﻿---
title: "Vaciador de billeteras"
description: "Un vaciador de billeteras engaña al usuario para que firme transferencias o permisos reutilizables. Conozca sus vías de ataque, alertas, límites y respuesta."
image: "https://wiki.fcontext.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://wiki.fcontext.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Vaciador de billeteras

> Solo con fines educativos; no constituye asesoramiento de inversión. Invertir puede causar pérdidas.

<a id="answer"></a>

## Respuesta directa

Un **vaciador de billeteras** es un kit o proceso que presenta un sitio o aplicación falsos para inducir al usuario a autorizar un robo. Conectar la billetera no basta: el ataque requiere revelar la frase de recuperación o clave privada, enviar activos, firmar una transacción o firmar un mensaje con autoridad utilizable.

La petición puede ser una transferencia, una allowance ERC-20, un `permit` ERC-2612, una aprobación ERC-721 o `setApprovalForAll`. El atacante puede actuar ahora o esperar futuros saldos. «Drainer» describe el proceso, no un contrato, formato de firma o malware concreto.

<a id="mechanism"></a>

## Cómo funciona

El señuelo imita un airdrop, mint, migración, alerta, soporte o dApp conocida. Tras ver la dirección pública, solicita el permiso más útil.

- Una transacción directa envía moneda nativa o llama a un contrato malicioso.
- ERC-20 `approve` deja que un spender use `transferFrom` hasta el límite.
- ERC-2612 `permit` crea esa allowance cuando un tercero presenta después la firma on-chain y paga el gas.
- ERC-721 `approve` cubre un NFT; `setApprovalForAll`, todos los NFT del dueño en la colección.
- EIP-712 muestra campos y separa dominios, pero no aporta por sí solo protección contra replay ni prueba la intención.

El drainer presenta la firma o usa la aprobación, transfiere lo accesible y suele intercambiarlo o pasarlo por un puente. Derechos y saldos dependen de cada cadena. Desconectar el sitio no revoca derechos on-chain ni invalida todas las firmas pendientes.

<a id="example"></a>

## Ejemplo

Una página de mint falsa pide `setApprovalForAll`, aunque acuñar no exige controlar NFT existentes. Si se confirma el operador desconocido, este puede transferirlos mientras siga aprobado. También puede pedir un permit ERC-2612: nada se mueve al firmar, pero el atacante lo presenta luego y llama a `transferFrom`. Cerrar la página no cancela ninguno.

Compare intención y autoridad: cadena, contrato verificador, función, spender u operador, token, cantidad o alcance, destinatario, nonce y vencimiento deben coincidir.

<a id="risks"></a>

## Riesgos y controles

- Abra aplicaciones desde un dominio oficial verificado o marcador; no confíe en anuncios, mensajes, QR ni supuestas respuestas de soporte.
- Lea la solicitud y la pantalla del dispositivo; rechace datos opacos, red inesperada, spender desconocido, cantidad ilimitada, permisos amplios o acciones incongruentes.
- Use permisos limitados y breves, separe ahorros de la billetera de prueba y revise aprobaciones en cada cadena.
- Simulación y avisos son indicios, no garantías; el estado cambia y un contrato auténtico también puede usar autoridad dañina.
- Una billetera física aísla claves, pero no vuelve segura una petición maliciosa confirmada.

Si se expuso la frase o clave, cree en un dispositivo fiable otra billetera con un secreto nuevo y mueva lo restante; revocar no repara una clave comprometida. Si solo preocupa una firma o aprobación, revise la cadena correcta, revoque allowances u operadores desde una interfaz fiable y mueva activos si la firma pendiente no puede invalidarse. La revocación también es una transacción y puede perder la carrera.

Conserve dominio, mensajes, datos firmados, direcciones, hashes y horas; denúncielos. Ignore a quien prometa recuperar fondos y pida secretos, otra firma o pago previo.

<a id="misconceptions"></a>

## Errores comunes

- **Conectar entrega la custodia.** Normalmente solo revela direcciones públicas y permite proponer solicitudes; falta otra acción para autorizar.
- **Sin gas no hay riesgo.** Un tercero puede ejecutar un permit y pagar el gas.
- **EIP-712 o una billetera física prueba seguridad.** Mejoran visibilidad o aislamiento, no la fiabilidad del contrato, spender o intención.
- **Desconectar o revocar una aprobación cierra el caso.** Pueden quedar otras cadenas, firmas, operadores o claves expuestas.
- **Revocar recupera lo robado.** Solo limita el uso futuro tras confirmarse; no revierte transferencias.

<a id="related"></a>

## Temas relacionados

- [Phishing de criptomonedas](/crypto/phishing-scam/)
- [Aprobación de billetera](/crypto/wallet-approval/)
- [Firma de billetera](/crypto/wallet-signature/)
- [Simulación de transacciones](/crypto/transaction-simulation/)
- [Firma tipada EIP-712](/crypto/eip712-typed-signature/)
- [Gestión de claves privadas](/crypto/private-key-management/)

<a id="sources"></a>

## Fuentes

- [Ethereum security and scam prevention](https://ethereum.org/security/) - Ethereum.org (consultado: 2026-08-22)
- [Signature phishing](https://support.metamask.io/stay-safe/protect-yourself/wallet-and-hardware/signature-phishing/) - MetaMask Help Center (consultado: 2026-08-22)
- [How to revoke smart contract allowances and token approvals](https://support.metamask.io/more-web3/learn/how-to-revoke-smart-contract-allowances-token-approvals/) - MetaMask Help Center (consultado: 2026-08-22)
- [ERC-20: Token Standard](https://eips.ethereum.org/EIPS/eip-20) - Ethereum Improvement Proposals (consultado: 2026-08-22)
- [EIP-712: Typed structured data hashing and signing](https://eips.ethereum.org/EIPS/eip-712) - Ethereum Improvement Proposals (consultado: 2026-08-22)
- [ERC-2612: Permit Extension for EIP-20 Signed Approvals](https://eips.ethereum.org/EIPS/eip-2612) - Ethereum Improvement Proposals (consultado: 2026-08-22)
- [ERC-721: Non-Fungible Token Standard](https://eips.ethereum.org/EIPS/eip-721) - Ethereum Improvement Proposals (consultado: 2026-08-22)

Source: https://wiki.fcontext.com/es/crypto/wallet-drainer/index.mdx
