Definición breve
Un wallet drainer o drenador de wallets es una herramienta o script malicioso diseñado para robar activos de una billetera de criptomonedas. Suele ocultarse en sitios de phishing, páginas falsas de airdrops, imitaciones de minteo de NFT o DApps maliciosas que inducen al usuario a conectar su wallet y firmar una transacción o conceder una autorización.
Una vez aprobada la acción, el atacante puede transferir tokens, NFT o aprovechar permisos ya concedidos para mover activos más adelante.
No es una herramienta de trading normal ni una función estándar de una wallet blockchain. Es una infraestructura maliciosa frecuente en estafas cripto.
Cómo funciona
Un wallet drainer no siempre necesita obtener directamente tu clave privada o frase semilla. En muchos casos, depende de que el usuario firme voluntariamente una operación que parece normal, pero que en realidad es peligrosa.
| Método | Qué ocurre | Posible consecuencia |
|---|---|---|
Autorización maliciosa de tokens | El usuario aprueba que un contrato pueda gastar sus tokens ERC-20 | El atacante puede mover tokens dentro del límite autorizado |
Autorización masiva de NFT | El usuario firma una autorización similar a setApprovalForAll | El atacante podría transferir todos los NFT de una colección concreta |
Firma maliciosa | El usuario firma un mensaje o una transacción que no entiende | Puede usarse después para enviar transacciones o demostrar intención de autorización |
Confirmación de transacción falsa | La página afirma que es para “reclamar una recompensa” o “verificar la wallet”, pero en realidad es una transferencia o autorización | Los activos de la wallet pueden salir directamente |
Phishing de frase semilla | El sitio solicita la frase semilla, clave privada o archivo Keystore | La wallet queda totalmente comprometida; es el escenario de mayor riesgo |
Importante: una vez confirmada una transacción en blockchain, normalmente es difícil o imposible revertirla. Revocar autorizaciones puede reducir pérdidas futuras, pero no recupera activos que ya fueron transferidos.
Dónde suele aparecer
Los wallet drainers aparecen con frecuencia en estos contextos:
- Airdrops falsos o listas blancas falsas: publicaciones en redes sociales que prometen “reclamar tokens por tiempo limitado” o “mintear NFT gratis”.
- Sitios falsos de exchanges, wallets o proyectos: dominios muy parecidos al sitio real, con una letra o extensión diferente.
- Enlaces por mensaje privado en Discord, Telegram, X u otras plataformas: estafadores que se hacen pasar por soporte, administradores o miembros del equipo del proyecto.
- Cuentas o sitios oficiales comprometidos: incluso si la fuente parece fiable, conviene verificar el enlace y el contenido de la firma.
- Anuncios maliciosos y resultados de búsqueda: al buscar una wallet, exchange o proyecto DeFi, algunos enlaces patrocinados pueden dirigir a sitios de phishing.
Ejemplo sencillo
Supón que una persona ve en una red social un enlace para “reclamar un airdrop” de un proyecto popular. La página le pide conectar su wallet y aparece una transacción de autorización. La persona cree que solo está verificando la wallet, pero en realidad aprueba que un contrato gaste una cantidad ilimitada de sus stablecoins.
Minutos después, el atacante llama al contrato y transfiere las stablecoins desde la wallet del usuario.
Este ejemplo muestra que el riesgo no suele estar solo en “conectar la wallet”, sino en qué transacción, firma o autorización se aprueba.
Qué debe revisar un principiante antes de firmar
Antes de firmar, conviene comprobar al menos lo siguiente:
- Si se solicita la frase semilla o clave privada: una DApp legítima no debería pedir tu frase semilla ni tu clave privada.
- Si el tipo de transacción es claro: si la wallet muestra “autorizar”, “aprobar” o “solicitud de firma”, no te fíes solo del texto del sitio web.
- Si el importe autorizado es demasiado alto: las autorizaciones ilimitadas amplían el posible daño; cuando sea posible, es preferible limitar el importe.
- Si el dominio es correcto: verifica el dominio desde canales oficiales y evita enlaces recibidos por mensajes privados o anuncios desconocidos.
- Si la dirección del contrato es confiable: puedes revisar en un explorador de bloques la fecha de creación, el historial de interacciones y la información pública del proyecto.
- Si el contenido de la firma es legible: las firmas incomprensibles, con datos en hexadecimal o texto confuso, requieren especial prudencia.
Cómo reducir el riesgo
- Usa una hardware wallet para proteger activos mantenidos a largo plazo, pero revisa igualmente lo que firmas.
- Separa la wallet de uso frecuente de la wallet de almacenamiento a largo plazo; evita concentrar todos tus activos en una sola hot wallet.
- Revisa y revoca periódicamente autorizaciones de tokens o NFT que ya no utilices.
- Mantén cautela ante proyectos nuevos, enlaces poco conocidos y mensajes de “reclamo por tiempo limitado”.
- Si vas a interactuar con un protocolo nuevo, puedes probar primero con una cantidad pequeña, aunque esto no elimina por completo el riesgo.
- Si detectas actividad anómala, prioriza mover los activos que no estén afectados por autorizaciones y revoca permisos sospechosos. Si la frase semilla fue expuesta, crea una wallet nueva de inmediato.
Diferencia frente a otros ataques a wallets
Un wallet drainer suele basarse en inducir al usuario a autorizar o firmar una operación, no únicamente en una intrusión técnica directa. Aprovecha que muchos usuarios no entienden completamente el significado de una transacción, no verifican bien el origen del sitio o interpretan de forma incorrecta acciones como “conectar la wallet”.
Por eso, la prevención no depende solo de instalar software de seguridad. También requiere entender quién recibe la autorización, qué cantidad se autoriza y cuál es el objetivo real de la transacción mostrada por la wallet.
Términos relacionados
- Phishing: suplantación de sitios o personas de confianza para inducir al usuario a revelar información o firmar transacciones peligrosas.
- Autorización de tokens: permiso que permite a un contrato mover determinados tokens en nombre del usuario.
- Frase semilla: credencial principal para recuperar una wallet; si se filtra, normalmente esa wallet deja de ser segura.
- Hot wallet: wallet conectada a internet, práctica para operar, pero con mayor superficie de exposición.
- Hardware wallet: dispositivo que mantiene las claves privadas fuera de línea; puede reducir el riesgo de robo de claves, pero no decide por el usuario si una autorización es maliciosa.
Fuentes de referencia
- https://consumer.ftc.gov/articles/what-know-about-cryptocurrency-and-scams
- https://www.sec.gov/investor/alerts
- https://www.fbi.gov/how-we-can-help-you/scams-and-safety/common-scams-and-crimes/cryptocurrency-investment-fraud
- https://support.metamask.io/privacy-and-security/staying-safe-in-web3/
- https://help.coinbase.com/en/wallet/security/avoiding-crypto-scams