¿Qué son los wallet drainers? Cómo funcionan y cómo protegerte
Este artículo está disponible en los siguientes idiomas:
El informe anual 2025 de Scam Sniffer registró pérdidas por US$ 83,85 millones debido a ataques de phishing tipo wallet drainer, afectando a 106 000 víctimas. Solo en la primera mitad de 2025, los usuarios de cripto perdieron US$ 410,75 millones en ataques de phishing, con un patrón común: los usuarios hacen clic en enlaces que parecen legítimos, conectan sus billeteras y aprueban transacciones que vacían sus fondos. Los objetivos: coleccionistas de NFT, usuarios de DeFi y holders comunes que hicieron clic en el enlace equivocado en un servidor de Discord o en X.
Los wallet drainers no hackean la blockchain. No lo necesitan. Te engañan para que les des permiso de gastar todo el saldo de tu billetera con un solo clic. Esta guía explica exactamente cómo funcionan y cómo defenderte.
Cómo funcionan los wallet drainers
Un wallet drainer es un dApp malicioso o flujo de phishing que logra que los usuarios conecten su billetera y aprueben una transacción, o que otorguen una aprobación ilimitada, lo que permite vaciar los fondos.
Este es el mecanismo central. El sitio parece legítimo, conectas tu billetera y el mensaje solicita claves privadas, frases semilla o aprobaciones de la billetera. Si apruebas una transacción de vaciado o acceso ilimitado a tokens, el atacante puede mover los activos. Una sola aprobación puede ser suficiente. El ataque no requiere tu frase semilla. No necesita tu clave privada. Solo necesita tu aprobación.
El punto clave es simple: no toda aprobación peligrosa es obvia. Los ataques por firma tipo permit representaron el 38 % de las pérdidas en incidentes mayores a US$ 1 millón, según los datos de wallet drainers de Scam Sniffer en 2025.
Los drainers basados en firmas son la evolución más sutil. En vez de mostrarte una transacción estándar en cadena, el sitio de phishing puede pedirte una firma fuera de cadena bajo etiquetas como "Verificar billetera" o "Reclamar airdrop". El mensaje puede parecer de bajo riesgo porque no se ve como una transferencia de tokens y quizás no genera el mismo rastro de aprobación que esperas de una aprobación ERC-20 estándar.
Esa es la trampa. Una firma aún puede autorizar el gasto de tokens mediante flujos de aprobación tipo permit. En un ataque estilo Permit2, el peligro está en el alcance del permiso: la firma puede dar a un contrato acceso amplio a los tokens cubiertos por una ruta de allowance existente. No siempre verás un mensaje claro como "Enviar 100 USDC". Puede aparecer una solicitud que parece administrativa, pero el resultado le da al atacante una vía para mover fondos rápidamente.
El mismo patrón aparece en ataques de aprobación más simples. Un dApp malicioso no necesita romper la criptografía si puede convencerte de aprobar al destinatario equivocado. La blockchain considerará el permiso como válido porque la billetera lo firmó. Por eso la pregunta más segura no es "¿Este sitio parece profesional?" sino "¿Qué permiso estoy otorgando, a quién y por cuánto tiempo?"
Cómo llegan los drainers: vectores de ataque
La mecánica anterior solo funciona si interactúas con el sitio malicioso. Llevarte allí es la otra mitad del ataque.
Airdrops falsos de tokens o NFT pueden enviarse directamente a billeteras, imitar colecciones conocidas con pequeños errores de nombre y redirigir a los usuarios a sitios de phishing cuando interactúan con el activo. Por eso, los activos aleatorios en tu billetera merecen sospecha, no curiosidad.
Mensajes de suplantación y perfiles falsos son especialmente peligrosos porque explotan la confianza. Los estafadores promocionan airdrops falsos usando perfiles falsos, bots o suplantando a figuras conocidas del ecosistema cripto. Durante el lanzamiento de Celestia TIA, un perfil falso llamado calestiatoken suplantó a CelestiaOrg y pidió a los usuarios enviar direcciones de Ethereum, aunque Celestia no es un proyecto basado en Ethereum.
Ese mismo lanzamiento mostró qué tan rápido puede surgir una ola de imitadores. El registro de vault documentó docenas de sitios similares a Celestia apareciendo durante el airdrop. Esto importa porque los usuarios suelen buscar páginas de reclamo bajo presión de tiempo y hacen clic en el primer resultado que parece oficial. Un drainer solo necesita una visita apresurada.
Las páginas falsas de reclamo de airdrop pueden replicar los sitios oficiales con nombres, diseños y logos casi idénticos. Los usuarios deben verificar los sitios web, blogs y canales sociales oficiales antes de actuar sobre información de airdrops.
Sitios web falsificados y mensajes de phishing suelen aparecer en resultados patrocinados de búsqueda o anuncios en redes sociales, mensajes de suplantación por correo electrónico, Telegram, Discord y X, tokens de airdrop fraudulentos, phishing por WalletConnect y phishing por correo electrónico.
Las señales de alerta son consistentes: pequeñas diferencias en los nombres de cuenta, errores ortográficos, pocos seguidores y anuncios que nunca aparecen en los canales verificados del proyecto.
Cómo revisar y revocar aprobaciones peligrosas
Probablemente tienes más aprobaciones activas de las que imaginas. Cada interacción DeFi que hayas hecho puede haber dejado una aprobación abierta en la cadena, y algunas de esas aprobaciones son ilimitadas.
Paso 1: Audita tus aprobaciones.
Usa una herramienta confiable para revisar aprobaciones y verifica la URL antes de conectar tu billetera. Usa un marcador si revisas aprobaciones con frecuencia. Un sitio falso de auditoría de aprobaciones es solo otra página de phishing con mejor timing.
