Cómo verificamos esto
Revisamos las fuentes enlazadas y actualizamos la página cuando cambia el registro. Usa la lista de fuentes abajo para verificar los detalles.
Key points
Un wallet drainer es software malicioso o un flujo de transacción malicioso diseñado para sacar criptoactivos de la wallet de un usuario después de que este firma algo que no entiende por completo. El ataque puede parecer un mint, un reclamo de tokens, un inicio de sesión falso en un exchange, un verificador de portafolio, un formulario de soporte o una página de airdrop. El punto en común es simple: se empuja a la víctima a conectar una wallet y aprobar una transacción o una firma que le da al atacante una forma de mover activos.
Esto no es lo mismo que alguien “hackeando la blockchain”. En muchos casos, la transacción es válida on-chain porque el propietario de la wallet la firmó. Eso hace que la prevención, la revisión cuidadosa y la captura rápida de evidencias sean más útiles que las promesas de recuperación garantizada.
Qué hace un wallet drainer
Un drainer intenta convertir la confianza del usuario en permisos sobre la wallet. Según el activo y la cadena, el flujo malicioso puede solicitar una aprobación de tokens, una firma de tipo permit, una transferencia directa o una interacción con un contrato que la víctima no ha verificado.
Las aprobaciones de tokens son especialmente importantes para ERC-20 y estándares de tokens similares. Una aplicación descentralizada normal puede necesitar permiso para gastar una cantidad limitada de tokens en un swap o depósito. Un sitio malicioso puede pedir una autorización amplia o ilimitada, dando permiso a un contrato para transferir tokens más adelante. Las páginas de soporte de MetaMask explican las aprobaciones de tokens como permisos que permiten a un smart contract acceder a los tokens de un usuario, y Etherscan ofrece un verificador de aprobaciones de tokens para direcciones de Ethereum.
La parte peligrosa es el momento. Una víctima puede firmar la aprobación, cerrar el sitio falso y asumir que no pasó nada. La pérdida puede ocurrir después, cuando el contrato u operador aprobado utiliza ese permiso.
Vías comunes hacia un drenaje
Los drainers suelen depender de la ingeniería social antes de que ocurra cualquier acción on-chain. La transacción técnica importa, pero la preparación normalmente ocurre mediante una página de aspecto familiar o un mensaje urgente.
| Punto de entrada | Lo que puede ver la víctima | Comprobación más segura |
|---|---|---|
| Airdrop o mint falso | Página de “Reclamar ahora” que pide conectar la wallet | Verificar el dominio oficial del proyecto en varios canales oficiales |
| Soporte suplantado | Mensaje directo ofreciendo ayuda tras una transacción fallida | Usar la página oficial de soporte del servicio, no mensajes directos de Telegram o X |
| Sitio web clonado | Un dominio que se parece a un exchange, wallet o proyecto NFT conocido | Revisar la ortografía, los detalles del certificado HTTPS y los enlaces guardados en marcadores |
| Verificador de portafolio o recompensas | Herramienta que pide permisos de firma amplios | Probar con una wallet vacía separada antes de conectar una wallet principal |
| Resultado de anuncio malicioso | Resultado de búsqueda patrocinado por encima del sitio real | Escribir la URL oficial manualmente o usar un marcador verificado |
Ninguna de estas señales demuestra por sí sola que una página sea maliciosa. El riesgo aumenta cuando aparecen juntas la urgencia, la conexión de la wallet, permisos poco claros y dominios desconocidos.
Riesgo de aprobación frente al robo de la frase semilla
Un wallet drainer no siempre necesita una frase semilla o una clave privada. Esa distinción importa.
Si una víctima entrega una frase semilla, la propia wallet queda comprometida. El atacante puede importar la wallet y controlar los activos directamente. Revocar aprobaciones no es suficiente, porque el secreto que controla la wallet ha sido expuesto.
Si la víctima firmó una aprobación mala pero no reveló la frase semilla ni la clave privada, la wallet aún puede ser insegura para algunos tokens, pero el problema es distinto. El usuario debería revisar y revocar las autorizaciones sospechosas cuando sea posible, y luego considerar mover los activos restantes a una wallet nueva. Se aplican comisiones de gas y reglas específicas de cada cadena, por lo que los pasos exactos dependen de la red y de los activos involucrados.
La guía de MetaMask sobre revocar autorizaciones de tokens señala que los permisos pueden revisarse y revocarse mediante herramientas como exploradores de blockchain y servicios de gestión de autorizaciones. Para Ethereum, el verificador de aprobaciones de tokens de Etherscan es un punto de partida de uso común. Revoke.cash también mantiene material educativo que explica cómo funcionan las aprobaciones de tokens en las redes compatibles.
