Saltar al contenido

Wallet drainer: cómo funciona

Un wallet drainer induce a autorizar una transacción o un permiso que puede transferir tokens o NFT sin revelar la frase semilla.

En palabras sencillas — Un wallet drainer es un flujo malicioso que engaña al usuario para que firme o apruebe algo que permite al atacante transferir ciertos activos. Abusa de una autorización concedida y no necesita necesariamente comprometer las claves.

El cebo puede ser un airdrop, una colección NFT, un supuesto soporte técnico o una dApp clonada. Conectar la cartera, por sí solo, suele mostrar la dirección y permite al sitio proponer solicitudes; todavía no autoriza un gasto. El riesgo cambia al confirmar transacciones, firmas o permisos de gasto (allowances) sin entender su destinatario y alcance.

De la firma a la transferencia

Las aprobaciones de tokens también son necesarias en dApps legítimas: permiten a un contrato inteligente usar una cantidad de tokens o un conjunto específico de activos. Se vuelven peligrosas cuando el destinatario autorizado es malicioso, el importe resulta excesivo o la solicitud oculta su efecto real. Una firma fuera de la cadena puede guardarse y utilizarse después, de modo que la ausencia de una transferencia inmediata no demuestra que la interacción fuera inocua.

Wallet drainer: conexión y permiso son distintos Sigue el flujo, identifica la acción decisiva y verifica desde un canal conocido. Cebo de dApp, Conexión, Firma o aprobación, Revocar y proteger. MAPA OPERATIVO Wallet drainer: conexión y permiso son distintos Sigue el flujo, identifica la acción decisiva y verifica desde un canal conocido Cebo de dApp: Una página atractiva pide conectar la cartera y presenta la solicitud como necesaria para recibir o proteger activos. 1 Cebo de dApp Airdrop, NFT o soporte clonado Conexión: Conectar permite al sitio hacer solicitudes y ver la dirección, pero normalmente todavía no autoriza transferencias. 2 Conexión Dirección visible sin autorizar transferencias Firma o aprobación: La confirmación puede conceder un permiso persistente o una firma que el autorizado utilice más tarde. 3 Firma o aprobación Destinatario y activo importe y duración Revocar y proteger: Desconectar la dApp no revoca permisos de gasto; una seed expuesta exige claves nuevas y migración. 4 Revocar y proteger Revocación separada y otra cartera si hace falta Pulsa Tab o toca una fase para explorarla Diagrama Cyclepedia · Emiciclo
Conectar, firmar y conceder un permiso de gasto son acciones distintas: hay que leer la confirmación antes de aprobar.
Selecciona los puntos destacados para explorar el detalle

Un drainer no necesita siempre la frase semilla ni obtiene acceso a todos los activos: el resultado depende de la red, el mensaje firmado y los permisos concedidos. El robo de la seed, en cambio, compromete las claves derivadas y exige otra respuesta. Desconectar una dApp de la cartera tampoco revoca los permisos de gasto que ya están registrados en la blockchain.

Comprobar, revocar y proteger la cartera

Desconectar la cartera o la dApp no revoca un permiso malicioso: la revocación es una operación separada. Antes de confirmar, revisa dominio, red, contrato, destinatario autorizado, activo, importe y duración del permiso. Una aprobación ilimitada no es automáticamente un fraude, pero amplía el daño posible y solo debe concederse cuando la necesita una aplicación verificada. Usa herramientas indicadas por el proveedor de la cartera o un explorador oficial: una web de revocación encontrada en un anuncio también puede ser un cebo.

Si sospechas de una aprobación maliciosa, detén la interacción, revoca los permisos afectados y considera mover los activos restantes a una cartera segura. Conserva el dominio, las direcciones y los hashes de transacción. Si la frase semilla quedó expuesta, revocar no basta: hace falta una cartera nueva con otra frase. La revocación no anula transacciones confirmadas; actuar rápido puede limitar lo que ocurra después, pero no recupera automáticamente lo ya transferido.

Fuentes

Entradas relacionadas

Anti-scam · Señales de alerta · Phishing · Robo de la frase semilla · Web clonada