Cómo verificamos esto
Revisamos las fuentes enlazadas y actualizamos la página cuando cambia el registro. Usa la lista de fuentes abajo para verificar los detalles.
Key points
Si copias una dirección de billetera de tu historial de transacciones, podrías estar enviando fondos a un desconocido. Esa es la esencia del envenenamiento de direcciones, una estafa que no se basa en explotar contratos inteligentes, sino en explotar la forma en que los usuarios copian y pegan direcciones de sus propias billeteras.
Los atacantes envían una cantidad mínima de criptomoneda (a menudo menos de un dólar, a veces llamado "polvo") a una billetera objetivo. La transacción aparece en el historial de la víctima junto a transferencias legítimas. El truco es que la dirección del remitente está diseñada para parecer casi idéntica a una dirección de uso frecuente; por ejemplo, comenzando y terminando con los mismos caracteres. Un usuario que copie la dirección falsa del historial y envíe fondos los enviará al atacante, no al destinatario previsto.
Este patrón no es nuevo, pero se está volviendo más común a medida que las interfaces de las billeteras tardan en agregar advertencias visuales. Comprender los mecanismos, las evidencias y los pasos de verificación puede ayudarte a evitar perder fondos por un simple error de copiar y pegar.
Por qué este patrón importa
El envenenamiento de direcciones es una estafa de bajo costo y alto beneficio que no requiere explotación técnica. Funciona porque muchos usuarios confían en el historial de transacciones como un atajo: abren una billetera, se desplazan hasta la última transferencia a un amigo o exchange, y copian la dirección del destinatario. Los atacantes conocen este comportamiento y lo aprovechan.
La estafa es particularmente efectiva en cadenas de alto valor como Ethereum, donde una sola transacción mal colocada puede costar miles de dólares. A diferencia de un drenador de billetera que requiere una firma maliciosa, el envenenamiento de direcciones solo necesita un momento de descuido. El atacante no necesita acceso a tus claves privadas o frase semilla; solo necesita tu dirección pública y una pequeña tarifa de gas.
Lo que muestran las fuentes
Investigadores de seguridad y empresas de análisis de blockchain han documentado el envenenamiento de direcciones desde al menos 2022. Chainalysis, en sus informes de delitos cripto de 2023 y 2024, señaló que la estafa forma parte de una categoría más amplia de ataques de "ingeniería social" que no implican explotación de código. SlowMist ha publicado análisis detallados que muestran cómo los atacantes generan direcciones con caracteres iniciales y finales coincidentes (por ejemplo, una dirección falsa que comienza con "0x" y termina con los mismos cuatro caracteres hexadecimales que una dirección legítima).
MetaMask, en su documentación oficial de soporte, advierte a los usuarios que "siempre verifiquen la dirección completa antes de enviar una transacción" y recomienda no confiar en el historial de transacciones. El proveedor de billetera afirma explícitamente que no filtra ni marca posibles direcciones envenenadas, dejando la responsabilidad en el usuario.
La tabla a continuación resume las diferencias clave entre el envenenamiento de direcciones y otras estafas comunes a nivel de billetera.
| Tipo de estafa | Vector de ataque | Acción del usuario necesaria | Pérdida típica |
|---|---|---|---|
| Envenenamiento de direcciones | Transacción de polvo desde dirección falsa | Copiar dirección del historial | Monto total de la transferencia |
| Drenador de billetera | Solicitud de firma maliciosa | Aprobar token o firmar transacción | Todos los tokens en la billetera |
| Dominio de phishing | Sitio web o aplicación falsa | Ingresar frase semilla o clave privada | Control total de la billetera |
| El envenenamiento de direcciones no requiere una firma ni la divulgación de la frase semilla. Explota el hábito de copiar del usuario. |
Cómo suele funcionar el riesgo
El atacante primero identifica una billetera objetivo con un historial de transacciones frecuentes a una dirección específica, por ejemplo, una dirección de depósito de un exchange a la que el usuario envía regularmente. Luego, el atacante genera una gran cantidad de direcciones que coinciden con los primeros y últimos caracteres de esa dirección legítima. Esto es computacionalmente factible porque los primeros y últimos caracteres suelen ser los mismos en muchas direcciones (por ejemplo, inicio "0x" y final "abcd"). El atacante envía una transacción de polvo desde cada dirección generada a la billetera de la víctima. El polvo es tan pequeño que muchas billeteras lo ocultan por defecto o lo muestran en una sección de "polvo" colapsada.
