Constatum
Seguridad

Drainers de carteras: el robo que firmas tú mismo

Constatum Team6 min de lectura

El 30 de julio un atacante empezó a vaciar carteras de hardware Coldcard. Nadie robó los dispositivos. Un flag de compilación mal puesto en una versión de firmware de marzo de 2021 hizo que las Coldcard generaran sus semillas de recuperación con un generador de números aleatorios por software, débil, en lugar de la fuente de entropía por hardware que anunciaban. En las unidades más antiguas la fuerza efectiva de la clave cayó de 128 bits a apenas 40. Eso se adivina con capacidad de cálculo corriente, desde cualquier sitio y sin tocar el dispositivo. TRM Labs contó unos 1.816 BTC —alrededor de 116 millones de dólares— drenados de más de 5.200 direcciones. En un tramo de 25 minutos, unos 594 BTC salieron de unas 500 carteras y aterrizaron en una única dirección de consolidación. Coinkite publicó firmware de emergencia el 31 de julio.

Ese fallo es raro, y por eso ocupó todas las portadas durante una semana. La mayoría de las carteras no se vacían así. Se vacían porque el dueño pulsó Confirmar.

El permiso que olvidaste que diste

Todo token ERC-20 tiene una función approve. Existe por una buena razón: un DEX, un mercado de préstamos o un marketplace de NFT necesita mover tus tokens por ti, y nadie quiere firmar una transferencia distinta cada vez. Así que le das permiso al contrato una vez y a partir de ahí gasta contra ese permiso.

Dos detalles convierten esto en la superficie de ataque más rentable del sector.

El primero es el tamaño. La mayoría de las aplicaciones piden por defecto una autorización ilimitada, porque le ahorra al usuario una segunda transacción más adelante. Una firma puede autorizar a un contrato a mover cada unidad de ese token que tengas, incluidas las que compres el año que viene.

El segundo es la duración. Las autorizaciones no caducan. Lo que concediste en 2022 sigue vivo en 2026 salvo que hayas vuelto a revocarlo. Hay muchísimas carteras con permisos abiertos hacia contratos cuyas webs ya no existen.

Un drainer no necesita nada de lo que preocupa a la gente. Ni tu frase semilla, ni tu contraseña del exchange, ni malware en tu equipo. Una firma, en una página que parece un sitio en el que ya confías.

La ventana está diseñada para parecer aburrida

Los kits de drenaje se venden como servicio, con canal de soporte y reparto de ingresos. El operador pone el tráfico: un airdrop falso, un anuncio pagado por encima del resultado real de búsqueda, una respuesta de "reclama tu reembolso" bajo un tuit de soporte, un anuncio de Discord desde una cuenta de moderador comprometida. El kit hace el resto: lee lo que hay en tu cartera, lo ordena por valor y construye una petición de firma para lo más valioso primero.

Lo que ves es una pantalla de aprobación de aspecto normal. Lo que apruebas suele aparecer como una dirección de contrato y una cadena hexadecimal. Ahí está todo el truco. La petición maliciosa y la legítima se parecen casi por completo, y la diferencia vive en datos que la interfaz no te traduce.

MetaMask informó de 6,5 millones de visitas a sitios maliciosos bloqueadas en 2025 y unas 150.000 transacciones fraudulentas. Su informe de seguridad de julio de 2026 señaló además un caso menor pero instructivo: malware escondido en juegos de Steam infectó unas 8.000 máquinas y sacó unos 220.000 dólares de alrededor de 80 carteras. Poco dinero, gente corriente, ninguna técnica exótica.

Ahora basta con una firma

Desde la actualización Pectra de Ethereum en mayo de 2025, EIP-7702 permite que una cartera normal ceda temporalmente sus derechos de ejecución a un contrato inteligente. Se diseñó para cosas buenas: patrocinio de gas, agrupación de operaciones, claves de sesión. También redujo de varias a una las confirmaciones que necesita un atacante.

Scam Sniffer registró el patrón en cuestión de meses. El 22 de agosto de 2025 un usuario firmó lo que parecía un swap de Uniswap y perdió cerca de un millón de dólares. Dos días después otro perdió 1,54 millones con una sola firma por lotes que agrupaba transferencias de tokens con aprobaciones de NFT. La víctima aprobó una vez. El lote hizo el resto.

El envoltorio actual es una "mejora de seguridad de la cartera" o un "asistente de activos con IA" que te pide delegar por comodidad. Si una ventana pide que tu cartera delegue en un contrato del que no has oído hablar nunca, ese es el ataque.

