Cómo funciona la detección de estafas para WalletConnect con Blockaid
Este artículo está disponible en los siguientes idiomas:
Ideas clave
Las estafas tipo “drainer” enfocadas en dispositivos móviles y que explotan WalletConnect se han convertido en una amenaza importante para los usuarios de cripto, aprovechando dApps clonadas, infraestructura de phishing y kits Drainer-as-a-Service para engañar a los usuarios y lograr que aprueben transacciones maliciosas. Blockaid enfrenta este riesgo integrando análisis off-chain y on-chain, simulación de transacciones y aprendizaje automático para detectar y bloquear actividades sospechosas en el momento de la firma. Al incorporar estas defensas en billeteras como Tangem, los usuarios reciben advertencias claras y explicaciones antes de aprobar acciones riesgosas, ayudando a neutralizar estafas antes de que los activos sean robados.
En el último año, las estafas tipo “drainer” enfocadas en dispositivos móviles que explotan los flujos de WalletConnect han surgido como una de las principales amenazas para los usuarios de cripto. Cuando millones de personas tocan el botón Connect Wallet o escanean un código QR para vincular su billetera móvil con una dApp, depositan parte de su confianza en WalletConnect. Esta herramienta transmite silenciosamente solicitudes de aprobación entre billeteras y dApps, y fue creada para simplificar un ecosistema complejo. Sin embargo, esa comodidad ha sido utilizada como arma en el último año, y una serie de ataques ingeniosos ha demostrado lo rápido que una sola firma puede convertirse en un robo.
La superficie de ataque se ha expandido para incluir correos de phishing, apps falsas y dApps maliciosas que envían solicitudes aparentemente inofensivas mientras vacían billeteras. Como WalletConnect transmite solicitudes de transacción para que los usuarios las aprueben, los estafadores que se hacen pasar por dApps legítimas o por el propio cliente de WalletConnect pueden engañar a los usuarios para que firmen y pierdan sus activos.
Cómo operan las dApps maliciosas
Analicemos las dApps maliciosas: cómo los atacantes las construyen y distribuyen, los trucos técnicos que emplean para convertir una firma de WalletConnect en una sustracción instantánea, y las señales y verificaciones concretas (incluyendo lo que Blockaid revisa específicamente) que los defensores pueden usar para detectarlas y detenerlas en tiempo real.
Clonación de plataformas confiables
Los atacantes copian dApps, billeteras y protocolos DeFi completos, no solo sus logotipos o estilos. Normalmente clonan todo el sitio web, incluyendo los archivos HTML, CSS y JavaScript, usando herramientas como HTTrack o scripts personalizados. Luego, vuelven a alojar el sitio con ligeros cambios.
This asset hijacking also involves embedding references to brand logos, fonts, and icons that are
hotlinked directly from the original Content Delivery Network (CDN). It reduces forensic indicators, making the website appear authentic and trustworthy.
Attackers use smart contract abstraction instead of rewriting the actual protocol. They create fake proxy contracts that look like real ones, but instead send calls to addresses they control.
Fraudulent support ecosystems, including fake knowledge bases, live chat widgets, and Telegram “support admins," are created to further deceive users. These elements give the illusion of end-to-end legitimacy. As a result, cybercriminals can produce a pixel-perfect clone of legitimate sites, capable of intercepting seed phrases and private keys or misleading users into signing malicious transactions.
Infraestructura de phishing
Los atacantes utilizan algoritmos de generación de dominios para crear con anticipación muchos dominios de phishing potenciales. Estos dominios suelen parecerse mucho a los sitios reales usando técnicas como typosquatting, sustituciones de caracteres homoglifos o confusiones con Unicode.
Por lo general, se registran en grandes lotes, por lo que siempre hay nuevos disponibles. Para dificultar su eliminación, los atacantes emplean alojamiento Fast Flux, donde las direcciones IP de un dominio cambian rápidamente mediante botnets o servidores comprometidos. Muchos sitios de phishing también actúan como espejos proxy inversos, luciendo legítimos por fuera pero redirigiendo a servidores controlados por los atacantes. Estos sitios suelen tener certificados SSL válidos de servicios como Let’s Encrypt, lo que los hace parecer reales para los usuarios.
También pueden registrar dominios en el último minuto, manteniéndolos inactivos hasta que estén listos para usarlos en campañas de phishing. Esto dificulta que los sistemas de monitoreo los detecten a tiempo.