Cuando la víctima necesita enviar fondos nuevamente, se desplaza por su historial de transacciones, ve la dirección falsa (que se ve correcta a simple vista) y la copia. El atacante espera la transferencia entrante. La estafa funciona porque la billetera de la víctima no marca la dirección falsa como maliciosa.
Señales que los lectores pueden verificar
Puedes detectar el envenenamiento de direcciones antes de copiar una dirección. Busca estas señales:
- Una transacción con un monto muy pequeño (ej., 0.0001 ETH) desde una dirección desconocida. Muchas billeteras muestran una categoría separada de "polvo" o permiten ocultar transferencias pequeñas.
- La dirección del remitente en esa transacción parece similar a una dirección conocida pero tiene diferentes caracteres en el medio. Pasa el cursor sobre la dirección o tócala para expandirla y ver la cadena completa.
- La marca de tiempo de la transacción suele ser reciente, incluso si no has interactuado con esa dirección recientemente.
- Si recibes una transacción de polvo desde una dirección que no reconoces, no copies esa dirección. En su lugar, usa tu libreta de direcciones, un contacto de confianza o una dirección verificada manualmente desde la página oficial de depósito del exchange.
Lista de verificación práctica
Siempre copia la dirección completa de una fuente confiable, no de tu historial de transacciones. Usa la página oficial de depósito del exchange, un mensaje de contacto verificado fuera de banda o una entrada guardada en la libreta de direcciones.
2. Si debes usar el historial de transacciones, expande la dirección y verifica al menos los primeros seis y últimos seis caracteres visualmente.
3. Compara la dirección con una fuente conocida: abre una nueva pestaña y confirma la dirección en el sitio web oficial del exchange (no mediante un enlace de la transacción).
4. Para transferencias grandes, considera enviar primero una transacción de prueba con un monto pequeño, luego confirma la recepción antes de enviar el monto completo.
5. Usa una billetera que admita contactos de verificación basados en direcciones o un nombre ENS que puedas verificar de forma independiente.
6. Desconfía de cualquier transacción desde una dirección desconocida con un monto insignificante; probablemente sea un intento de envenenamiento.
7. Si accidentalmente envías fondos a una dirección envenenada, no entres en pánico. Contacta de inmediato al exchange o servicio receptor; algunos pueden revertir la transacción si no ha sido confirmada. No interactúes con nadie que afirme poder recuperar los fondos a cambio de una tarifa (eso es una estafa de recuperación común).
Lo que no está probado
No se sabe cuántas direcciones de billetera en total han sido objetivo de envenenamiento de direcciones. Debido a que la estafa es pasiva y muchas víctimas nunca la reportan, la escala real probablemente esté subestimada. Algunos investigadores han estimado que miles de direcciones son envenenadas diariamente en Ethereum y BSC, pero los datos públicos son limitados.
Otra incógnita es si los proveedores de billeteras implementarán advertencias automáticas. A mediados de 2025, MetaMask, Rabby y otras billeteras importantes no han introducido una etiqueta integrada para posibles direcciones envenenadas, dejando la detección a herramientas de terceros o a la vigilancia del usuario. La efectividad de cualquier mitigación futura no está probada.
Lo que CryptoRescue observará a continuación
Monitorearemos las notas de actualización de los proveedores de billeteras para detectar cualquier cambio en la visualización de direcciones o advertencias de polvo. También estamos rastreando investigaciones de seguridad que intenten cuantificar la tasa de éxito del envenenamiento de direcciones, por ejemplo, cuántas direcciones envenenadas realmente reciben fondos. Si alguna billetera agrega una etiqueta o advertencia de "dirección envenenada", actualizaremos esta columna y publicaremos una guía sobre cómo usar la nueva función.
Mientras tanto, la protección más simple sigue siendo la más antigua: verifica la dirección completa antes de confirmar la transacción. Unos segundos de atención pueden salvarte de una estafa que no cuesta nada ejecutar, pero que puede costarlo todo si caes en ella.
Registro de actualizaciones
- 26 jul 2026Publicado con seguimiento de fuentes y contexto de seguridad para lectores.
- CorreccionesSi una fuente cambia o una afirmación necesita aclaración, esta página puede actualizarse desde la redacción.