WATS Wallet logoWATS Wallet
Técnico7 min de lectura

¿Qué es un wallet drainer? Cómo funcionan las estafas de vaciado de wallets y cómo protegerte

Un wallet drainer vacía una wallet de cripto no robando tu frase semilla, sino engañándote para que firmes una aprobación maliciosa. WATS es totalmente no custodial, así que todo intento de un drainer tiene que pasar por una pantalla de firma que puedes leer y rechazar. Así funciona el guion de cebo-conexión-firma y así puedes detectarlo antes de pulsar aprobar.

Un wallet drainer es un script malicioso, normalmente escondido tras una página falsa de mint, airdrop o soporte, que vacía una wallet de cripto consiguiendo que su dueño firme un permiso, no robándole la frase semilla. Sigue siempre el mismo guion: te ceba con urgencia, te pide conectar para poder escanear tus saldos y entonces lanza una solicitud de firma disfrazada de reclamo o verificación — normalmente una aprobación ERC-20 ilimitada, un mensaje Permit o Permit2 off-chain, o un setApprovalForAll sobre una colección de NFT entera. Tu clave privada nunca sale de tu dispositivo; lo que entregas es autoridad, y el atacante puede canjearla horas o días después. Por eso toda la defensa está en el paso de la firma: revisa el dominio carácter por carácter, lee lo que la wallet muestra realmente y rechaza los importes de gasto ilimitados, las solicitudes de setApprovalForAll y las direcciones de gastador que no puedas identificar. WATS es totalmente no custodial — tú tienes las claves y WATS nunca tiene ninguna — así que nada puede salir de una wallet WATS en ninguna de sus ocho cadenas sin una solicitud que tú mismo hayas aprobado — que es justo el momento de frenar y leer antes de firmar.

Qué es realmente un wallet drainer (y qué no es)

Un wallet drainer es un script malicioso, normalmente incrustado en un sitio web, que te engaña para que autorices transacciones o firmas que entregan tus activos a un atacante. Lo importante es lo que no es: no es un hackeo de la blockchain, no es un fallo del software de tu wallet y, en la mayoría de los casos, nunca llega a ver tu frase semilla. Un drainer opera por completo a través del flujo de firma normal de la wallet — simplemente consigue que apruebes algo que no entendiste.

Hoy en día la mayoría de los drainers se venden como kits listos para usar, así que la persona que opera el sitio falso no necesita conocimientos técnicos. El kit detecta qué cadena y qué tokens tienes, elige el objetivo más valioso y genera una solicitud a medida. Eso es también lo que distingue a los drainers de trucos como el address poisoning, que manipula lo que copias en lugar de lo que firmas.

La anatomía de un ataque de vaciado: cebo, conexión, firma

Casi todos los ataques de vaciado siguen los mismos tres pasos. Primero llega el cebo: un mint limitado, el reclamo de un airdrop, una página de soporte falsa — cualquier cosa con urgencia. Segundo, el sitio te pide conectar tu wallet. Conectar por sí solo no mueve fondos, pero revela tu dirección, lo que permite al drainer escanear tus saldos y elegir su ataque. Tercero llega el paso de la firma: el sitio lanza una o más solicitudes disfrazadas de reclamo, verificación o mint. En el momento en que apruebas la equivocada, el drainer mueve los activos directamente o consigue un permiso permanente para moverlos más tarde.

Las firmas que más buscan los drainers

Los drainers rara vez piden una transferencia simple, porque una transferencia a un desconocido resulta sospechosa. En su lugar apuntan a los permisos. Una aprobación ERC-20 ilimitada permite al contrato del atacante gastar un token desde tu dirección de forma indefinida. Una firma Permit o Permit2 hace lo mismo con un mensaje off-chain que no le cuesta gas a la víctima y que puede canjearse silenciosamente más tarde. Y setApprovalForAll concede el control sobre toda una colección de NFT con un solo clic. Cómo funcionan estos mecanismos de forma legítima — y por qué existen — lo explicamos en nuestra guía sobre aprobaciones de tokens y Permit. En Solana, los trucos equivalentes involucran asignaciones de delegado de tokens o incluso cambios de propiedad de cuentas empaquetados en una transacción de apariencia inocente.

