Fuentes verificadas

Cómo verificamos esto

Revisamos las fuentes enlazadas y actualizamos la página cuando cambia el registro. Usa la lista de fuentes abajo para verificar los detalles.

Enlaces de fuentes adjuntos Contexto de seguridad incluido Correcciones abiertas

Key points

El envenenamiento de direcciones, también llamado «ataque de arena» o «envenenamiento de cartera», es una estafa de bajo costo y alta precisión que explota la naturaleza pública de las transacciones en la cadena de bloques. A diferencia de un enlace de phishing o una aplicación falsa, este ataque no requiere que la víctima haga clic en nada ni descargue malware. Funciona enviando una transacción diminuta, casi sin valor, desde una dirección de cartera que se asemeja mucho a una con la que la víctima ha transaccionado anteriormente. El objetivo es engañar a la víctima para que copie esa dirección falsa de su historial de transacciones y envíe una gran cantidad de cripto al estafador en lugar del destinatario previsto.

Esta columna no es una noticia de última hora. Es un análisis respaldado por fuentes sobre cómo funciona el envenenamiento de direcciones, qué muestran las pruebas, cómo los usuarios pueden verificar las direcciones antes de enviar y qué sigue siendo incierto sobre la magnitud y detección de estos ataques.

Por qué importa este patrón

El envenenamiento de direcciones importa porque ataca un hábito común del usuario: copiar una dirección de destinatario de una transacción anterior en lugar de obtenerla recién de una fuente confiable. Muchas personas reutilizan direcciones, especialmente para interacciones frecuentes con exchanges, amigos o contratos inteligentes. El explorador de la cadena de bloques o la interfaz de la cartera muestra las últimas transacciones, y una dirección envenenada que aparece en ese historial puede verse idéntica a simple vista.

El Centro de Denuncias de Delitos en Internet (IC3) del FBI emitió un aviso público en agosto de 2022 advirtiendo sobre las estafas de «envenenamiento de direcciones», señalando que los estafadores utilizan transacciones de la cadena de bloques para «envenenar» el historial de transacciones de la víctima. El aviso del IC3 sigue siendo una de las fuentes oficiales más autorizadas sobre este patrón. SlowMist, una empresa de seguridad en cadena de bloques, ha publicado análisis técnicos que muestran cómo los atacantes generan direcciones de vanidad que coinciden con los primeros y últimos caracteres de una dirección real, haciendo que la dirección falsa sea visualmente indistinguible de la legítima en la mayoría de las interfaces de cartera.

Debido a que el ataque no requiere comprometer la cartera en sí, el consejo de seguridad tradicional – «nunca compartas tu clave privada» – no lo previene. La única defensa confiable es el hábito: verificar siempre la dirección completa, no solo los primeros y últimos cuatro caracteres.

Lo que muestran las fuentes

El aviso del IC3 describe el ataque de la siguiente manera: los estafadores envían una pequeña cantidad de criptomoneda (a menudo 0 ETH o un token de polvo) desde una dirección similar a la dirección de la víctima. La víctima luego ve esa transacción en su historial y, cuando necesita enviar fondos al mismo destinatario, copia la dirección envenenada del historial en lugar de la real. El FBI confirma que las víctimas han perdido cantidades sustanciales – sumas que van desde varios miles de dólares hasta más de un millón de dólares – en tales ataques.

El análisis de SlowMist agrega detalles técnicos: los atacantes utilizan algoritmos para generar direcciones que coinciden con los primeros y últimos 4–6 caracteres de una dirección objetivo. Por ejemplo, una dirección legítima como `0x1234...abcd` podría ser imitada por `0x1234...abce` (nótese el cambio del último carácter). La herramienta puede generar miles de direcciones candidatas por segundo, y el atacante luego envía una transacción de polvo desde cada dirección generada que no ha sido gastada, esperando que la víctima eventualmente use una de esas direcciones.

CoinDesk informó en enero de 2023 sobre un caso en el que una víctima perdió 1,2 millones de dólares en un ataque de envenenamiento de direcciones. El artículo señala que el atacante utilizó una transacción de «polvo» de 0,0001 ETH para «sembrar» el historial de la cartera de la víctima. Esto es consistente con el patrón descrito por el FBI y SlowMist.

FuenteTipoHallazgo clave
Aviso del IC3 del FBI (agosto de 2022)Advertencia oficialDescribe el envenenamiento de direcciones, confirma pérdidas de víctimas, recomienda verificación de la dirección completa
Blog de SlowMist (2022)Investigación de seguridadExplica el algoritmo de generación de direcciones, muestra código y ejemplos
Noticia de CoinDesk (enero de 2023)Informe mediáticoPérdida real de 1,2 millones de dólares, detalles de la transacción de polvo utilizada

Cómo suele funcionar el riesgo

Source-tracked CryptoRescue article.

