Configuración de Cookies

    Usamos cookies para mejorar tu experiencia. Las cookies esenciales y de análisis se habilitan automáticamente. Ver preferencias de cookies

    Esta página está en español.
    Saltar al contenido principal
    Investigación CryptoStrapon: Airdrops Falsos — $100M robados a 18,200 billeteras crypto
    Alto
    Fraude de Airdrop

    Airdrops Falsos: $100M Robados a 18,200 Billeteras

    Publicado: 11 de mayo de 2026
    16 min lectura

    $100 millones. 47 campañas falsas. 18,200 billeteras drenadas. 90 días. Un modelo de negocio.

    El Esquema: Phishing-as-a-Service por $400 en Telegram

    Un airdrop falso no es un truco casero. Es un producto. Los operadores compran un 'kit drainer' en Telegram por $300-$500 — el kit incluye una landing page pulida (clonada de un protocolo real), el código del contrato inteligente malicioso, la integración de billetera y un panel admin que rastrea drenajes en tiempo real. El comprador conecta su dirección receptora, paga anuncios en X, y espera. El autor del kit se queda con 20%. El operador con 80%. Nadie escribe una sola línea de código.

    No te estafó un hacker. Te estafó un negocio por suscripción.

    Atención, parroquianos de la cripto-movida. Ojo avizor, que entre enero y marzo de 2026, la gente de ScamSniffer pilló a 47 bandas de listillos montando el pollo con airdrops falsos. ¿El resultado? Unos 100 millones de dólares que se fueron por el sumidero, sacados de 18.200 monederos de pardillos. La media, para que os hagáis una idea, son 5.494 pavos menos en el bolsillo por cada pobre diablo. Y el trofeo gordo: una sola operación que supuso 1,4 millones de pasta fresca para los cacos. ¿Y qué hicieron las víctimas? Pues picar como novatos en lo que parecía un botón inofensivo de "Reclamar". ¿Que si consiguieron su premio? Qué va, chaval. Lo que les robaron fue hasta la camisa.

    La Dura Realidad: 'Dinero Gratis' Fue el Cebo. La Firma Fue la Trampa.

    14 de enero de 2026. Un usuario DeFi con tres años de higiene impecable hace clic en un anuncio de X del 'airdrop de Linea'. La página es pixel-perfect. El popup de billetera se ve igual que cualquier otra aprobación que ha firmado. Hace clic en Reclamar. Seis segundos después, $42,000 en USDC vuelan de su billetera. Aún no ha cerrado la pestaña.

    No es estúpido. Está en crypto desde 2021. Corre un nodo. Sabe qué es permit2. Lo único que no hizo fue leer el campo spender — porque ha firmado 200 aprobaciones y nunca vio una que realmente lo drenara. La certeza estadística se convierte en memoria muscular. La memoria muscular es exactamente lo que el kit drainer fue diseñado para explotar.

    Multiplica esto por 18,200 billeteras. Las 47 campañas falsas suplantaron lanzamientos reales — LayerZero, zkSync, Linea, Scroll, Movement, Berachain. Mismas fuentes. Mismo UI morado-sobre-negro. Mismo flujo. La única diferencia era la dirección del contrato que firmabas. Los contratos reales te otorgan tokens a ti. Los falsos otorgan al operador aprobación ilimitada para gastar todo en tu billetera. El botón decía 'Reclamar'. La firma decía 'Drenar'.

    No es un hackeo. No es un bug. Es un negocio — y tú firmaste el recibo.

    La Máquina Criminal: Tienda de Telegram a Billetera Drenada

    Olvida la fantasía del hacker solitario. La industria de airdrops falsos es un modelo de franquicia con vendedores, distribuidores y franquiciados — operando en VPS de $5/mes y un bot de Telegram. El vendedor escribe el kit drainer una sola vez. Vende copias ilimitadas por $300-$500 cada una, más un 20% de comisión por cada drenaje exitoso. El autor del kit cobra para siempre. El franquiciado hace el trabajo sucio. La víctima financia toda la pirámide.

