Cómo funciona la detección de estafas en WalletConnect con Blockaid
Este artículo está disponible en los siguientes idiomas:
Ideas clave
Las estafas de tipo “drainer” enfocadas en dispositivos móviles y que explotan WalletConnect se han convertido en una amenaza importante para los usuarios de criptomonedas. Estas estafas utilizan dApps clonadas, infraestructura de phishing y kits Drainer-as-a-Service para engañar a los usuarios y lograr que aprueben transacciones maliciosas. Blockaid enfrenta este riesgo integrando análisis off-chain y on-chain, simulación de transacciones y aprendizaje automático para detectar y bloquear actividades sospechosas en el momento de la firma. Al incorporar estas defensas en billeteras como Tangem, los usuarios reciben advertencias y explicaciones claras antes de aprobar acciones riesgosas, ayudando a neutralizar estafas antes de que los activos sean robados.
En el último año, las estafas “drainer” enfocadas en dispositivos móviles que explotan los flujos de WalletConnect han surgido como una de las principales amenazas para los usuarios de criptomonedas. Cuando millones de personas tocan el botón Conectar billetera o escanean un código QR para vincular su billetera móvil con una dApp, depositan parte de su confianza en WalletConnect. Esta herramienta transmite silenciosamente solicitudes de aprobación entre billeteras y dApps, y fue creada para simplificar un ecosistema complejo. Sin embargo, esa comodidad ha sido aprovechada por atacantes, y una serie de ataques ingeniosos ha demostrado cuán rápido una sola firma puede convertirse en un robo.
La superficie de ataque se ha expandido para incluir correos electrónicos de phishing, aplicaciones falsas y dApps maliciosas que envían solicitudes aparentemente inofensivas mientras vacían billeteras. Dado que WalletConnect transmite solicitudes de transacción para que los usuarios las aprueben, los estafadores que se hacen pasar por dApps legítimas o por el propio cliente de WalletConnect pueden engañar a los usuarios para que firmen y pierdan sus activos.
Cómo operan las dApps maliciosas
Veamos cómo los atacantes construyen y distribuyen dApps maliciosas, las técnicas que usan para convertir una firma de WalletConnect en un drenado instantáneo, y las señales y controles concretos (incluyendo lo que Blockaid busca específicamente) que los defensores pueden usar para detectarlas y detenerlas en tiempo real.
Clonación de plataformas confiables
Los atacantes copian dApps, billeteras y protocolos DeFi completos, no solo sus logotipos o estilos. Por lo general, clonan todo el sitio web, incluyendo los archivos HTML, CSS y JavaScript, usando herramientas como HTTrack o scripts personalizados. Luego, publican el sitio copiado con pequeñas modificaciones.
This asset hijacking also involves embedding references to brand logos, fonts, and icons that are
hotlinked directly from the original Content Delivery Network (CDN). It reduces forensic indicators, making the website appear authentic and trustworthy.
Attackers use smart contract abstraction instead of rewriting the actual protocol. They create fake proxy contracts that look like real ones, but instead send calls to addresses they control.
Fraudulent support ecosystems, including fake knowledge bases, live chat widgets, and Telegram “support admins," are created to further deceive users. These elements give the illusion of end-to-end legitimacy. As a result, cybercriminals can produce a pixel-perfect clone of legitimate sites, capable of intercepting seed phrases and private keys or misleading users into signing malicious transactions.
Infraestructura de phishing
Los atacantes utilizan algoritmos de generación de dominios para crear con anticipación muchos posibles dominios de phishing. Estos dominios suelen parecerse mucho a los sitios reales, usando trucos como typosquatting, sustituciones de homoglifos o caracteres Unicode similares.
Normalmente se registran en grandes lotes, por lo que siempre hay nuevos disponibles. Para dificultar la eliminación, los atacantes emplean Fast Flux hosting, donde las direcciones IP de un dominio cambian rápidamente mediante botnets o servidores comprometidos. Muchos sitios de phishing también funcionan como proxies inversos, luciendo legítimos por fuera pero redirigiendo a servidores controlados por los atacantes. Estos sitios suelen tener certificados SSL válidos de servicios como Let’s Encrypt, lo que los hace parecer auténticos para los usuarios.
También pueden registrar dominios en el último momento, manteniéndolos inactivos hasta que estén listos para usarse en ataques de phishing. Esto dificulta que los sistemas de monitoreo los detecten a tiempo.
