Seguridad de monederos, explicado fácil

Address poisoning: cómo una dirección de cartera falsa acaba en tu historial de transacciones

Un estafador no necesita tu frase semilla ni tu clave privada. Basta con que una dirección similar aparezca en tu historial y la copies sin comprobar el destinatario completo.

Respuesta rápida

¿Qué es el address poisoning?

El address poisoning es una estafa cripto que introduce una dirección falsa y parecida en el historial de tu monedero o explorador. Esa entrada no controla tu monedero. El riesgo surge solo si copias esa dirección y apruebas una transferencia a ella.

Ver una transferencia desconocida de valor cero o polvo no significa que hayan accedido a tu monedero. No interactúes con ella ni uses esa dirección como destinatario futuro.

3 de mayo de 2024 · Ethereum

68 millones de dólares enviados a la dirección equivocada—y luego recuperados

Chainalysis señala que la primera pequeña transferencia a la dirección correcta fue probablemente un pago de prueba. Minutos después, la wallet envió unos 1.155 WBTC a otra dirección que, al abreviarse, parecía casi idéntica. Esa segunda dirección era del estafador.

La víctima firmó el destinatario equivocado. Ethereum procesó la instrucción correctamente. El estafador devolvió los 68 millones originales el 9 de mayo tras mensajes públicos en la cadena, pero esta recuperación excepcional no hace que la transferencia sea reversible ni segura.

La devolución se realizó en ETH en vez de en WBTC. Chainalysis estima que el estafador aún se quedó con unos 3 millones de dólares gracias a la revalorización del activo.

TransferidoUnos 68 millones de dólares
ActivoUnos 1.155 WBTC
CausaDestinatario similar
Resultado posteriorAproximadamente 68 millones de dólares devueltos en ETH
La lección no es que las transferencias de prueba fallen.

Una transferencia de prueba solo ayuda si reutilizas el destinatario confirmado desde una fuente fiable. Si copias una dirección similar recién añadida al historial, el pago grande puede acabar en manos del estafador.

Cadena del ataque

Cómo funciona el address poisoning, paso a paso

El ataque se dirige al momento en que eliges el destinatario. No necesita romper la criptografía del monedero.

  1. 01

    Un pago real se hace público

    La víctima envía criptomonedas a un destinatario legítimo. La blockchain registra ambas direcciones de forma pública.

  2. 02

    Se observa el patrón de destinatario

    El estafador observa la actividad pública y detecta una dirección que la víctima podría volver a usar.

  3. 03

    Se prepara una dirección parecida

    La dirección falsa comparte caracteres visibles con el destinatario real, pero pertenece al estafador.

  4. 04

    Una entrada engañosa aparece en el historial

    Una transferencia de valor cero, polvo o token hace que la dirección similar aparezca en el monedero o explorador.

  5. 05

    Se copia la dirección equivocada

    Después, la víctima elige la entrada que le resulta familiar en vez de volver a la fuente fiable.

  6. 06

    La transacción válida va al estafador

    La víctima firma la transferencia. La blockchain envía los fondos exactamente a la dirección aprobada.

Destinatario real Transacción pública Dirección similar en el historial Dirección equivocada copiada

La trampa visual

El principio y el final pueden coincidir aunque la dirección sea distinta

Los monederos suelen acortar las direcciones largas. Eso ahorra espacio, pero puede ocultar justo la parte que el estafador ha modificado.

Destinatario verificado 0x91A4b7C2e6F1930DABCD8a45B6cE19fA003172F8
Dirección envenenada 0x91A4f3D8c4E7192BCAFE6a90C1dE48B700A972F8

Qué puede mostrar un historial abreviado

0x91A4…72F8 0x91A4…72F8

Por qué aparece en tu monedero

El historial público acepta entradas que no solicitaste

En las blockchains públicas cualquiera puede consultar direcciones y enviar transacciones o tokens permitidos. El monedero puede mostrar esa actividad aunque tú no la hayas aprobado.

