Seguridad

Address poisoning y aprobaciones maliciosas: cómo te vacían la billetera sin tu frase semilla

6 de octubre de 2026 · Man De Bitcoin

Address poisoning y aprobaciones maliciosas: cómo te vacían la billetera sin tu frase semilla

“Nunca compartas tu frase semilla” es el primer consejo de seguridad, y sigue siendo el más importante. Pero entre los casos que recibimos hay personas que perdieron fondos sin habérsela dado a nadie. Estos son los dos ataques que lo explican.

Address poisoning: la dirección casi idéntica

Cómo funciona

  1. Haces una transferencia normal, por ejemplo de USDT a tu exchange.
  2. Un programa del atacante la detecta y genera una dirección que empieza y termina con los mismos caracteres que la de tu destino.
  3. En segundos, tu historial recibe una o dos transacciones nuevas con esa dirección parecida: un envío de 0 USDT, o de un token falso con un nombre casi igual (“U5DT” en lugar de “USDT”).
  4. La próxima vez copias la dirección desde el historial, ves que el principio y el final coinciden, y envías tus fondos al atacante.

Lo vimos tal cual en un caso: 28 segundos después de un envío real aparecieron en el historial un token “U5DT” por el mismo monto y un envío de 0 USDT hacia una dirección que terminaba en los mismos cinco caracteres.

Cómo evitarlo

  • No copies direcciones desde el historial de transacciones. Cópialas siempre desde la pantalla de depósito del destino.
  • Guarda tus direcciones frecuentes en la libreta de contactos de la billetera o en la lista blanca de retiros del exchange.
  • Compara también los caracteres del medio, no solo los primeros y los últimos.
  • Ignora los tokens que aparecen sin que los hayas pedido. No intentes venderlos ni “reclamarlos”.
  • En montos grandes, haz antes un envío de prueba.

MetaMask explica el ataque en su centro de ayuda.

Aprobaciones maliciosas: el permiso que firmaste

Cómo funciona

Para que una aplicación descentralizada use tus tokens (un intercambio, un préstamo), primero le das un permiso de gasto, llamado aprobación o “approve”. Es normal y necesario.

El problema es doble: muchas aplicaciones piden un permiso ilimitado, y una página falsa puede pedirte ese mismo permiso con cualquier excusa, como reclamar un airdrop, “verificar” tu billetera o entrar a una plataforma de inversión.

Una vez firmado, el atacante no necesita tu frase. Usa el permiso para mover tus tokens cuando quiera, y en tu historial verás una salida que tú no enviaste. Es el patrón de un caso que recibimos: los USDT salieron de la billetera en una transacción ejecutada por otra dirección, y su dueño solo pudo decirnos “no sé qué pasó”.

Cómo revisar y revocar permisos

  • En Revoke.cash o en el verificador de aprobaciones de Etherscan puedes pegar tu dirección, ver qué permisos están activos y revocarlos.
  • Revocar cuesta una pequeña comisión de red y corta el acceso desde ese momento. No devuelve lo que ya salió.
  • Cuando una aplicación pida aprobar, edita el monto y autoriza solo lo que vas a usar.
  • Si firmaste algo en una página sospechosa, revoca y mueve lo que quede a una billetera nueva.

Trust Wallet tiene una explicación detallada de este tipo de robo.

¿Se puede recuperar lo perdido?

En ninguno de los dos casos. La transacción es definitiva y los fondos quedan en manos del atacante. Lo que sí puedes hacer es denunciar y proteger lo que te queda: está en qué hacer si te estafaron con criptomonedas.

Aprende a operar con seguridad

Estos errores se evitan con hábitos, no con suerte. Si quieres revisar con acompañamiento tu forma de guardar y mover tus fondos, mira la mentoría.