La infraestructura del ataque está diseñada para ser temporal y fácil de modificar. Incluso si los defensores logran cerrar un dominio o servidor, existen muchas copias, lo que permite a los atacantes continuar su campaña sin mayores problemas. Esto genera un juego continuo donde los atacantes se mantienen un paso adelante cambiando su infraestructura más rápido de lo que los defensores pueden reaccionar.
Drainer-as-a-Service (DaaS)
Drainer-as-a-Service (DaaS) ha hecho que el phishing en cripto sea más sencillo e industrializado. En vez de requerir conocimientos técnicos, los delincuentes pueden comprar kits listos para usar que incluyen todo lo necesario para lanzar ataques. Estos kits suelen contener plantillas de phishing para billeteras populares, contratos inteligentes maliciosos para robar tokens y sistemas para gestionar campañas.
Algunos kits incluso identifican la billetera que se está utilizando y personalizan el ataque en consecuencia. El modelo de negocio es similar al SaaS, donde los operadores alquilan el acceso o comparten las ganancias robadas. Estos kits se actualizan frecuentemente para adelantarse a parches de seguridad y listas negras.
Canales de distribución
Una vez que los hackers configuran los sitios de phishing y los drainers, se enfocan en lograr que las personas hagan clic en ellos. Usan canales populares como Telegram, Discord y X, haciéndose pasar por miembros de confianza o secuestrando grupos existentes. También manipulan motores de búsqueda para que los sitios maliciosos aparezcan más alto en los resultados. Los anuncios pagados son otro método, mostrando enlaces falsos como resultados patrocinados.
Fuera de la web, los atacantes distribuyen extensiones de navegador dañinas que inyectan scripts maliciosos en dApps legítimas y apps móviles falsas a través de tiendas no oficiales o, en ocasiones, incluso en tiendas oficiales, a pesar de las revisiones. Todos estos métodos buscan que las víctimas encuentren contenido de phishing en lugares que ya consideran confiables.
Tácticas comunes de estafa
Estas son las estrategias específicas on-chain y off-chain que utilizan las dApps maliciosas para convertir una firma de Approve u otra autorización en fondos robados:
- Aprobaciones ilimitadas de tokens/approve(MAX_UINT). La dApp solicita al usuario aprobar un token sin límite de gasto; después, el atacante utiliza transferFrom para vaciar los tokens. Este es el vector más común.
- Firmas offline Permit/EIP-712 (Permit, Seaport, Permit2): En vez de una aprobación on-chain, la dApp pide al usuario firmar un mensaje estructurado EIP-712 que autoriza el gasto. Esto dificulta que el usuario entienda lo que firma y suele ejecutarse fuera de la interfaz principal de la app. Blockaid ha documentado drains que utilizan firmas EIP-712 para autorizar transferencias.
- Ofuscación de calldata codificada: El payload de la transacción contiene datos ABI codificados, comprimidos o multicall, por lo que la UI de la billetera solo muestra una línea genérica de “llamada a contrato”, que el usuario no puede interpretar fácilmente.
- Contratos proxy o intermediarios: Los drainers emplean contratos proxy o de corta duración que reciben aprobaciones y rápidamente envían los fondos a direcciones de los atacantes, dificultando la atribución y la defensa basada en listas negras.
- Token rug o tokens falsos: Solicitan “agregar” un token o aprobar un airdrop que en realidad es un token malicioso con lógica de transferencia que roba aprobaciones o ejecuta un drain.
- Meta-transacciones y relayers: Mensajes firmados off-chain combinados con relayers permiten a los atacantes activar transferencias sin enviar la transacción ellos mismos, aumentando el sigilo.
- Manipulación UX en varias etapas: Una dApp realiza primero un paso aparentemente benigno (conexión o permiso pequeño), y luego lanza inmediatamente una segunda solicitud opaca (aprobación o permit) mientras el usuario sigue en la sesión.
¿Qué hace Blockaid?
Aquí entra en juego Blockaid, una empresa que se ha convertido en proveedor clave para varias billeteras y plataformas que buscan proteger el momento de la aprobación del usuario. El objetivo de Blockaid es claro: realiza el trabajo pesado por el usuario cuando se solicita una firma, analiza el destino, simula lo que haría la transacción, compara la solicitud con una biblioteca de estafas conocidas y advierte o bloquea si detecta algo malicioso.
