WATS Wallet logoWATS Wallet
Técnico6 min de lectura

Ataques de envenenamiento de direcciones: cómo funcionan y cómo protegerte

El envenenamiento de direcciones planta direcciones parecidas en tu historial de transacciones y espera a que copies una. Así funciona exactamente la estafa, por qué las direcciones truncadas la hacen posible, y los hábitos que te vuelven inmune.

La estafa que explota el copiar y pegar

La mayoría de las estafas cripto atacan tus claves o tus firmas. El envenenamiento de direcciones ataca algo más blando: tus hábitos. El atacante nunca toca tu cartera y nunca te pide firmar nada. Simplemente se las arregla para que una dirección parecida aparezca en tu historial de transacciones — y espera el día en que la copies en lugar de la real. Un pegado desatento, y una transferencia destinada a tu propia dirección o a un contacto habitual va al atacante, de forma irreversible.

Cómo funciona realmente el envenenamiento

El ataque empieza con la generación. Las direcciones cripto son lo bastante largas como para que los atacantes puedan producir a bajo coste direcciones vanity que coinciden en los primeros y últimos caracteres con la tuya o con la de alguien con quien operas — exactamente los caracteres que muestran las interfaces. Luego viene la siembra: el atacante envía una transacción que planta la dirección parecida en tu historial. A veces es una minúscula transferencia "dust" de unos céntimos a tu dirección; en muchas cadenas puede ser incluso una transferencia de tokens de valor cero, que solo le cuesta gas al atacante y puede construirse para que tu historial muestre una entrada que involucra la dirección falsa. Tu página del explorador y tu lista de actividad contienen ahora un señuelo convincente, esperando pacientemente.

Por qué funciona: truncamiento y confianza en el historial

Dos convenciones de UX hacen eficaz la trampa. Primera: las interfaces truncan casi universalmente las direcciones a algo como 0x1a2b…9f8e — así que una dirección parecida diseñada para coincidir con esos caracteres visibles es indistinguible a simple vista. Segunda: la gente trata su propio historial de transacciones como una libreta de direcciones de confianza: "la dirección a la que envié la semana pasada" se siente segura de copiar. El envenenamiento convierte exactamente esa confianza en arma. Nada en la entrada falsa parece anómalo; se sienta junto a tus transacciones legítimas, con formato idéntico, a menudo imitando la forma truncada de una contraparte real.

Lo que el envenenamiento puede y no puede hacer

Conviene decirlo claramente: una transacción de envenenamiento, por sí sola, no se lleva nada. Recibir dust no compromete tus claves; una transferencia de valor cero no concede ninguna aprobación; el atacante no gana ningún poder sobre tu cartera. Todo el ataque es una apuesta a un error futuro tuyo. Esa es la buena noticia — significa que la defensa es enteramente conductual y, a diferencia de un compromiso de claves, no hay nada que remediar. Ignora el dust (interactuar con tokens "regalo" desconocidos es otra familia de estafas), y el señuelo permanece inofensivo para siempre.

Los hábitos que te vuelven inmune

Cuatro hábitos cierran la puerta. Nunca copies direcciones del historial de transacciones — tómalas de la interfaz del propio destino, de una página oficial o de un contacto guardado. Verifica más que los extremos: antes de firmar, comprueba también una sección intermedia de la dirección, ya que las imitaciones se generan para coincidir con los extremos que muestran las interfaces. Usa la libreta de direcciones de tu cartera para contrapartes recurrentes, de modo que los envíos rutinarios no impliquen copiar nada. Y para transferencias grandes o primerizas, envía un pequeño importe de prueba y confirma la llegada antes de comprometer el resto. Combina esto con la higiene más amplia de nuestras mejores prácticas de seguridad de carteras — y recuerda que el momento de firmar es siempre la última línea de defensa, como subrayamos en conectar tu cartera a una dApp de forma segura.

Dónde encaja WATS

La autocustodia pone la decisión de firmar — y por tanto esta defensa — enteramente en tus manos, y WATS está construida para mantenerla ahí: totalmente non-custodial en EVM, Solana y TON, donde tú tienes tus claves y WATS nunca tiene ninguna, con contactos guardados para que las transferencias rutinarias nunca dependan de copiar del historial. Lo que WATS elimina es la fricción que tienta a la gente a apresurarse: cada acción, en cada cadena, se cobra en un solo token, ATS, en lugar del gas nativo de la cadena — mediante un paymaster ERC-4337 en EVM y un fee-payer/relayer equivalente en Solana y TON — de modo que un cuidadoso envío de prueba nunca se atasca por falta de token de gas en esa red. ATS es un OFT de LayerZero con un solo saldo en los tres ecosistemas, y el ATS recaudado se quema de un suministro de 100M hacia un suelo de 30M; WATS es la primera y única cartera que combina las comisiones de token único ERC-4337 + OFT con esa quema. Detalles en la página de la comisión ATS.

Preguntas frecuentes

¿Qué es un ataque de envenenamiento de direcciones?

Es una estafa en la que un atacante genera una dirección parecida que coincide con los primeros y últimos caracteres visibles de una que usas, y luego la planta en tu historial mediante una transferencia dust o de valor cero. El ataque no se lleva nada por sí mismo — espera a que más tarde copies la dirección falsa de tu historial y le envíes fondos. La defensa es conductual: nunca obtengas direcciones del historial y verifica más allá de los extremos truncados.

Recibí dust o un token extraño de una dirección desconocida — ¿estoy comprometido?

No. Las transferencias entrantes no pueden robar claves, crear aprobaciones ni controlar tu cartera — cualquiera puede enviar cualquier cosa a una dirección pública. El riesgo surge solo si más tarde copias la dirección del atacante por error, o si interactúas con el contrato de un token desconocido (un patrón de estafa distinto — simplemente no lo toques). Ignora el dust y tus fondos siguen exactamente igual de seguros que antes.

¿Cómo debo verificar una dirección antes de enviar?

Comprueba más que los extremos: las imitaciones se generan específicamente para coincidir con los primeros y últimos caracteres que muestran las interfaces, así que compara también una sección intermedia. Mejor aún, evita la comparación manual en pagos rutinarios usando contactos guardados en tu cartera, y en transferencias grandes o primerizas envía un pequeño importe de prueba y confirma su llegada antes de enviar el resto.