La información proporcionada en este artículo es únicamente con fines informativos y no constituye asesoramiento financiero. Las inversiones en criptomonedas conllevan un alto grado de riesgo. Realiza siempre tu propia investigación.

Wallet drainers: qué autorizas realmente al confirmar y cómo revocarlo

La mayoría de las carteras vaciadas nunca fueron hackeadas. Sus propietarios confirmaron ellos mismos una autorización ilimitada que no caduca. Qué hay detrás de «Approve» y de una solicitud de firma, y cómo deshacerte de autorizaciones antiguas.

Un candado abierto y otro cerrado junto a una moneda de Bitcoin, imagen de una autorización de wallet drainer que sigue abierta
8 min read
Compartir:

La información facilitada en este artículo tiene únicamente fines informativos y no constituye asesoramiento financiero. Invertir en criptomonedas conlleva un riesgo elevado.

La mayoría de las carteras vaciadas nunca fueron hackeadas. Nadie adivinó la frase semilla, nadie entró en un dispositivo. Sus propietarios pulsaron ellos mismos «confirmar» y permitieron así que un contrato ajeno moviera sus tokens cuando quisiera.

Esa es la diferencia decisiva frente a todo lo que has leído sobre seguridad de carteras: un wallet drainer no necesita tu clave privada. Le basta con una autorización que concediste una vez. No caduca, con frecuencia es ilimitada en su importe y no aparece en tu historial de transacciones. Solo se hace visible si buscas de forma deliberada las autorizaciones abiertas.

Lo esencial en breve

  • Las autorizaciones de tokens según el estándar ERC-20 no tienen fecha de caducidad, porque el estándar no la prevé. El importe de la autorización lo fija la aplicación, y muchas introducen por defecto un límite prácticamente ilimitado.
  • Un wallet drainer aprovecha justamente eso: no necesita una frase semilla, sino una autorización confirmada.
  • Desde la EIP-2612 («Permit») basta con una firma sin transacción propia. No te cuesta gas y no aparece en tu historial.
  • Una autorización en el sentido aquí descrito solo existe para tokens. Eso no deja a salvo tu ETH: desde la EIP-7702, una sola firma delega tu dirección en un contrato ajeno, que mueve entonces también ETH nativo.
  • Las autorizaciones antiguas se pueden revocar una a una, a través del verificador de aprobaciones de tokens del explorador de bloques correspondiente o de una herramienta de revocación.
  • Después de un incidente, el orden importa: primero revocar todas las autorizaciones y después mover el resto a una cartera nueva.

Qué es una autorización y por qué el wallet drainer la necesita

Cuando cambias un token en un exchange ocurren dos cosas. Primero permites que el contrato del exchange retire ese token de tu cartera. Después ejecuta el canje.

El primer paso es la autorización, y es la operación que de verdad cuenta. Su importe no lo impone el estándar ERC-20: lo decide la interfaz que manejas. Muchas introducen por defecto un límite prácticamente infinito para que no tengas que confirmar de nuevo en el siguiente canje. Cómodo, mientras el contrato del otro lado haga lo que debe.

El inconveniente: el permiso permanece aunque no vuelvas nunca a visitar la página. Si el contrato se vuelve malicioso más adelante, o lo era desde el principio, puede acceder en el momento que elija. Semanas después, cuando hace tiempo que no piensas en ello.

Un wallet drainer no es por tanto una herramienta de allanamiento, sino un formulario. Consigue que le des el permiso por voluntad propia.

El wallet drainer a través de la firma: invisible y gratuito

Hasta hace unos años, una autorización era siempre una transacción. Costaba comisiones, figuraba en el historial y quedaba después verificable.

El estándar EIP-2612 cambió eso. Una autorización «permit» se firma fuera de la cadena: tú firmas un mensaje y la otra parte presenta esa firma ella misma más adelante. Para ti eso significa ninguna comisión, ninguna anotación en el historial de transacciones y ninguna sensación de haber hecho algo con consecuencias.

Justo por eso la solicitud de firma es la más peligrosa de las dos. Una transacción parece una decisión. Una firma parece un inicio de sesión.

Una firma permit lleva ciertamente un plazo, el campo deadline. Eso protege menos de lo que suena: el valor es libre, y la propia especificación menciona la posibilidad de fijarlo de modo que la firma prácticamente nunca caduque. Sobre todo, el plazo solo limita cuánto tiempo puede presentarse la firma; la autorización que de ahí resulta es después una autorización corriente y sin término.

Cómo reconocer una autorización: no por la ausencia de un importe de gas. Un inicio de sesión inofensivo también se firma sin coste. Lo determinante es el contenido del mensaje, que cualquier cartera seria sabe desplegar.

  • Un simple inicio de sesión menciona el dominio, tu dirección, un número aleatorio y una marca de tiempo. Nada más.
  • Una disposición menciona un destinatario (spender), un importe (value) y un plazo (deadline), o lleva un tipo de mensaje como Permit, PermitSingle o PermitBatch.

En caso de duda, cancela. Un inicio de sesión auténtico se puede repetir sin riesgo.