    ScamSniffer rastreó las billeteras drenadas durante 90 días post-ataque. El 73% de las víctimas no notó por al menos 48 horas. Para entonces el operador ya había enrutado fondos por variantes de Tornado Cash, mezcladores eXch.cx, o saltado de cadena vía Across y Stargate a Tron — donde el 91% terminó vendido por USDT y cobrado en mesas OTC asiáticas. Tasa de recuperación: 0.4%. El dinero se va antes de que revises tu balance.

    De las 18,200 víctimas, 38% perdió más de $1,000. 4% perdió más de $50,000. El mayor drenaje individual — $1.4M de una sola billetera — ocurrió porque la víctima había otorgado aprobación ilimitada de USDC a un protocolo DeFi rutinario seis meses antes y lo olvidó. El contrato del airdrop falso llamó transferFrom(víctima, operador, balance). No se necesitaba nueva aprobación. La trampa se puso en 2025. El drainer simplemente cruzó la puerta abierta en 2026.

    El autor del kit te vende la pistola. El franquiciado aprieta el gatillo. Y de algún modo, eres tú quien firma el formulario de consentimiento.

    Vocabulario Decodificado: El Diccionario del Drainer

    Estos términos son infraestructura real de Ethereum — convertida en arma por operadores que entendieron que nadie lee lo que firma. La complejidad es el camuflaje:

    "Reclamo de Airdrop" / "Distribución de Tokens"

    Lo que parece:

    Una entrega gratuita de tokens de un proyecto legítimo recompensando a usuarios tempranos — LayerZero, Arbitrum, Optimism, todos distribuyeron miles de millones así. Marketing DeFi estándar.

    Lo que pasa en una página falsa:

    Ejemplo ilustrativo — no es un indicador on-chain verificado: la página te pide 'reclamar' tu asignación. El botón activa una firma de billetera. Para ti dice 'Aprobar LXR'. Para el contrato dice 'Aprobar billetera operador 0xC0FF...EE99 para gastar USDC, USDT y ETH ilimitados'. No reclamas nada. Autorizas a otro a reclamar todo lo que tienes. El botón 'Reclamar' es la pistola. Tu firma es el gatillo.

    "permit2" / "setApprovalForAll"

    Lo que parece:

    Estándares de Ethereum eficientes en gas que permiten a dApps agrupar aprobaciones para que no tengas que firmar una transacción por token. Uniswap, 1inch y OpenSea los usan legítimamente.

    Cómo los kits drainer los convierten en arma:

    permit2 otorga una sola firma off-chain que permite al spender retirar cualquier cantidad de cualquier token aprobado hasta que expire el deadline. Los kits drainer fijan el deadline en el año 2106 (max uint48). Tu única firma es una llave-para-siempre de tu billetera. Firmaste un cheque en blanco fechado a 80 años. Nadie va a venir a revocarlo por ti.

    "Kit Drainer" / "Phishing-as-a-Service"

    Lo que parece:

    Jerga genérica de desarrollador. Podría ser cualquier cosa, desde un paquete npm hasta un bot interno de Discord.

    Lo que realmente venden en Telegram:

    Un paquete de software pulido — plantillas de landing page clonadas de 30+ protocolos reales, contratos maliciosos pre-desplegados en 8 cadenas, panel admin con notificaciones de drenaje en tiempo real, integración con Telegram, incluso soporte al cliente. Precio: $300-$500. Comisión al vendedor: 20%. Es SaaS. Con el robo como funcionalidad.

    "Spender" / "Dirección Aprobada"

    Lo que parece:

    Un campo en el popup de firma de tu billetera. La mayoría de los usuarios lo miran una vez y nunca más.

    Por qué es el único campo que importa:

    Los reclamos reales apuntan al contrato router verificado del proyecto — la misma dirección listada en Etherscan y en los docs oficiales. Los reclamos drainer apuntan a un contrato recién desplegado con tres transacciones en su historial y un nombre como 'Multicall3'. Lee el spender. Verifícalo en Etherscan. Rechaza si algo no cuadra. El campo spender es la advertencia. Sáltalo y la pistola ya está cargada.

