Phishing de aprobación y trampas de firma

El phishing de aprobación es el robo educado. Nadie fuerza nada. Te piden, con lenguaje de trámite, que concedas a un contrato permiso sobre un saldo — y el contrato lo ejerce cuando le conviene.

Cómo funciona este vector

Funciona porque las aprobaciones son invisibles después. La billetera muestra una transacción exitosa, el saldo sigue ahí, y el drenaje llega días más tarde, cuando nadie mira la pantalla.

  • El pretexto — Una alerta de seguridad, un aviso de migración, un airdrop, una llamada de soporte. Cualquier cosa que haga que firmar parezca lo prudente.
  • La firma — Una autorización ilimitada, un blob de Permit2 o setApprovalForAll sobre una colección. Solo es legible si la billetera lo decodifica, y muchas no lo hacen.
  • La espera — El drenador espera. El tiempo entre la firma y el robo rompe la conexión mental entre ambos hechos.

Señales de alerta que puedes comprobar en un minuto

Cualquiera de estos puntos basta para parar y verificar antes de firmar, enviar o instalar algo. No quieren tus claves. Quieren tu permiso: concedido una vez, usado para siempre.

  • Una firma que concede una autorización en lugar de mover un importe fijo.
  • La billetera no puede decodificar lo que firmas y muestra hex en crudo.
  • Urgencia disfrazada de seguridad: 'migra ya', 'verifica para proteger tus fondos'.
  • Contacto entrante: una llamada, DM o email que tú no iniciaste.
  • La página de reclamo exige una aprobación antes de mostrarte nada.

Si ya ocurrió

El orden importa más que el pánico: primero contén la billetera, después conserva las pruebas y por último reporta. Los servicios de recuperación que te escriben después son la segunda estafa.

  • Revoca la aprobación de inmediato; hacerlo tras el drenaje evita el siguiente.
  • Revisa el resto de aprobaciones de esa dirección: los kits piden varias.
  • Mueve el saldo restante a una dirección nueva en lugar de confiar en la 'limpia'.
  • Guarda el hash de la firma: identifica el kit de drenaje, y los kits se atribuyen.

Vectores y herramientas relacionadas

La mayoría de los casos reales mezcla dos vectores: lee los hubs vecinos y pasa cualquier cosa sospechosa por el detector antes de actuar.