Reconocer un wallet drainer: las tres preguntas antes de confirmar

Antes de confirmar, responde tres preguntas. Juntas cuestan veinte segundos.

  1. ¿He abierto yo mismo esta página? Casi todos los drainers llegan a su víctima por un enlace, procedente de un mensaje directo, de un comentario bajo una publicación o de un anuncio de búsqueda. Quien teclea la dirección por su cuenta se libra de la mitad de la categoría.
  2. ¿Encaja la acción con lo que yo quería hacer? Querías acuñar un NFT, ¿y la ventana pide una autorización de token? Entonces algo no cuadra.
  3. ¿Qué pone en la zona de detalle? Cualquier cartera seria muestra a petición qué contrato recibe qué permiso. Un importe ilimitado para un contrato que no conoces es motivo para cancelar.

Una cartera de hardware ayuda además aquí, porque muestra el contenido en su propia pantalla, y a esa pantalla no llega ningún programa malicioso del ordenador. Qué carteras desglosan las autorizaciones de forma comprensible varía mucho; nuestra comparativa de carteras de software lo aborda.

Dejar fuera al wallet drainer: revisar y revocar autorizaciones antiguas

Lo que autorizaste una vez lo puedes retirar. Simplemente no ocurre por sí solo.

Todos los grandes exploradores de bloques ofrecen para ello un verificador de aprobaciones de tokens: introduces tu dirección y ves cada autorización abierta con contrato, token e importe. Junto a ellos existen servicios de revocación especializados que muestran lo mismo en varias cadenas.

En la práctica:

  • Revocar cuesta gas. Es una transacción en la cadena correspondiente. Con muchas autorizaciones antiguas compensa hacerlo de una vez en un momento de comisiones bajas.
  • Cada cadena por separado. Las autorizaciones en Arbitrum no se ven en Ethereum ni al revés.
  • Dos veces al año basta como rutina. Más importante es hacerlo después de cada contacto con una aplicación nueva.

Quien trabaja con regularidad con aplicaciones nuevas hará mejor en separar desde el principio: una cartera para los saldos y una segunda para todo lo experimental. Lo que haya en la segunda es el daño máximo.

Si ya ha ocurrido: el orden decide

Si adviertes que desaparecen tokens, el orden no es indiferente. Quien transfiere primero puede estar transfiriendo a una cartera cuyas autorizaciones siguen abiertas.

  1. Revoca todas las autorizaciones, empezando por los tokens de mayor valor.
  2. Comprueba si tu dirección está delegada en un contrato ajeno (EIP-7702) y restablece la delegación. Revocar autorizaciones no basta aquí: una delegación alcanza también al ETH nativo. En el explorador de bloques la reconoces porque bajo tu dirección hay código almacenado.
  3. Desconéctate de todas las aplicaciones.
  4. Solo después mueve los saldos restantes a una cartera recién creada, no a una existente.
  5. Si la propia frase semilla está comprometida, ninguna revocación sirve. La cartera está entonces perdida en su conjunto y solo cuenta moverlo todo con rapidez.

Y como en toda comunicación de una pérdida: quien te ofrece recuperar las monedas contra un pago por adelantado forma parte del problema. Estas ofertas buscan a sus víctimas de forma deliberada bajo las publicaciones de los perjudicados.

La segunda maniobra dirigida a esa misma buena fe consiste en falsas peticiones del exchange para poner los saldos «a salvo». Cómo desmontarlas está en nuestra guía sobre los mensajes de phishing tras la fecha de MiCA.

Preguntas frecuentes

¿Puede un wallet drainer robar mi frase semilla? No. Trabaja exclusivamente con permisos que tú has concedido. Por eso frente a él no ayuda una mejor conservación de la copia de seguridad, sino solo la atención al confirmar.

¿Está mi ETH seguro si no tengo tokens? No de forma automática. Para el ETH no existe una autorización en el sentido aquí descrito, pero desde la EIP-7702 una sola firma puede delegar tu dirección en un contrato ajeno. La propia especificación advierte de que un delegado mal construido podría dar a un atacante un control casi completo sobre la dirección, y eso incluye el saldo.

¿Están afectados mis bitcoins? Bitcoin en sí no conoce la figura de la autorización permanente. Vienen al caso dos matices: el bitcoin tokenizado en Ethereum, como WBTC o cbBTC, es un token totalmente corriente y está plenamente afectado. Y también en Bitcoin hay transacciones firmadas a ciegas en mercados donde la otra parte inserta después a los destinatarios.

¿Por qué no veo la autorización en mi historial de transacciones? Porque una autorización permit se firma fuera de la cadena. Aparece solo cuando la otra parte la presenta, y entonces como transacción suya, no tuya.

¿Basta con borrar la aplicación de la cartera? No. La autorización está en la cadena de bloques, no en la aplicación. Permanece con independencia del software que uses.

¿Es siempre un error una autorización ilimitada? No necesariamente: en una aplicación que usas a diario ahorra comisiones. El error consiste en concederla y después olvidarla.

Fuentes


Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.

También te podría interesar