The company’s platform blends broad internet crawling and dApp cataloging with fast transaction simulation and on-chain intelligence. It is increasingly embedded inside wallets, so the warning appears inside the app where the user decides.
The technology is less magic and more orchestration. Blockaid says it scans millions of web pages and dApp endpoints daily, maintaining a threat intelligence feed of malicious domains, deceptive token contracts, and known drainer signatures. Before a user attempts to sign, Tangem Wallet forwards the metadata about the dApp to Blockaid’s service.
Blockaid luego ejecuta una simulación rápida de la llamada, analiza el comportamiento de tokens y contratos, verifica la reputación de las direcciones y aplica heurísticas y patrones aprendidos para decidir si la acción es de alto riesgo.
¿Qué analiza Blockaid en las dApps?
Blockaid pone énfasis en el escaneo de dApps a nivel global, simulación rápida de transacciones y heurísticas on-chain. Repasemos las señales y técnicas que emplean para decidir si permiten, advierten o bloquean transacciones.
Indicadores de frontend (off-chain)
La primera línea de defensa está en la inspección de metadatos off-chain. Los atacantes dependen de frontends clonados y dominios desechables, que brindan señales medibles.
- Reputación de dominio y hostname: La telemetría DNS puede consultarse contra fuentes de inteligencia de amenazas para identificar dominios recién registrados (NRDs), dominios con TTLs cortos (común en Fast Flux), o aquellos previamente asociados a campañas maliciosas. Los registradores vinculados a altos volúmenes de phishing también son señales fuertes.
- Patrones de clonación UI/UX: El análisis de similitud a nivel DOM detecta estructuras HTML/CSS, bundles de JavaScript o cadenas embebidas que coinciden con marcas conocidas o plantillas de phishing previamente identificadas. Los rastreadores analizan millones de dominios diariamente, extrayendo estas características para identificar frontends fraudulentos a escala.
- Hashing de logos y assets: Los assets de imagen (SVG, PNG) se “huellean” y comparan contra repositorios legítimos de marcas. Colisiones de hash o casi duplicados en dominios no relacionados pueden señalar intentos de suplantación.
Este análisis de frontend permite identificar infraestructura maliciosa antes de que el usuario interactúe on-chain.
Simulación a nivel de transacción
Una vez que el usuario inicia una transacción, la simulación determinista brinda el indicador más confiable de comportamiento malicioso.
- Fork con estado y dry run: La transacción sin firmar se ejecuta sobre un fork del blockchain en el bloque actual. Esto simula exactamente los cambios de estado (transferencias de tokens, actualizaciones de almacenamiento, eventos) sin comprometer nada en la red.
Por ejemplo, si la simulación muestra que firmar una llamada de approve otorga a un contrato atacante una autorización ilimitada seguida de una transferencia inmediata, la transacción se marca como de alto riesgo.
- Decodificación de calldata: La decodificación ABI traduce el calldata en métodos legibles (approve, permit, transferFrom, fillOrder, etc.), exponiendo la intención aunque la UI la oculte. Cuando no hay ABI disponible, se aplican heurísticas como coincidencia de selectores de función.
- Expansión de multicall: Muchos drainers ocultan lógica dentro de estructuras multicall anidadas. La simulación expande recursivamente cada subllamada para revelar acciones ocultas, evitando que los atacantes oculten transferencias tras operaciones agrupadas.
Esta inspección a nivel de ejecución es la única forma de validar de manera determinista el efecto económico real de una transacción.
Heurísticas on-chain
Más allá de la simulación directa, heurísticas adicionales detectan patrones asociados a drainers y contratos maliciosos:
- Antigüedad del contrato: Las transacciones que otorgan aprobaciones a contratos recién desplegados, con pocas interacciones o vínculos a direcciones previamente en listas negras generan sospecha.
- Transferencia inmediata tras aprobación ilimitada: Si un drainer solicita una aprobación infinita de ERC-20 seguida de una transacción de barrido, los motores de detección marcan secuencias donde approve o permit preceden transferencias salientes en una ventana corta de bloques.
- Huellas de drainer: Muchos kits DaaS reutilizan secuencias de llamadas a funciones, firmas de gas a nivel opcode o contratos router conocidos. Una vez perfiladas, estas huellas de comportamiento pueden almacenarse como firmas tipo YARA y compararse con futuras transacciones. Blockaid ha documentado tales huellas y publica indicadores de compromiso (IOC), incluyendo direcciones de contrato, patrones de router y comportamientos de drainer.