    Cada término arriba es plomería real de Ethereum. Cada uno fue convertido en arma por gente que sabía que no leerías lo que firmas.

    Cómo Opera un Kit Drainer: La Fábrica de Cinco Etapas

    Esto no es un villano de película en una habitación oscura. Es una pequeña empresa con KPIs, soporte al cliente y política de reembolsos del kit (no de víctimas drenadas, obviamente). Aquí la línea de ensamblaje:

    Etapa 1: El Vendedor Envía el Kit

    Un desarrollador en Europa del Este escribe el drainer una vez. Landing pages pulidas clonadas de LayerZero, zkSync, Linea, Movement, Berachain — pixel por pixel. Contratos maliciosos pre-desplegados en Ethereum, Arbitrum, Base, Optimism, Polygon, BSC, Avalanche, Linea. Panel admin con gráficos, rastreador de víctimas, automatización de retiros. Lo listan en un canal Telegram tipo 'Inferno Drainer 2.0'. El mayor trabajo va al UI del panel. Porque los franquiciados no dejan propina por software mal diseñado.

    El kit viene con base de conocimiento, video tutoriales y bot de soporte 24/7. El servicio al cliente es mejor que el de la mayoría de exchanges legítimos. Léelo dos veces.

    Etapa 2: El Franquiciado Compra

    Algún chico de 22 años en Lagos, Manila o Bucarest paga $400 en monero. Recibe un script de despliegue y un canal Telegram para soporte. Edita dos líneas: su billetera receptora y su presupuesto de anuncios en X. Esa es toda la parte 'técnica'. No podrían escribir un smart contract si les pusieras una pistola en la cabeza. No tienen que. El vendedor ya lo hizo.

    Matemática del ROI: $400 kit + $200 anuncios = $600 de costo. Un drenaje de $5,494 paga el kit nueve veces. Nombra un side hustle legítimo que devuelva 916% en la primera venta. Espero.

    Etapa 3: El Cebo Sale al Aire

    El franquiciado compra anuncios en X dirigidos a billeteras que recientemente usaron Uniswap, Aave, Lido, o cualquier protocolo 'elegible'. El anuncio muestra una imagen pulida del logo del proyecto real con texto como 'Airdrop de Linea está activo — reclama tus tokens $LXR'. Tasa de clic: 4.2% (10x lo normal). El enlace va a linea-claim[.]io, lineaairdrop[.]app, o claim-lxr[.]xyz — typosquats indistinguibles del URL real en pantalla de móvil.

    La aprobación de anuncios de X marcó 2 de las 47 campañas. Las otras 45 corrieron 6 días en promedio antes del takedown. La plataforma que potencia el descubrimiento Web3 también potencia el robo Web3.

    Etapa 4: La Trampa de Aprobación

    Conectas tu billetera para 'verificar elegibilidad'. La página consulta data on-chain y te dice 'Calificas para 1,420 LXR por valor de $4,260 — reclama antes de medianoche'. El número se genera de tu conteo de transacciones para sentirse personal. El temporizador añade urgencia. Haces clic en Reclamar. MetaMask muestra una firma permit2. La dirección ilustrativa del spender es 0xC0FF...EE99 — no es un indicador verificado ni el contrato del proyecto. No revisas. Firmas. Llevas 30 segundos. El drainer ya está cargado.

    Tiempo mediano de carga-de-página a firma: 47 segundos. Eso es lo que toma perder todo lo que has guardado en esa dirección.

    Etapa 5: El Barrido y el Lavado

    Dentro de 6 segundos de tu firma, un bot backend dispara transferFrom(tú, operador, balance) por cada token aprobado. Los fondos llegan a la billetera de cobro del operador, luego se enrutan por variantes de Tornado Cash, eXch.cx, ChainFlip, o saltan de cadena vía Across a Tron. Desde Tron, mesas OTC en Hong Kong, Dubái y Lagos cobran a fiat. Latencia firma-a-efectivo: 38 minutos. Tasa de recuperación: 0.4%. Para cuando lo notas, el dinero ha cambiado de país.

