Address poisoning y aprobaciones maliciosas: cómo te vacían la billetera sin tu frase semilla
6 de octubre de 2026 · Man De Bitcoin

“Nunca compartas tu frase semilla” es el primer consejo de seguridad, y sigue siendo el más importante. Pero entre los casos que recibimos hay personas que perdieron fondos sin habérsela dado a nadie. Estos son los dos ataques que lo explican.
Address poisoning: la dirección casi idéntica
Cómo funciona
- Haces una transferencia normal, por ejemplo de USDT a tu exchange.
- Un programa del atacante la detecta y genera una dirección que empieza y termina con los mismos caracteres que la de tu destino.
- En segundos, tu historial recibe una o dos transacciones nuevas con esa dirección parecida: un envío de 0 USDT, o de un token falso con un nombre casi igual (“U5DT” en lugar de “USDT”).
- La próxima vez copias la dirección desde el historial, ves que el principio y el final coinciden, y envías tus fondos al atacante.
Lo vimos tal cual en un caso: 28 segundos después de un envío real aparecieron en el historial un token “U5DT” por el mismo monto y un envío de 0 USDT hacia una dirección que terminaba en los mismos cinco caracteres.
Cómo evitarlo
- No copies direcciones desde el historial de transacciones. Cópialas siempre desde la pantalla de depósito del destino.
- Guarda tus direcciones frecuentes en la libreta de contactos de la billetera o en la lista blanca de retiros del exchange.
- Compara también los caracteres del medio, no solo los primeros y los últimos.
- Ignora los tokens que aparecen sin que los hayas pedido. No intentes venderlos ni “reclamarlos”.
- En montos grandes, haz antes un envío de prueba.
MetaMask explica el ataque en su centro de ayuda.
Aprobaciones maliciosas: el permiso que firmaste
Cómo funciona
Para que una aplicación descentralizada use tus tokens (un intercambio, un préstamo), primero le das un permiso de gasto, llamado aprobación o “approve”. Es normal y necesario.
El problema es doble: muchas aplicaciones piden un permiso ilimitado, y una página falsa puede pedirte ese mismo permiso con cualquier excusa, como reclamar un airdrop, “verificar” tu billetera o entrar a una plataforma de inversión.
Una vez firmado, el atacante no necesita tu frase. Usa el permiso para mover tus tokens cuando quiera, y en tu historial verás una salida que tú no enviaste. Es el patrón de un caso que recibimos: los USDT salieron de la billetera en una transacción ejecutada por otra dirección, y su dueño solo pudo decirnos “no sé qué pasó”.
Cómo revisar y revocar permisos
- En Revoke.cash o en el verificador de aprobaciones de Etherscan puedes pegar tu dirección, ver qué permisos están activos y revocarlos.
- Revocar cuesta una pequeña comisión de red y corta el acceso desde ese momento. No devuelve lo que ya salió.
- Cuando una aplicación pida aprobar, edita el monto y autoriza solo lo que vas a usar.
- Si firmaste algo en una página sospechosa, revoca y mueve lo que quede a una billetera nueva.
Trust Wallet tiene una explicación detallada de este tipo de robo.
¿Se puede recuperar lo perdido?
En ninguno de los dos casos. La transacción es definitiva y los fondos quedan en manos del atacante. Lo que sí puedes hacer es denunciar y proteger lo que te queda: está en qué hacer si te estafaron con criptomonedas.
Aprende a operar con seguridad
Estos errores se evitan con hábitos, no con suerte. Si quieres revisar con acompañamiento tu forma de guardar y mover tus fondos, mira la mentoría.