Saltar al contenido

Vaciador de billeteras

Un vaciador de billeteras engaña al usuario para que firme transferencias o permisos reutilizables. Conozca sus vías de ataque, alertas, límites y respuesta.

Actualizado

Solo con fines educativos; no constituye asesoramiento de inversión. Invertir puede causar pérdidas.

Respuesta directa

Un vaciador de billeteras es un kit o proceso que presenta un sitio o aplicación falsos para inducir al usuario a autorizar un robo. Conectar la billetera no basta: el ataque requiere revelar la frase de recuperación o clave privada, enviar activos, firmar una transacción o firmar un mensaje con autoridad utilizable.

La petición puede ser una transferencia, una allowance ERC-20, un permit ERC-2612, una aprobación ERC-721 o setApprovalForAll. El atacante puede actuar ahora o esperar futuros saldos. «Drainer» describe el proceso, no un contrato, formato de firma o malware concreto.

Vaciador de billeteras
0 / 5
0 elementos revisados; 5 elementos pendientes

Completar esta revisión no demuestra que un activo, una transacción o un sistema sean seguros.

Cómo funciona

El señuelo imita un airdrop, mint, migración, alerta, soporte o dApp conocida. Tras ver la dirección pública, solicita el permiso más útil.

  • Una transacción directa envía moneda nativa o llama a un contrato malicioso.
  • ERC-20 approve deja que un spender use transferFrom hasta el límite.
  • ERC-2612 permit crea esa allowance cuando un tercero presenta después la firma on-chain y paga el gas.
  • ERC-721 approve cubre un NFT; setApprovalForAll, todos los NFT del dueño en la colección.
  • EIP-712 muestra campos y separa dominios, pero no aporta por sí solo protección contra replay ni prueba la intención.

El drainer presenta la firma o usa la aprobación, transfiere lo accesible y suele intercambiarlo o pasarlo por un puente. Derechos y saldos dependen de cada cadena. Desconectar el sitio no revoca derechos on-chain ni invalida todas las firmas pendientes.

Ejemplo

Una página de mint falsa pide setApprovalForAll, aunque acuñar no exige controlar NFT existentes. Si se confirma el operador desconocido, este puede transferirlos mientras siga aprobado. También puede pedir un permit ERC-2612: nada se mueve al firmar, pero el atacante lo presenta luego y llama a transferFrom. Cerrar la página no cancela ninguno.

Compare intención y autoridad: cadena, contrato verificador, función, spender u operador, token, cantidad o alcance, destinatario, nonce y vencimiento deben coincidir.

Riesgos y controles

  • Abra aplicaciones desde un dominio oficial verificado o marcador; no confíe en anuncios, mensajes, QR ni supuestas respuestas de soporte.
  • Lea la solicitud y la pantalla del dispositivo; rechace datos opacos, red inesperada, spender desconocido, cantidad ilimitada, permisos amplios o acciones incongruentes.
  • Use permisos limitados y breves, separe ahorros de la billetera de prueba y revise aprobaciones en cada cadena.
  • Simulación y avisos son indicios, no garantías; el estado cambia y un contrato auténtico también puede usar autoridad dañina.
  • Una billetera física aísla claves, pero no vuelve segura una petición maliciosa confirmada.

Si se expuso la frase o clave, cree en un dispositivo fiable otra billetera con un secreto nuevo y mueva lo restante; revocar no repara una clave comprometida. Si solo preocupa una firma o aprobación, revise la cadena correcta, revoque allowances u operadores desde una interfaz fiable y mueva activos si la firma pendiente no puede invalidarse. La revocación también es una transacción y puede perder la carrera.

Conserve dominio, mensajes, datos firmados, direcciones, hashes y horas; denúncielos. Ignore a quien prometa recuperar fondos y pida secretos, otra firma o pago previo.

Errores comunes

  • Conectar entrega la custodia. Normalmente solo revela direcciones públicas y permite proponer solicitudes; falta otra acción para autorizar.
  • Sin gas no hay riesgo. Un tercero puede ejecutar un permit y pagar el gas.
  • EIP-712 o una billetera física prueba seguridad. Mejoran visibilidad o aislamiento, no la fiabilidad del contrato, spender o intención.
  • Desconectar o revocar una aprobación cierra el caso. Pueden quedar otras cadenas, firmas, operadores o claves expuestas.
  • Revocar recupera lo robado. Solo limita el uso futuro tras confirmarse; no revierte transferencias.

Temas relacionados

Fuentes

Navegación

Buscar en la wiki...