Qué revisar antes de firmar
Las interfaces de las wallets han mejorado, pero una solicitud de firma todavía puede ser confusa. Un proceso de revisión más seguro se centra en el origen, el propósito y el alcance de la transacción.
Revisa primero el dominio. Muchas campañas de drenaje usan dominios clonados con pequeños cambios de ortografía, guiones adicionales, dominios de nivel superior inusuales o subdominios falsos de “claim”. No te fíes solo de un logotipo o del diseño del sitio web.
Revisa la acción solicitada. Un swap de tokens, un listado de NFT, un depósito de staking y una firma de mensaje son acciones diferentes. Si la pantalla de la wallet no coincide con lo que el sitio afirma que estás haciendo, detente.
Revisa el importe de la autorización. Las aprobaciones ilimitadas son comunes en DeFi, pero amplían el daño si el contrato aprobado es malicioso o se ve comprometido más adelante. Cuando una wallet o dapp permite una autorización personalizada, una cantidad menor puede reducir la exposición.
Revisa la dirección del contrato. Los exploradores pueden mostrar si un contrato está verificado, fue creado recientemente o está asociado con actividad conocida. Esto no garantiza la seguridad; los contratos maliciosos pueden parecer pulidos, y los contratos legítimos pueden ser complejos. Trata los datos del explorador como evidencia, no como un veredicto final.
Qué hacer después de una firma sospechosa
Si crees que firmaste algo inseguro, la velocidad importa, pero el pánico puede empeorar el daño. Evita compartir tu frase semilla con cualquiera que ofrezca ayuda de “recuperación”. Una wallet, exchange o investigador legítimo no debería necesitar tu frase de recuperación.
Empieza por guardar evidencias: hash de transacción, dirección de wallet, URL sospechosa, capturas de pantalla, nombres de usuario en chats y marcas de tiempo. Luego desconecta la wallet del sitio sospechoso dentro de la interfaz de la wallet. La desconexión por sí sola no revoca las aprobaciones de tokens, pero reduce el acceso continuo del sitio web.
A continuación, revisa las autorizaciones de tokens en la cadena correspondiente. Para Ethereum, el verificador de aprobaciones de tokens de Etherscan puede mostrar aprobaciones vinculadas a una dirección. Si aparecen aprobaciones sospechosas, revocarlas requiere una transacción on-chain y gas. En otras redes, usa el explorador de bloques adecuado o una herramienta de autorizaciones reputada que sea compatible con esa cadena.
Si quedan activos valiosos en la wallet, considera transferirlos a una wallet recién creada cuya frase semilla nunca haya sido expuesta. No transfieras tokens sospechosos ni interactúes con NFT desconocidos solo porque aparecieron en la wallet; algunos están diseñados para atraer a los usuarios hacia otra transacción maliciosa.
Qué no asumir
Una wallet drenada no demuestra automáticamente que un sitio web, proyecto o persona específicos sean responsables. Los registros on-chain pueden mostrar transacciones y aprobaciones, pero la atribución requiere evidencia cuidadosa. Las acusaciones de estafa deberían basarse en fuentes sólidas, como advertencias oficiales, avisos de fuerzas de seguridad, investigaciones de seguridad o vínculos de infraestructura verificados.
La recuperación también es incierta. Las transacciones en blockchain suelen ser irreversibles, y cualquier persona que prometa la devolución garantizada de fondos debe considerarse un riesgo separado. Algunas víctimas vuelven a ser atacadas por falsos agentes de recuperación que piden pagos por adelantado, acceso remoto o frases semilla.
Próximas comprobaciones prácticas
Guarda en marcadores los sitios oficiales que usas con frecuencia, incluidas wallets, exchanges y exploradores. Mantén una wallet separada de bajo valor para nuevos mints, airdrops y aplicaciones experimentales. Revisa las aprobaciones activas después de usar servicios DeFi desconocidos, no solo tras un incidente sospechoso. Si ya ocurrió una pérdida, conserva las evidencias antes de borrar mensajes o cerrar pestañas del navegador, y luego reporta el caso a través del exchange correspondiente, el proveedor de la wallet, el canal de abuso del explorador de bloques o la vía local de las fuerzas de seguridad cuando esté disponible.
Registro de actualizaciones
- 24 jul 2026Publicado con seguimiento de fuentes y contexto de seguridad para lectores.
- CorreccionesSi una fuente cambia o una afirmación necesita aclaración, esta página puede actualizarse desde la redacción.