La infraestructura del ataque está diseñada para ser temporal y fácil de modificar. Incluso si los defensores logran cerrar un dominio o servidor, existen muchas copias, permitiendo que los atacantes continúen su campaña sin mayores problemas. Esto crea un juego continuo donde los atacantes se mantienen un paso adelante cambiando su infraestructura más rápido de lo que los defensores pueden reaccionar.
Drainer-as-a-Service (DaaS)
Drainer-as-a-Service (DaaS) ha facilitado e industrializado el phishing en cripto. En vez de requerir conocimientos técnicos, los criminales pueden comprar kits listos para usar que incluyen todo lo necesario para lanzar ataques. Estos kits suelen contener plantillas de phishing para billeteras populares, contratos inteligentes maliciosos para robar tokens y sistemas para gestionar campañas.
Algunos kits incluso identifican la billetera utilizada y adaptan el ataque en consecuencia. El modelo de negocio es similar al SaaS, donde los operadores alquilan acceso o comparten las ganancias robadas. Estos kits se actualizan frecuentemente para adelantarse a parches de seguridad y listas negras.
Canales de distribución
Una vez que los hackers configuran sitios de phishing y drainers, se enfocan en lograr que las personas hagan clic en ellos. Utilizan canales populares como Telegram, Discord y X, haciéndose pasar por miembros de confianza o secuestrando grupos existentes. También manipulan motores de búsqueda para que los sitios maliciosos aparezcan más arriba en los resultados. Los anuncios pagados son otro método, mostrando enlaces falsos como resultados patrocinados.
Fuera de la web, los atacantes distribuyen extensiones de navegador dañinas que inyectan scripts maliciosos en dApps legítimas y apps móviles falsas a través de tiendas no oficiales o, a veces, incluso en tiendas oficiales, a pesar de las revisiones. Todos estos métodos buscan que las víctimas se encuentren con contenido de phishing en lugares que ya consideran confiables.
Tácticas comunes de estafa
Estas son las tácticas específicas on-chain y off-chain que las dApps maliciosas utilizan para convertir una firma Approve u otra autorización en fondos robados:
- Aprobaciones ilimitadas de tokens/approve(MAX_UINT): La dApp solicita al usuario aprobar un token sin límite de gasto; luego, el atacante ejecuta transferFrom para vaciar los tokens. Este es el vector más común.
- Firmas offline Permit/EIP-712 (Permit, Seaport, Permit2): En vez de una aprobación on-chain, la dApp pide al usuario firmar un mensaje estructurado EIP-712 que autoriza el gasto. Esto dificulta que el usuario lo entienda y suele ejecutarse fuera de la interfaz de la app. Blockaid ha documentado drains que usan firmas EIP-712 para autorizar transferencias.
- Ofuscación de calldata codificado: El payload de la transacción contiene datos ABI codificados, comprimidos o multicall, por lo que la interfaz de la billetera solo muestra una línea vaga de “llamada a contrato”, que el usuario no puede interpretar fácilmente.
- Contratos proxy o intermediarios: Los drainers usan contratos temporales o proxy que reciben aprobaciones y rápidamente envían los fondos a direcciones de los atacantes, dificultando la atribución y las defensas basadas en listas negras.
- Token rug o tokens falsos: Solicitan “agregar” un token o aprobar un airdrop que en realidad es un token malicioso con lógica de transferencia que roba aprobaciones o ejecuta un drenado.
- Meta-transacciones y relayers: Mensajes firmados off-chain combinados con relayers permiten a los atacantes disparar transferencias sin enviar la transacción ellos mismos, aumentando el sigilo.
- Manipulaciones UX en varias etapas: Una dApp realiza primero un paso aparentemente benigno (conexión o pequeña aprobación), y luego dispara inmediatamente una segunda solicitud opaca (aprobación o permiso) mientras el usuario sigue en la sesión.
¿Qué hace Blockaid?
Aquí entra en acción Blockaid, una empresa que se ha convertido en referencia para billeteras y plataformas que buscan proteger el momento de la aprobación del usuario. El objetivo de Blockaid es claro: hace el trabajo pesado cuando se solicita una firma, escanea el destino, simula lo que haría la transacción, compara la solicitud con una biblioteca de estafas conocidas y advierte o bloquea si detecta algo malicioso.
