¿Qué es el address poisoning y cómo evitarlo en 2026?
- Cómo funciona el address poisoning
- Estás en mayor riesgo si
- Cómo aplicarlo: 5 reglas de prevención
- Cómo Tangem protege contra el address poisoning
- La arquitectura de hardware wallet de Tangem ofrece varias capas de protección
- ¿Qué hacer si enviaste fondos a una dirección envenenada?
- Las transacciones cripto confirmadas no se pueden revertir
- El hábito más seguro: verifica antes de tocar
En 2024, un solo ataque de address poisoning robó aproximadamente US$ 71 millones en WBTC de una billetera. La víctima evitó las trampas habituales: no hubo enlace malicioso ni filtración de frase semilla. Simplemente copió una dirección desde su historial de transacciones, como hace la mayoría, y envió los fondos a la dirección de un hacker. Eso es lo que hace diferente a este ataque: no requiere un error técnico por parte de la víctima, sino que explota la costumbre.
Los ataques de address poisoning crypto aprovechan el historial público de transacciones, direcciones falsas y la tendencia a copiar desde el historial. En este artículo te explicamos cómo funciona el ataque a nivel técnico, quiénes son los más vulnerables y qué puedes hacer desde hoy para no ser la próxima víctima. Para evitar el address poisoning, nunca copies desde el historial de transacciones; usa una libreta de direcciones guardada, verifica la dirección completa de destino y envía una pequeña transacción de prueba antes de mover grandes cantidades.
Cómo funciona el address poisoning
El ataque tiene tres etapas bien definidas. Entender cada una es la forma más rápida de protegerte.
La preparación: vanity addresses
Una vanity address es una dirección estándar de blockchain que se genera repetidas veces hasta que comienza con un prefijo específico. El proceso es solo estético: se ejecuta un ciclo de generación de claves, se deriva la dirección, se verifica si coincide con el prefijo deseado y se repite hasta lograrlo. El resultado es una dirección que, a simple vista, parece casi idéntica a una real.
Los atacantes usan esto para crear una fake crypto address que coincide con los primeros y últimos caracteres de una dirección a la que ya enviaste fondos. Una dirección real podría ser 0xA3f9...7c82. La imitación del atacante podría ser 0xA3f1...7c82. ¿Notas la diferencia? La mayoría no, especialmente cuando la interfaz de la billetera acorta el medio de la dirección.
La transacción de envenenamiento
Una vez que existe la dirección similar, el atacante envía una zero-value transfer (o una cantidad mínima, llamada dust) desde esa dirección falsa a tu billetera. Este es el step for the zero-value transfer attack. El costo de transacción es casi nulo en la mayoría de las cadenas. No requiere ninguna acción de tu parte.
Ahora, la entrada envenenada aparece en tu historial de transacciones, justo al lado de la transferencia legítima que realizaste antes.
La trampa se cierra
La próxima vez que necesites enviar fondos al mismo destinatario, abres tu historial de transacciones y copias la dirección. Pero copiaste la equivocada. Los fondos van al atacante.
Así es como opera el transaction history attack crypto: se basa en tu costumbre de confiar en el historial como atajo. No requiere conocimientos técnicos de la víctima, solo rutina.
Real-world scale: Varias personas han perdido US$ 100 000 o más por copiar desde el historial de transacciones. En 2024, un solo ataque de address poisoning robó cerca de US$ 71 millones en WBTC de una billetera.
Estás en mayor riesgo si
No todos están expuestos por igual. Los atacantes analizan el comportamiento on-chain para identificar objetivos de alto valor.
Estás en mayor riesgo si envías regularmente a las mismas direcciones. Los patrones de transferencia predecibles son justo lo que buscan los atacantes. Monitorean la actividad on-chain, identifican “direcciones de destino frecuentes” y programan la transacción de envenenamiento para que aparezca justo después de una transferencia legítima.
Estás en mayor riesgo si usas copy-paste from transaction history en vez de una libreta de direcciones guardada. Esta es la forma más común en que las víctimas caen en la trampa. La pestaña de historial parece confiable, pero no lo es.
Estás en mayor riesgo si no verificas la dirección completa antes de enviar. Los atacantes crean direcciones que solo coinciden en los primeros y últimos caracteres. Si solo revisas seis caracteres al inicio y al final, puedes pasar por alto la sustitución.
Estás en mayor riesgo si usas varias billeteras y mueves fondos entre ellas con frecuencia. Trabajar con varias billeteras genera más entradas en el historial, más oportunidades para que una dirección envenenada pase desapercibida y más carga cognitiva al transferir. El punto clave: el crypto address spoofing funciona porque explota la diferencia entre lo que los usuarios creen haber verificado y lo que realmente revisan.
Cómo aplicarlo: 5 reglas de prevención
Estas cinco reglas, aplicadas de forma constante, rompen el ataque en cada etapa.