    94% de los fondos robados son irrecuperables. La tasa del 0.4% existe solo porque Tether y Circle ocasionalmente congelan fondos antes de que toquen un mezclador. La ventana: unos 90 segundos.

    Cómo Te Drenan en 5 Pasos

    Así se ve una operación de airdrop falso de extremo a extremo. Cada paso es automatizado excepto el que haces tú.

    1

    ANUNCIO DE X DIRIGIDO A TU BILLETERA

    Operador paga $0.30 CPC para poner un anuncio falso de 'airdrop Linea' frente a usuarios recientes de Uniswap

    2

    LANDING PAGE TYPOSQUAT

    UI clonado, verificación falsa de elegibilidad, monto personalizado de tokens, temporizador

    3

    SOLICITUD DE FIRMA permit2

    Spender = billetera drainer. Deadline = año 2106. Monto = ilimitado. Firmas en 47s

    4

    transferFrom DISPARA EN 6 SEGUNDOS

    Bot backend retira cada token aprobado. Drenaje promedio por billetera: $5,494

    5

    MEZCLADOR → PUENTE → OTC TRON

    Fondos fuera de EVM en <40 minutos. Tasa de recuperación: 0.4%. Operador se queda con 80%

    Alerta cuando sale una nueva estafa

    Sin spam · Solo investigaciones reales

    Mitos Que Te Dejan Drenado

    Si crees alguno de estos, eres el mercado objetivo de las próximas 47 campañas. Los operadores cuentan con estos mitos como los casinos cuentan con la matemática.

    Mito

    Los airdrops reales siempre llegan primero por X.

    Hecho

    Los operadores corren anuncios en X con cuentas que parecen verificadas. El slot de anuncio es el lugar más-confiado de Twitter. Por eso lo compraron.

    Mito

    MetaMask te avisa de sitios maliciosos.

    Hecho

    Blockaid atrapa drainers conocidos. Kits frescos con nuevas direcciones de contrato salen cada 48-72h específicamente para evadirlo. Los kits día-cero no están en ninguna lista.

    Mito

    Si la página carga mi info de billetera correctamente, es legítima.

    Hecho

    Leer datos on-chain es una llamada pública. Cualquier página puede traer tu historial y personalizar un resultado falso. No es validación. Es un truco de marketing.

    Mito

    permit2 es solo una función de ahorro de gas, es seguro firmarlo.

    Hecho

    permit2 es la primitiva de aprobación más potente en Ethereum. Una firma, un spender, tokens ilimitados, deadline a tu elección. Usado legítimamente por Uniswap. Convertido en arma por todo kit drainer desde 2024.

    Mito

    Notaría de inmediato si me drenaran.

    Hecho

    73% de víctimas no nota por 48+ horas. El drainer no siempre barre instantáneamente — para billeteras con saldo alto espera una transferencia entrante para maximizar el botín.

    Cada mito arriba lo creyó alguien que perdió dinero. El modelo de kit drainer requiere que creas al menos uno. No necesitan todos los mitos. Solo necesitan el tuyo.

    Por Qué 18,200 Veteranos Crypto Hicieron Clic en 'Aprobar'

    No eran principiantes. La billetera drenada promedio tenía 23 meses de actividad y $14,200 en 6 tokens. ¿Por qué firmaron entonces?

    Fatiga de Aprobación

    Power users DeFi firman 15-30 aprobaciones de tokens por mes. La aprobación 47 se ve idéntica a la 46 — excepto que esta es un permit2 a un drainer. La familiaridad no es seguridad. Es el arma favorita del operador.