The company’s platform blends broad internet crawling and dApp cataloging with fast transaction simulation and on-chain intelligence. It is increasingly embedded inside wallets, so the warning appears inside the app where the user decides.
The technology is less magic and more orchestration. Blockaid says it scans millions of web pages and dApp endpoints daily, maintaining a threat intelligence feed of malicious domains, deceptive token contracts, and known drainer signatures. Before a user attempts to sign, Tangem Wallet forwards the metadata about the dApp to Blockaid’s service.
Luego, Blockaid ejecuta una simulación rápida de la llamada, analiza el comportamiento de tokens y contratos, verifica la reputación de las direcciones y aplica heurísticas y patrones aprendidos para decidir si la acción es de alto riesgo.
Qué analiza Blockaid en las dApps
Blockaid prioriza el escaneo masivo de dApps, la simulación rápida de transacciones y el uso de heurísticas on-chain. Veamos las señales y técnicas que utilizan para decidir si permiten, advierten o bloquean una transacción.
Indicadores de frontend (off-chain)
La primera línea de defensa está en la inspección de metadatos off-chain. Los atacantes se apoyan en frontends clonados y dominios desechables, que proporcionan señales medibles.
- Reputación de dominio y hostname: La telemetría DNS puede verificarse contra fuentes de inteligencia de amenazas para identificar dominios recién registrados (NRDs), dominios con TTLs cortos (común en Fast Flux) o aquellos previamente asociados a campañas maliciosas. Los registradores vinculados a altos volúmenes de phishing también son señales fuertes.
- Patrones de clonación UI/UX: El análisis de similitud a nivel DOM detecta estructuras HTML/CSS, bundles de JavaScript o cadenas inline que coinciden con marcas conocidas o plantillas de phishing previamente identificadas. Los crawlers analizan millones de dominios al día, extrayendo estas características para identificar frontends fraudulentos a escala.
- Hashing de logos y assets: Los recursos gráficos (SVG, PNG) se “huellan” y comparan contra repositorios de marcas legítimas. Colisiones de hash o casi duplicados en dominios no relacionados pueden indicar intentos de suplantación.
Este análisis de frontend permite identificar infraestructura maliciosa antes de que el usuario interactúe on-chain.
Simulación a nivel de transacción
Una vez que el usuario inicia una transacción, la simulación determinista ofrece el indicador más confiable de comportamiento malicioso.
- Fork con estado y dry run: La transacción sin firmar se ejecuta en un fork del estado de la blockchain en el bloque actual. Esto simula los cambios exactos (transferencias de tokens, actualizaciones de almacenamiento, eventos) sin que se registren on-chain.
Por ejemplo, si la simulación muestra que una llamada approve otorga a un contrato atacante una asignación ilimitada seguida de una transferencia inmediata, la transacción se marca como de alto riesgo.
- Decodificación de calldata: El decodificador ABI traduce el calldata a métodos legibles (approve, permit, transferFrom, fillOrder, etc.), exponiendo la intención aunque la interfaz la oculte. Cuando el ABI no está disponible, se aplican heurísticas como el análisis de selectores de función.
- Expansión de multicall: Muchos drainers ocultan lógica dentro de estructuras multicall anidadas. La simulación expande recursivamente cada subllamada para revelar acciones ocultas, evitando que los atacantes disimulen transferencias en operaciones agrupadas.
Esta inspección a nivel de ejecución es la única forma de validar de manera determinista el efecto económico real de una transacción.
Heurísticas on-chain
Además de la simulación directa, se aplican heurísticas adicionales para detectar patrones asociados a drainers y contratos maliciosos:
- Antigüedad del contrato: Transacciones que otorgan aprobaciones a contratos recién desplegados, con pocas interacciones o vínculos a direcciones previamente bloqueadas generan sospecha.
- Transferencia inmediata tras aprobación ilimitada: Si un drainer solicita aprobación infinita de ERC-20 seguida de una transferencia, los motores de detección marcan secuencias donde approve o permit preceden transferencias salientes en una ventana corta de bloques.
- Huellas de drainer: Muchos kits DaaS reutilizan secuencias de llamadas, firmas de gas a nivel opcode o contratos router conocidos. Una vez perfiladas, estas huellas de comportamiento pueden almacenarse como firmas tipo YARA y compararse con futuras transacciones. Blockaid ha documentado estas huellas y publica indicadores de compromiso (IOC), incluyendo direcciones de contrato, patrones de router y comportamientos de drainer.
