas por valor de USD 300.

Si el atacante ha transferido algunos tokens, primero transfiera USDC y ETH disponible. Las posiciones de DeFi no pueden simplemente transferir un token e ignorar la deuda. Debes comprobar el factor de salud, amortización de deudas y retirada de garantías.

Suponiendo que 5 ETH valga entre 15.000 y USD 3.000 y la deuda sea de USD 4.000, la posición todavía tiene un alto colchón. Puede preparar 4000 USDC para reembolsarlos desde una fuente segura y transferir el ETH a una nueva billetera después de retirar la apuesta. Sin embargo, si los fondos de pago se transfieren a la billetera anterior y se eliminarán automáticamente, debe verificar si el protocolo admite el pago por parte de terceros o la ejecución desde otras billeteras a través de una interfaz confiable. No intente ciegamente contratos complejos sin comprender las llamadas.

La prioridad se puede escribir como:

Valor preservado esperado = valor del activo × probabilidad de transferencia exitosa - riesgo de nueva operación

Esta no es una fórmula exacta, sino un recordatorio de que no se deben realizar firmas de alto riesgo para activos por valor de decenas de dólares, lo que retrasará la transferencia de decenas de miles de dólares en activos.

Riesgos

  • Monitorear activos bloqueados y futuros desbloqueos.

Incluso si no hay ninguna anomalía en la antigua dirección a corto plazo, no se puede restablecer la confianza. Los atacantes pueden esperar a que lleguen activos de mayor valor antes de actuar.

Carteras en capas por finalidad:

  • Monedero frío: activos de alto valor a largo plazo, no conectados a DApps desconocidas;

  • Cartera de transacciones: fondos limitados, utilizados para protocolos comunes;

  • Monedero temporal: probar nuevos proyectos y recibir airdrops;

  • Dirección de observación: solo lectura, no se importan claves privadas.

Establezca un límite de autorización para cada interacción y revoque los permisos que ya no se utilicen cuando se complete. Verifique periódicamente las autorizaciones en dispositivos confiables, pero no convierta “conectar todas las herramientas cada semana” en una nueva superficie de ataque.

Utilice una billetera vacía o una semilla de prueba para el taladro de recuperación. No ingrese el mnemotécnico de billetera a largo plazo real en un dispositivo conectado a Internet. Las billeteras de hardware no pueden proteger las transacciones maliciosas confirmadas activamente por los usuarios, por lo que aún debe verificar los cambios en la cadena, el contrato, el método, el monto y los activos antes de firmar.

El atacante puede esperar a que llegue Gas, desbloqueo o un saldo mayor. Tan pronto como se expone la frase semilla, se debe retirar la dirección.

  • Conserva hashes de transacción, URL y marcas de tiempo como pruebas e informa del robo a los servicios correspondientes.

Errores comunes

Mito 1: Los activos aún no se han movido, lo que indica que la frase semilla no se ha filtrado

Mito 2: La billetera vuelve a estar segura después de que se revoca la autorización

La revocación solo se ocupa de los permisos del contrato y no puede invalidar la clave privada filtrada.

Mito 3: Simplemente cree una nueva dirección en la billetera anterior

Las direcciones derivadas de la misma frase semilla todavía están controladas por esa frase semilla. Se debe crear una semilla completamente nueva.

Mito 4: Reponer gas te mantendrá por delante de los atacantes

Los programas automáticos de escaneo de moneda pueden transferir Gas inmediatamente. Las transacciones privadas, los pagos de terceros o el rescate profesional deben evaluarse y no se puede enviar dinero repetidamente.

Mito 5: Buscar “hackers en cadena” para recuperarse

El fraude secundario suele tener como objetivo a las víctimas. No proporcione una frase semilla, controle remotamente el dispositivo ni pague las llamadas tarifas de descongelación.

Temas relacionados

Fuentes autorizadas

Navegación

Buscar en la wiki...