Canales de distribución habituales

El drainer en sí es solo la carga útil; el verdadero trabajo es llevarte hasta la página. A fecha de 2026, las rutas más comunes son los sitios falsos de mint y airdrop que clonan la imagen de un proyecto real, las cuentas sociales secuestradas de proyectos o fundadores publicando un enlace de "reclamo sorpresa", los anuncios de búsqueda envenenados que colocan un dominio imitador por encima del real, y los falsos agentes de soporte en Discord o en respuestas de X que envían un enlace de "verificación" después de que publicas sobre un problema. Todos comparten un rasgo: el enlace llega a ti con una razón para darte prisa.

Por qué una sola firma mala puede vaciar una wallet sin tu frase semilla

La gente asume que sus fondos están seguros mientras la frase semilla se mantenga privada. Las aprobaciones rompen esa suposición. Cuando firmas una aprobación o un mensaje Permit, tu clave nunca sale de tu dispositivo — pero delegas autoridad sobre activos concretos a una dirección de contrato. Si esa dirección pertenece a un atacante, puede drenar los tokens aprobados en cualquier momento, desde cualquier lugar, sin ninguna acción adicional por tu parte. Por eso el vaciado puede ocurrir horas o días después de la visita: el atacante canjea el permiso almacenado cuando le conviene.

Señales de alerta antes de conectar o firmar

Unos pocos hábitos derrotan a la mayoría de los drainers. Revisa el dominio carácter por carácter — los dominios imitadores son el estándar de la industria en los sitios cebo. Trata cualquier enlace no solicitado con fecha límite como hostil hasta que se demuestre lo contrario. Antes de aprobar, lee lo que la wallet muestra realmente: un importe de gasto ilimitado, una solicitud de setApprovalForAll o una dirección de gastador que no puedes identificar son motivos para rechazar. Desconfía especialmente de las solicitudes de firmar datos hexadecimales en bruto que no puedes leer. Si tu wallet ofrece simulación de transacciones o una vista previa legible, úsala siempre — una página de reclamo que "necesita" una aprobación de token está pidiendo algo que un reclamo no requiere.

Qué hacer si firmaste algo malicioso

Actúa asumiendo que el permiso será utilizado — y deja que lo que firmaste decida el orden de las operaciones. Si fue un mensaje Permit o Permit2 off-chain que aún no ha sido canjeado, no existe todavía una allowance on-chain que revocar, y poner a cero la allowance del token de forma preventiva no te protege: el canje posterior del atacante simplemente escribe una allowance nueva encima (las revocaciones de Permit2 igualmente viven en el contrato de Permit2, no en el token). Para un Permit firmado pero no canjeado, el primer paso fiable es mover los activos cubiertos a una wallet nueva con una clave recién generada. Para aprobaciones on-chain y setApprovalForAll, la revocación sí funciona: usa una herramienta de revocación de buena reputación o el gestor de aprobaciones de tu wallet para devolver a cero al gastador malicioso en cada token y colección afectados, y luego traslada todo lo de alto valor. Si solo firmaste permisos, tu frase semilla sigue siendo secreta y la wallet antigua es utilizable una vez limpiada — pero si alguna vez escribiste tu frase semilla en un sitio web, la wallet está comprometida de forma permanente y todo debe moverse de inmediato.

Dónde encaja WATS

La WATS Hot Wallet está construida en torno al mismo principio en el que se apoya todo este artículo: la firma es la frontera de seguridad. WATS es totalmente no custodial — tú tienes tus claves, y WATS nunca tiene ninguna clave — de modo que nada sale de tu wallet sin una solicitud que hayas aprobado tú mismo, y no existe ningún tercero que pueda cofirmar en tu nombre ni revertir una aprobación después. Una sola wallet WATS cubre Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana y TON, así que el hábito de leer una solicitud antes de aprobarla es idéntico en las ocho cadenas en lugar de cambiar de app en app.