Rule 1: Never copy from transaction history.
Utiliza la libreta de direcciones o contactos de tu billetera, no la pestaña de historial. El historial solo muestra las direcciones que han aparecido en tus transacciones, pero eso no significa que sean direcciones verificadas. Un atacante puede inyectar una dirección falsa en tu historial sin que lo notes. Tu libreta de direcciones solo contiene lo que tú guardaste deliberadamente.
Rule 2: Verify the FULL address.
Verifica cada carácter, no solo los primeros y últimos seis. Usa un explorador de bloques para pegar la dirección de destino y confirmar que su historial de transacciones coincide con el destinatario esperado. Los exploradores de blockchain ofrecen un registro permanente y con sello de tiempo de toda la actividad de una dirección, lo que permite verificar al destinatario antes de enviar fondos. Cada blockchain tiene su propio explorador, así que asegúrate de usar el correcto para la red en la que operas.
Rule 3: Send a test transaction first.
Si vas a transferir una suma grande, primero envía US$ 1. Confirma que el destinatario lo reciba y luego envía el monto completo. Es un paso extra y toma unos minutos, pero vale la pena. Una transacción confirmada en blockchain es definitiva. Si la transacción aún está pendiente, en algunas cadenas es posible reemplazarla, pero lo más seguro es verificar la dirección antes de que se confirme la primera transferencia.
Rule 4: Use an address book in your wallet.
Guarda las direcciones verificadas con etiquetas. Una vez que una dirección está en tu libreta y confirmada, selecciona el contacto por su etiqueta. Así no copias desde el historial, sino que eliges de una lista verificada. Nunca vuelvas a escribir ni a copiar una dirección de un destinatario ya guardado.
Rule 5: Check the source of any dust.
Si recibes una microtransacción inesperada, cualquier cantidad minúscula y no solicitada, no uses esa dirección para nada. Déjala sin tocar. Nunca envíes fondos de regreso. El dust es el anzuelo; interactuar con él completa la trampa.
Cómo Tangem protege contra el address poisoning
Ninguna billetera, incluida Tangem, puede evitar que los atacantes envíen transacciones dust en blockchains públicas. Cualquiera puede hacer una zero-value transfer a cualquier dirección; es una realidad del protocolo, no una limitación del producto. Lo que sí puede hacer Tangem es dificultar estructuralmente que caigas en la trampa.
La arquitectura de hardware wallet de Tangem ofrece varias capas de protección
Address Verification on Every Transaction
Antes de firmar cualquier transacción, la app de Tangem muestra la dirección de destino completa para que la verifiques visualmente. El requisito de acercar la tarjeta física añade una pausa deliberada, un momento para revisar, que las billeteras de software no exigen. En el flujo de firma de transacciones de Tangem, el usuario inicia la transacción en la app, la app genera los datos sin firmar, el usuario acerca la tarjeta, el elemento seguro firma la transacción internamente y la app transmite la transacción firmada. La clave privada nunca entra en contacto con un dispositivo conectado a internet. Pero la protección relevante aquí no es solo el aislamiento de la clave, sino el punto de control humano obligatorio antes de la firma.
Address Book Integration
La libreta de direcciones de Tangem permite guardar direcciones frecuentes y seleccionarlas rápidamente por etiqueta. Una vez guardada y verificada una dirección, la seleccionas por su nombre, no copiando desde el historial. Siempre se usa la dirección verificada, sin importar lo que aparezca en la pestaña de historial. El envío de transacciones en Tangem también permite ingresar direcciones manualmente y escanear códigos QR como alternativas al copiado desde el historial.
Hardware-Enforced Confirmation
Aun si una dirección envenenada aparece en tu flujo, el toque físico de la tarjeta es el último punto de control humano. Ves la dirección en la app, la verificas y luego tocas la tarjeta. Ninguna transacción se ejecuta sin esta confirmación física. Tangem Mobile Wallet también incluye confirmación con pulsación larga para firmar transacciones (desde la versión 5.35) y así evitar toques accidentales.
One honest limitation: la interfaz de la app es la capa de verificación. Leer la dirección completa antes de tocar la tarjeta no es opcional. Ese paso es la protección.
Using Tangem to Avoid Address Poisoning
- Utiliza la libreta de direcciones de Tangem para todos los destinatarios frecuentes.
- Antes de acercar tu tarjeta, lee la dirección completa que muestra la app, carácter por carácter.
- Si una dirección en tu historial no coincide con la de tu contacto guardado, detente e investiga antes de continuar.
¿Qué hacer si enviaste fondos a una dirección envenenada?
La velocidad es clave, pero primero hay que aceptar una verdad importante.