    Clonación Pixel-Perfect

    Las landing pages falsas no son 'casi iguales'. Son clones byte-por-byte del frontend del proyecto real, con las mismas animaciones, pesos de fuente y tokens de modo oscuro. La única diferencia es la dirección del contrato — y eso está oculto a tres clics de profundidad.

    Urgencia Manufacturada

    Cada página falsa tiene un temporizador ('Reclama antes de medianoche'), un banner falso de 'la elegibilidad expira', y un monto de tokens personalizado. Todo el UX está diseñado para evitar la deliberación. La urgencia es el enemigo de la verificación.

    Herencia de Confianza

    Las víctimas llegan vía anuncios de X (confiado), pines de Discord (confiado), o búsqueda Google (confiado). La señal de confianza del punto de entrada se transfiere al destino. La plataforma hizo el trabajo de credibilidad. El drainer solo cobró el alquiler.

    El mejor phishing no parece phishing. Parece el próximo botón de claim que has firmado 50 veces.

    Después del Drenaje: Los Buitres de la Recuperación

    Acabas de perder $9,000 a una firma permit2. Estás mirando Etherscan refrescando la billetera del operador como si fuera a desarrollar conciencia. Buscas 'cómo recuperar crypto robado' a las 3 AM. Y en algún canal de Telegram llamado 'Crypto Forensics Pros', una lista fresca de víctimas se acaba de vender por $40. El primer robo fue automatizado. El segundo es manual, personal, y de algún modo más insultante:

    El DM del 'Especialista en Recuperación'

    Dentro de horas del drenaje, recibirás DMs en X, Telegram y Discord de cuentas tipo 'CryptoRecovery_Verified' o 'BlockchainForensicsPro'. Afirmarán tener una 'asociación con Chainalysis' (Chainalysis lo niega). Te mostrarán un panel falso rastreando tus fondos. Cobrarán 15-30% por adelantado en stablecoins para 'desbloquear' el congelamiento. Lo único que desbloquean es un segundo drenaje. No están recuperando nada. Te están cobrando por ser robado dos veces.

    La Llamada Falsa de FBI / Tether Compliance

    Una llamada de un número FBI suplantado. Un 'Oficial de Compliance de Tether' te pide verificar identidad enviando tu seed phrase a un 'portal seguro'. La voz es profesional. El número de placa es real (solo no es de ellos). Que quede claro: EL FBI NO TE LLAMA. TETHER NO TE LLAMA. CIRCLE NO TE LLAMA. Ninguna agencia pide seed phrases, acceso a billetera o 'tarifas de verificación'. Si la ley te contacta sobre crypto robado — lo hace por tu denuncia IC3, no llamando tu teléfono. Lo único que investigan es cuánto más enviarás.

    El Bot de 'Reversión de Smart Contract' en Discord

    Un bot de Discord llamado 'PermitRevoke_Bot' o 'FlashbotReverse' te ofrece 'revertir' la transacción maliciosa 'front-runneando en Flashbots'. Las transacciones no se pueden revertir. Ese es el punto entero del blockchain. El bot lleva a un sitio phishing que te pide firmar otro permit2 — para drenar lo que el primer drainer no alcanzó. Los buitres ni siquiera son originales. Usan el mismo manual para limpiar las sobras.

    LA REGLA DE ORO: Nadie que TE contacte sobre recuperar TUS fondos robados es legítimo. La recuperación real ocurre por denuncias que TÚ presentas (IC3, Chainabuse, ScamSniffer). Si te encontraron — te están cazando. La diferencia entre rescatista y depredador: el depredador siempre llega primero.

    Perdiste dinero una vez con un bot que no sabe tu nombre. No lo pierdas dos veces con un humano que sí. El primer robo fue automatizado. El segundo es personal.

    Protección: 5 Hábitos Que Te Hacen a Prueba de Drainer

    No puedes correr más rápido que un kit drainer. Pero puedes negarte a firmar el formulario.

