Phishing de aprobación y trampas de firma
El phishing de aprobación es el robo educado. Nadie fuerza nada. Te piden, con lenguaje de trámite, que concedas a un contrato permiso sobre un saldo — y el contrato lo ejerce cuando le conviene.
Cómo funciona este vector
Funciona porque las aprobaciones son invisibles después. La billetera muestra una transacción exitosa, el saldo sigue ahí, y el drenaje llega días más tarde, cuando nadie mira la pantalla.
- El pretexto — Una alerta de seguridad, un aviso de migración, un airdrop, una llamada de soporte. Cualquier cosa que haga que firmar parezca lo prudente.
- La firma — Una autorización ilimitada, un blob de Permit2 o setApprovalForAll sobre una colección. Solo es legible si la billetera lo decodifica, y muchas no lo hacen.
- La espera — El drenador espera. El tiempo entre la firma y el robo rompe la conexión mental entre ambos hechos.
Señales de alerta que puedes comprobar en un minuto
Cualquiera de estos puntos basta para parar y verificar antes de firmar, enviar o instalar algo. No quieren tus claves. Quieren tu permiso: concedido una vez, usado para siempre.
- Una firma que concede una autorización en lugar de mover un importe fijo.
- La billetera no puede decodificar lo que firmas y muestra hex en crudo.
- Urgencia disfrazada de seguridad: 'migra ya', 'verifica para proteger tus fondos'.
- Contacto entrante: una llamada, DM o email que tú no iniciaste.
- La página de reclamo exige una aprobación antes de mostrarte nada.
Si ya ocurrió
El orden importa más que el pánico: primero contén la billetera, después conserva las pruebas y por último reporta. Los servicios de recuperación que te escriben después son la segunda estafa.
- Revoca la aprobación de inmediato; hacerlo tras el drenaje evita el siguiente.
- Revisa el resto de aprobaciones de esa dirección: los kits piden varias.
- Mueve el saldo restante a una dirección nueva en lugar de confiar en la 'limpia'.
- Guarda el hash de la firma: identifica el kit de drenaje, y los kits se atribuyen.
Vectores y herramientas relacionadas
La mayoría de los casos reales mezcla dos vectores: lee los hubs vecinos y pasa cualquier cosa sospechosa por el detector antes de actuar.