Las pérdidas bajaron, luego la puntería se afinó

Los números brutos mejoraron de verdad. Scam Sniffer cifró las pérdidas por drainers en 494 millones de dólares y más de 332.000 carteras en 2024, y en 83,85 millones y 106.106 carteras en 2025: un 83 por ciento menos en valor y un 68 por ciento menos en víctimas. La mayor pérdida individual por un drainer cayó de 55,4 a 6,5 millones de dólares en ese mismo periodo.

Después cambió la forma. En enero de 2026 las pérdidas por phishing de firma subieron un 207 por ciento respecto a diciembre, 6,27 millones de dólares sustraídos a 4.741 víctimas, mientras el número de víctimas caía un 11 por ciento. Menos gente, saldos mayores. Las campañas masivas están dando paso a un trabajo paciente sobre carteras que merecen atención individual.

Lo que de verdad sirve

Revoca lo que no usas. El comprobador de aprobaciones de tokens de Etherscan, Revoke.cash y las pantallas de permisos que llevan dentro casi todas las carteras enumeran tus autorizaciones abiertas. Casi todo el que mira por primera vez encuentra permisos que concedió hace años a aplicaciones que dejó de usar. Límpialos. Cuesta gas y unos diez minutos.

Limita las autorizaciones nuevas al importe que realmente vas a gastar. Cualquier cartera seria te deja editar la cifra antes de firmar. Ilimitado es un valor por defecto cómodo, no un requisito.

Separa el saldo con el que operas del saldo que guardas. Una cartera caliente con capital de trabajo y una fría que nunca toca una dApp: nada glamuroso, y funciona.

Lee el destino, no el diseño. Antes de enviar fondos a una dirección que te ha dado alguien —un agente de soporte, un marketplace, una contraparte OTC, una página de cobro—, pasa la dirección por una comprobación y mira si ya tiene historial. El screening detecta direcciones ya conocidas: entidades sancionadas, exposición a mezcladores, carteras vinculadas a robos denunciados. No va a marcar un contrato desplegado hace cuarenta minutos para una sola víctima. Úsalo para el caso que sí cubre, y desconfía de todo lo que sea recién salido del horno.

Si ya has firmado

Primero mueve, luego investiga. Envía de inmediato a una cartera nueva todo lo que la autorización no cubra: otro token, un NFT, el saldo nativo. Después revoca el permiso para que no puedan volver a tirar de él, y da por comprometida cualquier otra autorización concedida en la misma sesión.

Anota la dirección del drainer y los hashes de las transacciones antes que ninguna otra cosa. Si los fondos llegan a un exchange, esa lista de direcciones es con lo que puede actuar un equipo de cumplimiento, y es lo primero que te pedirá un abogado o una aseguradora. Repórtalo en Chainabuse y al fabricante de la cartera. Recuperar es poco frecuente, pero sin las direcciones es imposible.

Los dueños de Coldcard perdieron dinero por un fallo que no tenían forma de ver. Casi todos los demás lo pierden por una pantalla que tuvieron todas las oportunidades de leer. Ve más despacio en la petición de firma, mantén cortas tus autorizaciones abiertas y comprueba adónde va el dinero antes de que vaya.

Fuentes

  1. 1.The Largest Hardware Wallet Exploit of 2026: Inside the USD 116 Million Coldcard HackTRM Labs
  2. 2.Technical Deep Dive into the Entropy IssueCoinkite
  3. 3.Scam Sniffer 2025: Crypto Phishing Losses Fall 83% to $84 MillionScam Sniffer
  4. 4.Scam Sniffer Report: 4,741 Victims Lost $6.27M in Signature Phishing Attacks in January 2026KuCoin News
  5. 5.MetaMask Crypto Security Report: July 2026MetaMask
  6. 6.EIP-7702: Set Code for EOAsEthereum Improvement Proposals
  7. 7.Security analysts warn about EIP-7702 flaw after user loses $1.54M in single phishing attackCryptopolitan
  8. 8.Revoke Your Token Approvals on Over 100 NetworksRevoke.cash

Este artículo es información general, no asesoramiento legal, fiscal, financiero o de inversión. Las criptomonedas conllevan riesgo: investiga por tu cuenta y consulta a un profesional cualificado antes de actuar. Constatum no garantiza su exactitud ni integridad y no asume responsabilidad por las decisiones basadas en él.

Este artículo se tradujo con IA y puede contener imprecisiones. La versión en inglés es la original.

Sigue leyendo