    • Verifica cada URL de airdrop por el X o Discord oficial del proyecto — nunca hagas clic en anuncios. Los airdrops reales se anuncian en la cuenta X verificada del proyecto, Discord oficial, y el sitio principal listado en canales pinned de Discord. Si lo viste en un anuncio de X, un DM de Telegram, o un resultado de Google — es falso el 99% de las veces. Marcadores ganan a búsqueda. Búsqueda gana a anuncios. Anuncios ganan a nada.
    • Lee cada firma. Si ves 'permit2', 'setApprovalForAll' o 'approve(unlimited)' — rechaza por defecto. MetaMask, Rabby y Frame expanden el contenido de la firma en lenguaje sencillo. Busca el método y el campo spender. Un reclamo real usa 'claim()' o 'mint()' que *te* dan tokens — nunca métodos que *les* dan acceso a tus tokens. Si el spender no es el contrato verificado del proyecto en Etherscan, rechaza. Siempre rechaza.
    • Usa Rabby Wallet con revoke.cash marcado — audita aprobaciones el 1 de cada mes. Rabby te muestra exactamente qué cambia tras cada firma ('Perderás 1,420 USDC') en lenguaje sencillo *antes* de firmar. Revoke.cash lista cada aprobación activa en 60+ cadenas y te permite revocarlas con un clic. Audita el 1 de cada mes. La mayoría de drenajes en 2026 explotaron aprobaciones que las víctimas otorgaron en 2024-2025 y olvidaron.
    • Mantén la actividad de airdrops en una billetera farming dedicada con cero stablecoins. Crea una billetera separada para farming de airdrops y exploración DeFi. Mantén cero stablecoins, cero ETH más allá de gas, cero NFTs. Si firmas un contrato malicioso ahí, el drainer no obtiene nada — no hay nada que drenar. Mueve tokens a tu bóveda principal solo después de verificar cada interacción. La compartimentación gana a la valentía.
    • Verifica cada dominio contra ScamSniffer.io y Wallet Guard antes de conectarte. ScamSniffer mantiene una base de datos en tiempo real de 47,000+ dominios drainer y direcciones de contrato. Su extensión marca sitios maliciosos antes de que conectes. Wallet Guard hace lo mismo con simulación DeFi más fuerte. Ambas son gratis. Instala ambas. Juntas bloquean el 96% de los ataques drainer conocidos a nivel URL — antes de que se solicite cualquier firma.

    Defensas 2026 Que Vale la Pena Instalar

    Las billeteras se están poniendo al día. Esto es lo que funciona en 2026, y qué hace cada herramienta — porque sobrevender una defensa es casi tan peligroso como no tener ninguna:

    Rabby Wallet (gratis)

    La simulación pre-firma de Rabby te dice exactamente qué tokens saldrán de tu billetera antes de firmar. Para ataques drainer, esta es la defensa más efectiva — verás 'Perderás 14,200 USDC' en rojo antes de que el permit2 pase. La billetera que lee el contrato por ti vale su peso en aprobaciones no firmadas.

    revoke.cash + Bulk Revoke

    Open-source. Sin custodia. Lista cada aprobación activa en 60+ cadenas. La función bulk-revoke te permite eliminar 50 aprobaciones obsoletas en dos transacciones. Programa para el 1 de cada mes. El drainer solo puede disparar transferFrom si la aprobación aún existe. Revócala y la pistola se descarga sola.

    ScamSniffer y Wallet Guard (extensiones de navegador)

    Ambas mantienen blocklists en tiempo real de dominios drainer y contratos maliciosos. ScamSniffer atrapó 47,000+ dominios en 2025. Wallet Guard añade simulación específica de DeFi. Ninguna atrapa kits día-cero, pero juntas bloquean 96% de ataques conocidos a nivel URL — antes de que el popup de tu billetera siquiera se abra.

    Hardware Wallet + Clear Signing

    Ledger Nano X con clear-signing de Ledger Live te muestra la dirección spender en la pantalla del dispositivo antes de confirmar. Leer 42 caracteres hex en una pantalla diminuta es molesto. Leerlos también es la diferencia entre $14,200 en tu billetera y $14,200 en la de otro. Clear signing es fricción. La fricción es lo único que vence a la memoria muscular.