Las comisiones también funcionan de forma distinta a la mayoría de las wallets, y aquí importa por una razón muy prosaica. Las comisiones de red se pueden pagar en un único token, ATS, en lugar del token de gas nativo de cada cadena — usando abstracción de cuentas ERC-4337 en las cadenas EVM y LayerZero OFT para moverse entre cadenas, con el ATS recaudado quemándose desde un suministro de 100M hacia un suelo de 30M. Eso no es un descuento; cambia qué token paga la comisión, no el coste subyacente. Lo que sí cambia en el día a día es que no acabas corriendo a recargar un token de gas nativo a mitad de una operación en una cadena que no conoces — y esa carrera es exactamente el estado de prisa que los drainers están diseñados para explotar.

Dos límites, dichos sin rodeos, porque un artículo de seguridad no debería prometer de más: WATS no incluye una herramienta propia de revocación de aprobaciones, así que para las aprobaciones que ya has concedido usa un revocador externo de buena reputación. Y la WATS NFC Metal Card no almacena ninguna clave privada — autentica con un toque frente a claves que viven dentro de las apps de WATS — de modo que protege el acceso al dispositivo, no a ti frente a una firma que elegiste aprobar.

En resumen

Un wallet drainer no rompe la criptografía. Toma prestado tu consentimiento y lo gasta más tarde. Todas las defensas de este artículo se reducen a un solo hábito: saber qué estás firmando antes de firmarlo, y tratar las aprobaciones ilimitadas, setApprovalForAll y el hexadecimal ilegible como una señal de alto y no como un trámite. El paso concreto es guardar tus claves en un sitio desde el que firmes de forma deliberada — instala WATS desde la página de descarga, anota fuera de línea la frase semilla que genere y no la escribas nunca en un sitio web, y lee cada solicitud de aprobación que WATS te muestre en Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana y TON. Esa pantalla es donde realmente se gana o se pierde el dinero.

Preguntas frecuentes

¿Puede un wallet drainer robar mi cripto sin mi frase semilla?

Sí. Los drainers operan mediante firmas, no robando semillas. Si firmas una aprobación de token, un mensaje Permit o un setApprovalForAll hacia una dirección controlada por un atacante, delegas la autoridad para mover esos activos aunque tu clave privada nunca salga de tu dispositivo.

¿Conectar mi wallet a un sitio web es peligroso por sí solo?

Conectar por sí solo no puede mover fondos; solo comparte tu dirección y permite al sitio ver tus saldos. El peligro empieza en el paso de la firma. Dicho esto, los sitios drainer usan la conexión para escanear tus tenencias y fabricar una solicitud maliciosa a medida, así que conecta solo a sitios que hayas verificado.

¿Qué debo hacer primero si firmé una aprobación maliciosa?

Depende de lo que firmaste. Para un mensaje Permit o Permit2 off-chain que no ha sido canjeado, mueve primero los activos cubiertos a una wallet recién generada: todavía no hay una allowance on-chain que revocar, y ponerla a cero por adelantado se sobrescribe cuando el atacante canjea el mensaje. Para aprobaciones on-chain y setApprovalForAll, revoca al gastador malicioso a cero con una herramienta de revocación de buena reputación. Si alguna vez introdujiste tu frase semilla en un sitio web, abandona esa wallet por completo.

¿Usar una wallet no custodial como WATS me protege de los wallet drainers?

WATS es totalmente no custodial: tú tienes las claves, WATS nunca tiene ninguna, y nada puede salir de tu wallet sin una firma que apruebes personalmente en la app móvil de WATS, la extensión de Chrome o la Hot Wallet. Esa es la protección y también su límite honesto, porque todo el método de un drainer consiste en lograr que apruebes algo tú mismo, y ninguna wallet puede deshacer una autoridad que elegiste conceder. WATS cubre Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana y TON desde una sola wallet, así que la misma regla vale en todas las cadenas: lee la solicitud y rechaza las aprobaciones ilimitadas, setApprovalForAll y las direcciones de gastador que no puedas identificar. Para las aprobaciones ya concedidas, usa una herramienta de revocación externa de buena reputación; WATS no ofrece un revocador propio.