Drenadores de billeteras y envenenamiento de direcciones

Un drenador no rompe la criptografía. Consigue que firmes algo: una transferencia a una dirección que parece la tuya, un firmware cuya semilla nunca fue aleatoria, un script de npm que lee tu keystore mientras revisas una 'prueba técnica'. Las matemáticas siguen intactas; el desvío es humano.

Cómo funciona este vector

Todos los casos terminan igual: los fondos salen en una transacción y no vuelven. Lo que cambia es la preparación, y ahí está la pista. Lee la mecánica y contrasta tus hábitos con las señales de alerta.

  • La dirección gemela — El atacante genera una dirección con los mismos primeros y últimos caracteres que la de tu destinatario y la siembra en tu historial. La próxima vez copias la suya.
  • La aleatoriedad comprometida — Si un dispositivo o librería genera claves con una semilla débil, la billetera nace pública. No hace falta phishing: el atacante deriva la misma clave.
  • El contexto de confianza — Un reclutador, un repositorio, un agente de soporte, una actualización de firmware. La carga llega dentro de algo que ya tenías motivos para ejecutar.

Señales de alerta que puedes comprobar en un minuto

Cualquiera de estos puntos basta para parar y verificar antes de firmar, enviar o instalar algo. Una firma y la billetera queda vacía. Drenadores, direcciones envenenadas y dispositivos manipulados.

  • Copias la dirección del destinatario del historial en vez de la fuente original.
  • La billetera o el dispositivo vino de un revendedor y no del fabricante.
  • Una 'prueba técnica' te pide ejecutar un proyecto en la máquina donde guardas claves.
  • La dirección coincide en los extremos pero nunca comparaste el centro.
  • Alguien pide tu frase semilla: el soporte legítimo jamás lo hace.

Si ya ocurrió

El orden importa más que el pánico: primero contén la billetera, después conserva las pruebas y por último reporta. Los servicios de recuperación que te escriben después son la segunda estafa.

  • Mueve lo que quede a una billetera creada en un equipo limpio: la anterior está quemada.
  • Revoca todas las aprobaciones de tokens pendientes de la dirección comprometida.
  • Guarda los hashes de transacción: son la única evidencia que sobrevive.
  • Reporta a las firmas de análisis on-chain y al exchange receptor; los congelamientos existen, pero solo si es rápido.

Vectores y herramientas relacionadas

La mayoría de los casos reales mezcla dos vectores: lee los hubs vecinos y pasa cualquier cosa sospechosa por el detector antes de actuar.