Revisa las aprobaciones activas que aparecen para cada red que usas. El objetivo es simple: ver qué contratos pueden gastar qué tokens, cuánto pueden gastar y si las aprobaciones aún corresponden a lo que realmente usas.
Empieza por las aprobaciones ilimitadas. Estas otorgan a un contrato autoridad amplia para gastar, en vez de una cantidad fija. Luego revisa aprobaciones antiguas de protocolos que ya no usas, contratos desconocidos y grandes aprobaciones fijas que ya no tienen sentido.
Si la herramienta muestra allowances tipo Permit2 o basados en firmas por separado, revísalos también. Da prioridad a los gastadores desconocidos, accesos amplios a tokens y allowances de sesiones antiguas de dApps, antes que a una aprobación reciente que aún usas cada semana. Para una revisión mensual práctica, divide las aprobaciones en tres grupos: conserva los permisos de protocolos que usas activamente, reduce o revoca permisos grandes que ya no corresponden a tu actividad actual y elimina todo lo relacionado con contratos desconocidos o campañas antiguas. La idea no es hacer que DeFi sea imposible de usar, sino evitar que permisos viejos se conviertan en un gran riesgo.
Paso 2: Revoca aprobaciones sospechosas.
Revoca el acceso a apps no confiables y aprobaciones que no usas. Revocar normalmente requiere una transacción en cadena, lo que implica un costo de gas. Prioriza primero las aprobaciones ilimitadas, luego las grandes, y después las antiguas de sesiones DeFi pasadas.
Ese costo es el precio a pagar. Pagar una pequeña comisión de gas para cerrar una aprobación antigua suele ser mejor que dejar un contrato viejo con derechos de gasto para siempre. Si el gas está alto, agrupa las revocaciones y atiende primero los allowances más riesgosos: montos ilimitados, contratos desconocidos y luego protocolos que no usas hace meses.
Al interactuar con nuevos protocolos en adelante, evita aprobaciones ilimitadas cuando una menor sea suficiente para la transacción. Haz de esto un hábito mensual. La regla práctica es directa: si un token aleatorio te pide visitar un sitio para "reclamar" o "desbloquearlo", trátalo como una estafa. Ningún protocolo legítimo necesita tu frase semilla o clave privada para procesar una aprobación.
Lista de verificación contra wallet drainers
Estas no son recomendaciones abstractas. Cada una responde a un vector de ataque específico explicado arriba.
- Guarda en marcadores todos los dApps de DeFi que usas. Nunca los busques en Google ni sigas enlaces desde Discord, X o Telegram.
- Verifica las URLs carácter por carácter antes de conectar tu billetera. Revisa el dominio exacto, no solo el aspecto visual.
- Revisa tus aprobaciones de billetera regularmente. Revoca el acceso a apps no confiables y aprobaciones ilimitadas que no uses.
- Nunca firmes mensajes de "Verificar billetera" o "Reclamar airdrop" desde un sitio al que no entraste directamente desde tu marcador.
- Confirma los anuncios en los canales oficiales del proyecto antes de actuar sobre información de airdrops o mint, no solo por publicaciones de influencers.
- Usa una billetera de hardware para activos importantes. El toque físico o el botón es el último punto de control.
- Mantén una "billetera burner" dedicada para protocolos nuevos o no verificados. Nunca conectes tu billetera principal a dApps desconocidos.
- Mantén tus apps de billetera, sistemas operativos y navegadores actualizados. Las actualizaciones suelen corregir vulnerabilidades de seguridad.
- Separa tus fondos: cantidades pequeñas y de uso activo en una billetera caliente; montos grandes y de largo plazo en almacenamiento en frío.
FAQ
-
Un drainer que recibe una aprobación desde una billetera de hardware puede gastar el monto aprobado, igual que con cualquier billetera. La protección está en que las billeteras de hardware mantienen las claves privadas fuera de dispositivos conectados a internet y requieren un paso extra de firma. Si rechazas la solicitud de aprobación, el drainer no obtiene nada.
-
No entres en pánico. Revisa de inmediato tus aprobaciones activas. Encuentra la aprobación sospechosa y revócala. Verifica tu saldo. Si los tokens ya se fueron, el vaciado pudo haberse ejecutado. Mueve los activos restantes de la billetera comprometida a una nueva dirección. Si crees que un airdrop es falso, no interactúes, no conectes tu billetera ni firmes nada, y repórtalo al proyecto oficial.
-
Mensualmente es una buena base para usuarios activos de DeFi. Hazlo antes si usas un protocolo nuevo, conectas una dApp desconocida, reclamas un token o firmas algo que te pareció dudoso. Lo importante es la constancia: las aprobaciones antiguas son fáciles de olvidar porque no requieren nuevas solicitudes. Permanecen activas hasta que las revocas o reemplazas.
-
No. Una solicitud de firma puede ser inofensiva, pero también puede autorizar gastos mediante flujos de aprobación tipo permit. Considera de alto riesgo cualquier mensaje inesperado de "Verificar billetera", "Reclamar airdrop" o solicitudes tipo Permit2. Si no abriste el sitio desde un marcador confiable, cierra la página y revisa tus allowances antes de firmar cualquier otra cosa.
-
Un ataque por frase semilla le da al atacante control total y permanente de tu billetera. Puede vaciarla de inmediato, junto con futuros depósitos. Un ataque drainer logra que apruebes una transacción o permiso que puede vaciar fondos. Ambos son graves: los atacantes priorizan frases de recuperación o firmas de aprobación porque pueden servir como vía maestra de acceso a los activos.