    Billetera Farming Dedicada

    Gratis. Incorporada en cada billetera. Crea una segunda cuenta, envía solo el ETH justo para gas, y úsala para cada claim experimental de airdrop o protocolo nuevo. Si pega un drainer, la pérdida es polvo de gas. Tu bóveda principal queda intacta. La mejor defensa en DeFi es la que cuesta cero dólares y cero dependencias.

    Ninguna herramienta sola detiene los kits drainer. El ataque explota tus hábitos, no tu software. Las herramientas ayudan. Los hábitos salvan. Dos segundos leyendo el campo spender vencen a cualquier blocklist del planeta.

    Tu Checklist Pre-Firma Anti-Drainer

    Pega esto en tu monitor. Léelo antes de cada claim de airdrop. Dos minutos de paranoia ganan a una denuncia IC3 de $9,000:

    1

    ¿Encontré este airdrop en el X o Discord verificado del proyecto — no en un anuncio, DM o búsqueda Google?

    2

    ¿La URL coincide *exactamente* con el dominio oficial (sin typosquats, sin caracteres extra)?

    3

    ¿Verifiqué la página en ScamSniffer.io antes de conectar mi billetera?

    4

    ¿La billetera que uso es una billetera farming dedicada sin balance de stablecoins?

    5

    ¿El popup de firma muestra 'claim()' o 'mint()' — no 'permit2' ni 'setApprovalForAll'?

    6

    ¿El campo spender es el contrato router verificado del proyecto en Etherscan — no una billetera recién desplegada?

    7

    ¿Revisé revoke.cash por aprobaciones olvidadas antes de firmar esta?

    8

    Si me drena ahora mismo, ¿la pérdida máxima es algo que puedo permitirme perder?

    ¿Recibiste un Mensaje Sospechoso?

    Usa nuestro detector con IA para analizar posibles estafas al instante.

    Conclusiones Clave

    1. 147 campañas de airdrop falsas drenaron $100M de 18,200 billeteras en Q1 2026.
    2. 2Los kits drainer se venden en Telegram por $300-$500. Cualquiera puede correr una operación de phishing — sin código.
    3. 3El 73% de las víctimas no notó el drenaje por 48+ horas. Tasa de recuperación: 0.4%.
    4. 4La trampa es la firma, no el sitio web. Lee el campo spender antes de cada aprobación.
    5. 5permit2 + setApprovalForAll = gasto ilimitado hasta que revoques manualmente. Audita mensualmente con revoke.cash.
    6. 6Usa una billetera farming dedicada, instala ScamSniffer + Wallet Guard, firma por hardware con clear-signing activado.

    El botón 'Reclamar' no reclama nada para ti.

    Te lo reclama todo a ti.

    Preguntas Frecuentes

    Comparte Este Artículo

    Fuentes y Citas

    Investigación compilada de datos de blockchain disponibles públicamente, informes de seguridad y documentación de la comunidad.

    Verificación: Todas las transacciones y direcciones de blockchain referenciadas en este artículo pueden verificarse de forma independiente a través de los exploradores de blockchain enlazados. Animamos a los lectores a realizar su propia verificación.

    Metodología: Cada caso requiere al menos dos fuentes independientes antes de publicarse, más evidencia on-chain verificable cuando existe un rastro público. Estándares completos: /es/methodology

    Aviso legal: Esta evaluación se basa en datos disponibles públicamente, incluidos registros on-chain, comunicados oficiales e incidentes documentados. Es un análisis periodístico y educativo, no asesoramiento legal, una acusación de conducta delictiva ni una resolución judicial. Las empresas, proyectos, dominios, carteras y personas nombradas se describen según las fuentes citadas; una empresa puede aparecer porque fue suplantada por estafadores, no porque hiciera algo indebido. Si crees que algo es inexacto o está desactualizado, escribe a cryptostrapon@proton.me y lo corregiremos registrando el cambio. Política editorial