Estas heurísticas proveen un conjunto de reglas actualizado continuamente, detectando drainers conocidos y recién desplegados con tácticas, técnicas y procedimientos comunes.
Señales de comportamiento y aprendizaje automático
Finalmente, la detección de anomalías estadísticas y de comportamiento complementa los chequeos deterministas:
- Desviación en el flujo UX: Los sistemas de detección monitorean flujos de firmas inusuales, como aprobaciones en varios pasos donde la segunda transacción es el exploit, o pop-ups que solicitan cantidades improbables de tokens en relación al historial de la billetera.
- Patrones de barrido por terceros: Contratos maliciosos a menudo reenvían activos a direcciones de “barrido” en la misma ruta de transacción. Al agrupar direcciones involucradas en estos patrones, los modelos de ML pueden identificar billeteras maliciosas incluso antes de que sean reportadas masivamente.
- Telemetría y efecto de red: Cuando un intento de phishing es detectado por una billetera integrada, esa señal puede distribuirse instantáneamente entre todas las demás. Esto crea una capa de defensa colaborativa, transformando un incidente en una medida preventiva para miles de usuarios. Blockaid destaca esto como una fortaleza clave de su pipeline de detección.
TL;DR
Una estrategia de defensa en capas integra múltiples enfoques para mejorar la seguridad. Blockaid hace lo siguiente:
- Combina análisis de metadatos off-chain, incluyendo verificación de dominios y assets, y chequeos de similitud de frontend.
- Utiliza técnicas de simulación on-chain como ejecución en fork, análisis de calldata y expansión de multicall.
- Emplea reglas heurísticas para evaluar el origen de contratos, identificar aprobaciones ilimitadas y detectar huellas de drainer.
- Monitorea señales de comportamiento y telemetría de aprendizaje automático para anomalías en flujos, detección de barridos y propagación rápida de listas negras.
- Crea un modelo integral de defensa en profundidad que detecta amenazas desde la configuración inicial de infraestructura hasta la ejecución on-chain.
- Permite neutralizar campañas de drainer antes de que ocurra un daño irreversible.
Reglas prácticas que implementa Tangem Wallet
Estos son los chequeos prácticos que añadimos al flujo de firma gracias a nuestra integración con Blockaid:
- Cuando hay firmas tipo approve o permit, Tangem muestra una explicación clara y legible: “Esto otorga a SPENDER X permiso para transferir hasta Y TOKEN.”
- La billetera simula la transacción antes de firmar. Si la simulación detecta cualquier transferencia del usuario a una dirección externa, se marca como de alto riesgo.
- Ofrecemos opciones tanto para aprobaciones limitadas como ilimitadas y exigimos una confirmación explícita y fuerte.
- La UI de Tangem muestra el contenido decodificado y un resumen en lenguaje sencillo de lo que autoriza la firma.
- Si el destinatario o “spender” es nuevo o está asociado a direcciones de drainer conocidas, la app advierte al usuario.
- Para flujos sospechosos desde el mismo dominio o dirección, la app muestra una confirmación tipo “¿Estás seguro?” para combinaciones de alto riesgo.
- Contamos con un flujo preciso de “revocar” permisos en la UI de la billetera y educamos a los usuarios sobre cómo revocar aprobaciones.
Conclusión
Las dApps maliciosas aprovechan la confianza en la interfaz y firmas opacas. La defensa más eficaz es trasladar la detección al momento de la firma: decodificar el calldata, simular los cambios de estado exactos, verificar la reputación on-chain y mostrar una advertencia clara, que es precisamente lo que logra el pipeline de escaneo y simulación de Blockaid. Esa combinación convierte el botón Approve en una acción informativa en vez de letal.
La competencia entre estafadores y defensores en Web3 es bien conocida. Es un ciclo de invención y respuesta que ha definido la seguridad desde los primeros días de internet. WalletConnect facilitó las transacciones y los atacantes respondieron facilitando el engaño.
Empresas como Blockaid buscan hacer que la aprobación sea más segura sin comprometer el espíritu descentralizado que hace atractivo a Web3. Si el equilibrio se inclina a favor del usuario dependerá de la vigilancia de la plataforma, la detección más rápida compartida en toda la industria y, sobre todo, de las decisiones de los usuarios que siguen haciendo clic en Approve.