Constatum
Seguridad

Envenenamiento de direcciones: la estafa de copiar y pegar de 50 millones de dólares

Constatum Team4 min de lectura
Una barra de titanio mecanizado sobre fondo oscuro, ensombrecida por una copia especular tenue y casi idéntica de sí misma, con una única muesca de advertencia naranja brillando en su cara.

El 20 de diciembre de 2025, alguien envió 49.999.950 USDT —algo menos de 50 millones de dólares— a la dirección equivocada. Sin hackeo. Sin clave robada. Copió una dirección de su propio historial de transacciones y la pegó, como había hecho cien veces antes. Veintiséis minutos antes había hecho una transferencia de prueba de 50 dólares para ir sobre seguro. El estafador estaba mirando, coló una dirección casi idéntica en ese historial y esperó. Un pegado, y el dinero desapareció. CoinDesk informó de ello como una de las mayores pérdidas individuales de este tipo.

Eso es el envenenamiento de direcciones. No es código ingenioso. Es un truco que se aprovecha de un hábito que casi todo el mundo en cripto comparte: copiar una dirección de una transacción pasada en lugar de pedirla de nuevo. Y en 2025 dejó de ser algo raro.

Cómo funciona el truco

El atacante genera primero una dirección «clon»: una cuyos primeros y últimos caracteres coinciden con los de una dirección que usas a menudo. Un software barato prueba por fuerza bruta miles de millones de pares de claves hasta dar con una que encaje en las partes que tu ojo lee de verdad. Después meten esa dirección falsa en tu historial de transacciones para que quede justo al lado de la real.

Hay tres formas habituales de hacerlo:

  • Transferencias de valor cero. El estafador envía una transferencia de 0 dólares que aparenta venir de un clon falsificado de una dirección en la que confías. No necesita ninguna firma tuya, así que simplemente aparece en tu historial. Más tarde vuelves atrás, coges la dirección que «se ve bien» y envías de verdad.
  • Polvo. Una cantidad mínima —unos céntimos— desde la dirección clon. Mismo efecto: cae en tu historial con pinta de pago normal del pasado.
  • Secuestro del portapapeles. Un malware en tu dispositivo cambia en silencio la dirección que copiaste por la del atacante en el momento de pegar. Nunca ves el cambio.

Las dos primeras dominan porque al atacante no le cuestan casi nada y escalan a millones de objetivos a la vez.

No es raro: es industrial

Desde enero de 2025, la firma de seguridad Blockaid ha marcado más de 65 millones de transacciones de envenenamiento de direcciones en cadena: más de 160.000 al día. La inmensa mayoría fracasa. Pero unas 316.000 funcionaron: una persona real envió fondos reales a una dirección envenenada. Eso es 1 de cada 200 intentos que acierta.

Y las que aciertan, aciertan fuerte. En mayo de 2025, un trader perdió 843.000 dólares por una transferencia falsa de valor cero; luego, tres horas después, envió otros 1,75 millones de la misma forma, unos 2,6 millones en total. La pérdida de 50 millones de diciembre es el récord hasta ahora.

Por qué golpea a los cuidadosos, no a los descuidados

Pensarías que esto pilla a los recién llegados. Es al revés. El envenenamiento sale rentable en carteras que mueven mucho y a menudo: exchanges, mesas OTC, tesorerías, traders activos. Cuantas más transacciones haya en tu historial, más sitios donde esconder un clon, y más probable es que vayas rápido, con la memoria muscular. Los atacantes incluso lo cronometran: vigilan una transferencia real a una contraparte y envenenan el historial minutos después, para que la falsa sea la entrada más reciente cuando vuelvas a repetir el pago. La pérdida de diciembre siguió exactamente ese patrón: una transferencia de prueba real, una dirección plantada y un envío completo menos de media hora más tarde.

La dirección lo es todo

Aquí viene la parte incómoda. En cadena no hay «deshacer», y ninguna dirección lleva un nombre asociado. Para tu ojo, la falsa y la real se ven igual: coinciden al principio y al final, y solo se diferencian en el tramo del medio que nunca miras. Tu monedero te enseña algo como 0x71C7…9F2A, y el impostor enseña lo mismo. Esa vista previa recortada es justo aquello sobre lo que se construye la estafa.

Así que la solución no es un plugin ni un producto. Es un hábito, más una comprobación.

Lo que de verdad te protege

  • Nunca envíes desde tu historial. Pide la dirección a la persona o a la fuente original cada vez, aunque sea más lento. Tu historial es el único sitio que controla el atacante.
  • Lee el medio, no solo los extremos. Compara 6–8 caracteres del centro de la dirección con una fuente de confianza. Esa es la parte que un clon no puede falsificar.
  • Prueba, y luego vuelve a verificar. Una transferencia de prueba pequeña está bien, pero confirma que llegó al destino real y revisa otra vez la dirección antes de la grande. La víctima de los 50 millones sí hizo una prueba; simplemente no volvió a mirar.
  • Usa una libreta de direcciones. Guarda las direcciones que reutilizas en la lista de contactos permitidos de tu monedero, para elegir un contacto guardado en lugar de rebuscar en el historial en bruto.
  • Analiza antes de soltar los fondos. En un pago de empresa, o con cualquier dirección que no hayas tecleado tú, comprueba la dirección primero. Un análisis rápido muestra si está ligada a estafas conocidas, mezcladores o sanciones, y te obliga a mirar la cadena completa en vez de una vista previa recortada.

El envenenamiento de direcciones funciona precisamente porque es aburrido. No rompe nada; espera a medio segundo de piloto automático. La gente que pierde millones no es descuidada: es rápida. Frena los diez segundos que cuesta leer la dirección entera, sácala de la fuente y no de tu historial, y el copiar y pegar más caro de cripto sencillamente no te pasa a ti.

Fuentes

  1. 1.Crypto user loses $50 million in 'address poisoning' scamCoinDesk
  2. 2.Address Poisoning: The Growing Threat Draining Millions from Crypto UsersBlockaid
  3. 3.A Deep Dive into Address PoisoningBlockaid
  4. 4.Investor loses $2.6M in zero-transfer phishing scamCointelegraph
  5. 5.Anatomy of an Address Poisoning ScamChainalysis
  6. 6.Address poisoning detection now live in MetaMaskMetaMask
  7. 7.What Are Address Poisoning Attacks in Crypto and How to Avoid Them?Ledger Academy
  8. 8.Crypto trader loses $50M USDT to address poisoning scamProtos

Este artículo es información general, no asesoramiento legal, fiscal, financiero o de inversión. Las criptomonedas conllevan riesgo: investiga por tu cuenta y consulta a un profesional cualificado antes de actuar. Constatum no garantiza su exactitud ni integridad y no asume responsabilidad por las decisiones basadas en él.

Este artículo se tradujo con IA y puede contener imprecisiones. La versión en inglés es la original.

Sigue leyendo