Valor cero

Transferencia de valor cero

Un evento de token sin valor económico puede igualmente generar una línea visible en el historial de algunos monederos o exploradores.

Cantidad mínima

Transferencia de polvo

Se envía una cantidad mínima para que la dirección similar aparezca entre las transacciones reales.

Historial de tokens

Actividad de tokens falsificados

Un token sin valor o engañoso puede imitar el nombre o la cantidad de una transferencia anterior y hacer que la entrada parezca legítima.

Patrón repetido

Detalles de la transacción copiados

La entrada envenenada puede repetir una cantidad o patrón de tiempo anterior para parecer una interacción legítima.

¿Puedo quitar una transacción envenenada?

No puedes borrar un registro confirmado en la blockchain pública. Algunos monederos pueden ocultar o difuminar entradas sospechosas. En cualquier caso, esa entrada por sí sola no puede gastar tus fondos.

¿Debo devolverlo?

No. No respondas, no devuelvas el polvo, no visites enlaces de tokens ni copies la dirección del remitente. Ignora la entrada y verifica los destinatarios futuros por separado.

Identifica qué fue atacado

El address poisoning no es un ataque a la blockchain ni a la clave privada

La transacción es válida porque el propietario la aprueba. El engaño ocurre antes de firmar, cuando se confunde el destinatario falso con el real.

Ataque Qué se ataca ¿Clave privada comprometida?
Address Poisoning Selección de destinatario y similitud visual No
Malware del portapapeles Portapapeles o dispositivo infectado No necesariamente
Phishing Confianza en una web, mensaje o app falsa No siempre; a menudo ese es el objetivo
Robo de semilla o clave privada El secreto de firma del monedero
Firma válida Destinatario previsto

Medido a gran escala

Cientos de millones de intentos: no es un accidente aislado

Un estudio de USENIX Security 2025 analizó el address poisoning en Ethereum y BNB Smart Chain entre julio de 2022 y junio de 2024. Su detector identificó la siguiente actividad.

270 millones intentos de envenenamiento detectados
17 millones direcciones objetivo
6.633 transferencias exitosas de víctimas
Al menos 83,8 millones de dólares pérdidas registradas

Estas cifras son estimaciones del estudio según su método de detección y definiciones, no un recuento de todos los intentos en todas las blockchains.

Protección por orden de prioridad

Cómo evitar que el address poisoning cause pérdidas

Empieza siempre por la fuente del destinatario. Las comprobaciones extra ayudan, pero no corrigen una dirección copiada de un historial no fiable.

  1. 01

    No copies destinatarios desde el historial

    Vuelve siempre a la fuente verificada del destinatario. El historial solo muestra lo que ocurrió en la cadena, no quién es el dueño de la dirección.

  2. 02

    Utiliza una agenda o lista blanca verificada

    Guarda destinatarios frecuentes solo tras verificarlos por un canal independiente y fiable. Las etiquetas ayudan a reconocer la opción segura.

  3. 03

    Verifica la dirección completa

    Siempre que puedas, utiliza una libreta de direcciones verificada, un código QR o una fuente conocida. Si comparas manualmente, no te limites a comprobar el principio y el final: verifica la dirección completa.

  4. 04

    Comprueba la pantalla del monedero hardware

    Compara la dirección que muestra la hardware wallet con la dirección del destinatario obtenida de una fuente independiente y fiable. El dispositivo solo muestra lo que va a firmar; no puede saber quién debe recibir el pago.

  5. 05

    Confirma una transferencia de prueba

    Para pagos importantes, envía primero una pequeña cantidad y pide al destinatario real que confirme la recepción antes de reutilizar esa dirección verificada.

  6. 06

    Considera cada nuevo destinatario como una decisión independiente

    Detente si el monedero avisa de una dirección nueva o parecida. Verifícala por otro canal antes de ignorar la alerta.

Una hardware wallet no te protege automáticamente del address poisoning.

El dispositivo muestra de forma fiable la dirección que va a firmar, pero no puede saber quién debe recibir el pago. Antes de aprobar, compara la dirección mostrada con una fuente independiente y de confianza.