El ataque sigue una secuencia predecible:

El estafador identifica una dirección de cartera de alto valor a partir de una transacción pública, a menudo de un exchange conocido o de una cartera ballena.
2. Mediante un script, el estafador genera una nueva dirección de cartera que se asemeja mucho a los primeros y últimos caracteres de la dirección de la víctima.
3. El estafador envía una cantidad insignificante de cripto (a menudo 0 ETH o un token de polvo) desde la nueva dirección falsa a la dirección de la víctima. Esta transacción aparece en el historial de transacciones de la víctima.
4. Cuando la víctima inicia posteriormente una transferencia al mismo destinatario (por ejemplo, depositando en un exchange), puede copiar la dirección falsa del historial en lugar de la real.
5. Los fondos se envían a la dirección del estafador, que a menudo es una dirección temporal que reenvía inmediatamente los fondos a un mezclador o exchange.

El factor habilitante clave es que la mayoría de las interfaces de cartera muestran solo los primeros y últimos caracteres de una dirección, truncando la parte central. Un usuario que ve `0x1234...abcd` en su historial puede no notar que la dirección envenenada es `0x1234...abce`, especialmente si no está revisando meticulosamente cada carácter.

Señales que los lectores pueden verificar

Los usuarios pueden detectar el envenenamiento de direcciones revisando su historial de transacciones en busca de transacciones entrantes de valor pequeño o cero desde direcciones desconocidas. A menudo provienen de direcciones que se parecen a direcciones con las que el usuario ha interactuado antes. Sin embargo, tenga en cuenta que también existen transacciones de polvo legítimas (por ejemplo, airdrops, tokens de spam), por lo que no todas las transacciones pequeñas son un intento de envenenamiento.

La señal más confiable es una discrepancia en la dirección completa al compararla con la dirección del destinatario previsto. Si siempre utiliza una dirección guardada en la libreta de direcciones de su cartera (no una copia reciente del historial), está a salvo. Si debe copiar del historial, compare la dirección completa carácter por carácter.

Lista de verificación práctica de verificación

  • Verifique la dirección completa carácter por carácter, no solo los primeros y últimos 4–6 caracteres.
  • Utilice una dirección guardada en la libreta de direcciones de su cartera o en una lista de contactos confiable; nunca copie del historial de transacciones.
  • Antes de enviar una cantidad grande, envíe una pequeña transacción de prueba y confirme que el destinatario la recibió.
  • Si recibe una transacción de valor pequeño o cero desde una dirección desconocida, no asuma que es un airdrop legítimo. Márquelo como spam o ignórelo.
  • Utilice una cartera de hardware con una pantalla que muestre la dirección completa para su confirmación.
  • Evite reutilizar direcciones para transacciones frecuentes; genere una nueva dirección para cada depósito si es posible.
  • Si utiliza una cartera multi-firma o de contrato inteligente, verifique las direcciones de los destinatarios en un explorador de bloques antes de firmar.

Lo que no está probado

Si bien el FBI y las empresas de seguridad han documentado el mecanismo, varios aspectos siguen siendo inciertos:

  • El número real total de víctimas y pérdidas totales. Los avisos del IC3 se basan en denuncias, pero muchas víctimas pueden no reportar o no darse cuenta de que fueron envenenadas.
  • La efectividad de las advertencias a nivel de cartera. Algunas carteras ahora marcan direcciones similares, pero la adopción es desigual.
  • Si el envenenamiento de direcciones se está combinando con otros ataques (por ejemplo, phishing para obtener la dirección de la víctima en primer lugar, o ingeniería social para iniciar una transacción).
  • El papel de los scripts automáticos de generación de direcciones. El análisis de SlowMist muestra que los atacantes pueden generar muchas direcciones, pero se desconoce el número exacto de campañas activas de envenenamiento.

Qué vigilará CryptoRescue a continuación

Source-tracked CryptoRescue article.

CryptoRescue está siguiendo los desarrollos del envenenamiento de direcciones en tres áreas:

Mejoras en la interfaz de las carteras que hagan más visibles las direcciones similares (por ejemplo, codificación de colores, opciones de visualización de la dirección completa).
2. Nuevas herramientas de exploradores de bloques que permitan a los usuarios detectar y marcar direcciones envenenadas en su historial de transacciones.
3. Acciones de aplicación de la ley contra redes de envenenamiento de direcciones, que podrían proporcionar más datos sobre la magnitud del problema.

Si sospecha que ha sido objetivo de un ataque de envenenamiento de direcciones, no interactúe con la dirección sospechosa. En su lugar, verifique todas las transacciones salientes y considere usar una dirección dedicada para cada contraparte. Para obtener más orientación, consulte la página wiki de CryptoRescue sobre verificación de transacciones y nuestra guía para preservar pruebas después de un robo de cripto.

Registro de actualizaciones

  1. 27 jul 2026Publicado con seguimiento de fuentes y contexto de seguridad para lectores.
  2. CorreccionesSi una fuente cambia o una afirmación necesita aclaración, esta página puede actualizarse desde la redacción.