Estas heurísticas proporcionan un conjunto de reglas en constante actualización, detectando drainers conocidos y recién desplegados con tácticas, técnicas y procedimientos comunes.
Señales de comportamiento y aprendizaje automático
Por último, la detección de anomalías estadísticas y de comportamiento complementa los controles deterministas:
- Desviación del flujo UX: Los sistemas de detección monitorean flujos de firma inusuales, como aprobaciones en varios pasos donde la segunda transacción es el exploit, o popups que solicitan montos improbables de tokens en relación al historial de la billetera.
- Patrones de sweep de terceros: Contratos maliciosos suelen enviar activos a direcciones “sweep” dentro de la misma ruta de transacción. Al agrupar direcciones involucradas en estos patrones, los modelos de ML pueden identificar billeteras maliciosas incluso antes de que sean ampliamente reportadas.
- Telemetría y efecto de red: Cuando una billetera integrada detecta un intento de phishing, esa señal puede distribuirse instantáneamente a todas las demás. Esto crea una capa de defensa colaborativa, transformando un solo incidente en una medida preventiva para miles de usuarios. Blockaid destaca esto como una fortaleza clave de su pipeline de detección.
TL;DR
Una estrategia de defensa en capas integra múltiples enfoques para mejorar la seguridad. Blockaid hace lo siguiente:
- Combina análisis de metadatos off-chain, incluyendo verificación de dominios y assets y chequeos de similitud de frontend.
- Utiliza técnicas de simulación on-chain como ejecución en fork, análisis de calldata y expansión de multicall.
- Emplea reglas heurísticas para evaluar la procedencia de contratos, identificar aprobaciones ilimitadas y detectar huellas de drainer.
- Monitorea señales de comportamiento y telemetría de aprendizaje automático para anomalías de flujo, detección de sweep y propagación rápida de listas negras.
- Crea un modelo de defensa integral que detecta amenazas desde la infraestructura inicial hasta la ejecución on-chain.
- Permite neutralizar campañas de drainer antes de que ocurra un daño irreversible.
Reglas prácticas que implementa Tangem Wallet
Estos son los controles prácticos que añadimos al flujo de firmas, gracias a nuestra integración con Blockaid:
- Cuando hay firmas tipo approve o permit, Tangem muestra una explicación clara y legible: “Esto otorga a SPENDER X permiso para transferir hasta Y TOKEN.”
- La billetera simula la transacción antes de firmar. Si la simulación detecta cualquier transferencia del usuario a una dirección externa, se marca como de alto riesgo.
- Ofrecemos opciones tanto para aprobaciones limitadas como ilimitadas y requerimos una confirmación explícita y fuerte.
- La interfaz de Tangem muestra el contenido decodificado y un resumen en español claro de lo que autorizará la firma.
- Si el destinatario o “spender” es nuevo o está asociado a direcciones drainer conocidas, la app advierte al usuario.
- Para flujos sospechosos desde el mismo dominio o dirección, la app muestra una confirmación adicional “¿Estás seguro?” para combinaciones de alto riesgo.
- Contamos con un flujo preciso de “revocación” en la interfaz de la billetera y educamos a los usuarios sobre cómo revocar aprobaciones.
Conclusión
Las dApps maliciosas explotan la confianza en la interfaz y las firmas opacas. La defensa más efectiva es trasladar la detección al momento de la firma: decodificar el calldata, simular los cambios de estado exactos, verificar la reputación on-chain y mostrar advertencias claras, que es precisamente lo que hace el pipeline de escaneo y simulación de Blockaid. Esa combinación convierte el botón Approve en una herramienta informativa en vez de peligrosa.
La lucha entre estafadores y defensores en Web3 es bien conocida. Es un ciclo de invención y respuesta que ha definido la seguridad desde los inicios de internet. WalletConnect facilitó las transacciones. Los atacantes respondieron facilitando el engaño.
Empresas como Blockaid buscan hacer las aprobaciones más seguras sin comprometer el espíritu descentralizado que hace atractivo a Web3. Si el equilibrio se inclina a favor del usuario dependerá de la vigilancia de la plataforma, la detección más rápida compartida en toda la industria y, sobre todo, de las decisiones de los usuarios que siguen haciendo clic en Approve.