Antes de firmar

  • El destinatario proviene de una fuente fiable, no del historial
  • Red y activo coinciden con lo que espera el destinatario
  • La dirección completa coincide en la pantalla de confianza
  • El destinatario legítimo confirmó la transferencia de prueba

Qué puede hacer el software del monedero

Las buenas alertas reducen el riesgo, pero ningún filtro puede garantizar la intención

Los monederos pueden detectar patrones sospechosos y frenar al usuario en el momento clave. Sin embargo, nuevas direcciones de atacante y parecidos legítimos hacen imposible una detección perfecta.

Ejemplo actual

MetaMask

MetaMask indica que compara el destino con destinatarios anteriores y muestra una alerta si el principio y el final coinciden pero el centro es distinto. También avisa si el destinatario es completamente nuevo.

Ejemplo actual

Trezor Suite

Trezor indica que Suite revisa transferencias sospechosas, difumina posibles entradas de address poisoning y las marca como no verificadas. La hardware wallet muestra la dirección que va a firmar, pero debes compararla con la dirección del destinatario obtenida de una fuente verificada de forma independiente.

Patrones de diseño útiles

Haz que el destinatario de confianza destaque más que el historial

  • Oculta o filtra entradas de valor cero y polvo sospechoso
  • Avisar si una dirección nueva se parece a un contacto conocido
  • Etiqueta claramente los contactos y listas blancas verificadas
  • Muestra la dirección completa al copiar y firmar

Propuesta de cambio visual

ERC-8117 busca que los patrones raros de dirección sean más legibles

ERC-8117 es una propuesta preliminar para un formato visual compacto de direcciones EVM con muchas cifras iniciales en cero. Busca que la cantidad de ceros sea evidente y encarecer la creación de direcciones similares convincentes.

No sustituye la verificación del destinatario y no es un estándar definitivo de Ethereum. Aún haría falta soporte en monederos y exploradores.

Estado comprobado Propuesta preliminar ERC-8117

Preguntas frecuentes

¿Una transacción de address poisoning significa que han hackeado mi monedero?

No. En una blockchain pública pueden enviarte entradas de valor cero, polvo o tokens sin tu permiso. No revela tu frase semilla ni tu clave privada. El riesgo está en copiar la dirección similar en una transferencia futura.

¿Puedo eliminar una transacción falsa del historial de mi monedero?

Un registro confirmado en la blockchain pública no se puede eliminar. Tu monedero puede ocultar o difuminar movimientos sospechosos, pero la respuesta segura es siempre la misma: ignóralos y verifica cada destinatario futuro desde una fuente fiable.

¿Basta con comprobar los primeros y últimos cuatro caracteres de la dirección?

No. Las direcciones similares están hechas para coincidir con los caracteres que muestran los monederos abreviados. Si el centro cambia, el destino es otro. Verifica la dirección completa o usa un contacto ya comprobado.

¿Qué hago si envié cripto a una dirección envenenada?

Detén cualquier transferencia adicional, guarda los detalles de la transacción, contacta con el monedero o exchange de envío y denuncia el destino a proveedores o autoridades. Las transferencias en blockchain suelen ser irreversibles, así que nadie puede garantizar la recuperación.

¿Una transferencia de prueba evita el address poisoning?

Solo ayuda si el destinatario previsto la confirma y se reutiliza la misma dirección verificada. No sirve si copias una dirección nueva del historial envenenado antes de la transferencia grande.

¿Es el address poisoning lo mismo que un ataque de polvo?

Pueden coincidir, pero no son lo mismo. El address poisoning usa una entrada engañosa en el historial para influir en la elección del destinatario. El polvo puede enviarse para rastreo, spam u otros fines sin usar una dirección similar.

Sigue aprendiendo

Conoce otras formas en que puede fallar un monedero

El address poisoning ataca el momento de elegir destinatario. El centro de seguridad del monedero también explica fallos relacionados con semillas, claves privadas, copias de seguridad, aleatoriedad y firmas.