Las transacciones cripto confirmadas no se pueden revertir
Una vez confirmada, una transacción en blockchain no se puede cancelar. En Bitcoin, la mayoría de los servicios consideran finales de 3 a 6 confirmaciones, lo que toma alrededor de una hora con bloques de 10 minutos. En Ethereum, confirmaciones similares pueden llegar en minutos, ya que los bloques se procesan cada 12 segundos. Si tu transacción ya está confirmada, desde el punto de vista técnico los fondos se han perdido.
Aun así, hay acciones que puedes tomar.
Document the transaction hash immediately. Un TXID es público, permanente y único para cada transferencia en una cadena específica. Registra el monto, remitente, destinatario, comisiones y estado, sin exponer el acceso a tu billetera. Cópialo desde tu billetera o explorador y guárdalo en un lugar seguro. Compartir un TXID es seguro porque es información pública. Lo que debes proteger son tus claves privadas y frase semilla.
Report to your exchange if the destination was an exchange address. Esto es raro, ya que la mayoría de los atacantes usan direcciones no custodiales, pero si la dirección receptora pertenece a un exchange conocido, contacta de inmediato al equipo de cumplimiento o soporte con el hash de la transacción, la hora y cualquier dato relevante de la cuenta.
File a report with your local cybercrime authority. En EE. UU. es el Internet Crime Complaint Center (IC3) del FBI. En el Reino Unido, Action Fraud. Estos reportes rara vez logran recuperar fondos directamente, pero ayudan a las investigaciones y a rastrear campañas mayores.
The honest answer: la recuperación es extremadamente rara. La prevención lo es todo.
El hábito más seguro: verifica antes de tocar
Los ataques de address poisoning crypto no requieren un hacker sofisticado ni una víctima descuidada, solo un momento de costumbre: copiar desde el historial en vez de una fuente verificada. Así ocurrió la pérdida de US$ 71 millones en WBTC en 2024. Varias víctimas han perdido más de US$ 100 000 por copiar desde el historial. La solución es conductual y estructural: usa una libreta de direcciones, verifica la dirección completa antes de cada transacción, trata cualquier dust no solicitado como advertencia y envía una transacción de prueba antes de mover grandes sumas.
La billetera de hardware de Tangem está diseñada con estas protecciones: una libreta de direcciones que elimina el copiado desde el historial, visualización completa de la dirección antes de cada toque y una confirmación física que obliga a pausar. No hace imposible el ataque a nivel de protocolo —nada lo hace—, pero elimina los hábitos de los que depende el ataque. Si buscas una billetera que estructure tu comportamiento alrededor de la verificación y no de la memoria, Tangem está hecha para eso. Haz tu pedido en tangem.com.
FAQ
-
El address poisoning es un ataque en el que hackers envían transacciones mínimas o de valor cero desde una dirección que se parece visualmente a una que ya usaste. El objetivo es que esa dirección falsa aparezca en tu historial de transacciones y la copies por error la próxima vez que envíes fondos. El ataque no requiere acceso a tus llaves; solo depende de tu costumbre de copiar desde el historial.
-
Revisa tu historial de transacciones en busca de ingresos pequeños y no esperados, a menudo de US$ 0 o cantidades mínimas (dust), provenientes de una dirección similar a una que ya has usado. Ese es el paso de envenenamiento. También puedes usar un explorador de bloques para pegar cualquier dirección sospechosa y ver si su historial consiste casi exclusivamente en microtransferencias a varias billeteras. Ese patrón es un fuerte indicio de una campaña de envenenamiento.
-
La libreta de direcciones de Tangem, la visualización completa de la dirección en cada transacción y la confirmación física con la tarjeta crean varios puntos de control que reducen el riesgo de enviar a una dirección envenenada. Ninguna billetera puede evitar que los atacantes envíen transacciones dust en blockchains públicas; eso es un hecho a nivel de protocolo. Lo que hace la arquitectura de Tangem es forzar una verificación humana deliberada antes de ejecutar cualquier transacción, y la libreta de direcciones elimina la necesidad de copiar desde el historial.
-
No. El phishing te engaña para que reveles tu clave privada o frase semilla, generalmente a través de sitios web falsos, apps fraudulentas o cuentas de soporte falsas. El address poisoning no compromete tus claves. Te engaña para que envíes fondos a la dirección equivocada en la blockchain. No es necesario exponer tus credenciales. El ataque se basa únicamente en manipular la dirección de destino que copias, no en comprometer tu billetera.
-
Usa el explorador correcto para la red que estás revisando. El informe de investigación menciona Bitcoin, Ethereum, Solana, BNB Smart Chain y Polygon como cadenas con exploradores dedicados que se usan comúnmente para verificar transacciones.
-
Porque es un atajo en el que se confía. La mayoría de los usuarios asume que su historial muestra direcciones verificadas. Los atacantes explotan esa suposición inyectando una dirección similar en el historial antes de que necesites enviar de nuevo.