Seguridad de monederos, explicado fácil
Address poisoning: cómo una dirección de cartera falsa acaba en tu historial de transacciones
Un estafador no necesita tu frase semilla ni tu clave privada. Basta con que una dirección similar aparezca en tu historial y la copies sin comprobar el destinatario completo.
Respuesta rápida
¿Qué es el address poisoning?
El address poisoning es una estafa cripto que introduce una dirección falsa y parecida en el historial de tu monedero o explorador. Esa entrada no controla tu monedero. El riesgo surge solo si copias esa dirección y apruebas una transferencia a ella.
Ver una transferencia desconocida de valor cero o polvo no significa que hayan accedido a tu monedero. No interactúes con ella ni uses esa dirección como destinatario futuro.
Índice
3 de mayo de 2024 · Ethereum
68 millones de dólares enviados a la dirección equivocada—y luego recuperados
Chainalysis señala que la primera pequeña transferencia a la dirección correcta fue probablemente un pago de prueba. Minutos después, la wallet envió unos 1.155 WBTC a otra dirección que, al abreviarse, parecía casi idéntica. Esa segunda dirección era del estafador.
La víctima firmó el destinatario equivocado. Ethereum procesó la instrucción correctamente. El estafador devolvió los 68 millones originales el 9 de mayo tras mensajes públicos en la cadena, pero esta recuperación excepcional no hace que la transferencia sea reversible ni segura.
La devolución se realizó en ETH en vez de en WBTC. Chainalysis estima que el estafador aún se quedó con unos 3 millones de dólares gracias a la revalorización del activo.
Una transferencia de prueba solo ayuda si reutilizas el destinatario confirmado desde una fuente fiable. Si copias una dirección similar recién añadida al historial, el pago grande puede acabar en manos del estafador.
Cadena del ataque
Cómo funciona el address poisoning, paso a paso
El ataque se dirige al momento en que eliges el destinatario. No necesita romper la criptografía del monedero.
- 01
Un pago real se hace público
La víctima envía criptomonedas a un destinatario legítimo. La blockchain registra ambas direcciones de forma pública.
- 02
Se observa el patrón de destinatario
El estafador observa la actividad pública y detecta una dirección que la víctima podría volver a usar.
- 03
Se prepara una dirección parecida
La dirección falsa comparte caracteres visibles con el destinatario real, pero pertenece al estafador.
- 04
Una entrada engañosa aparece en el historial
Una transferencia de valor cero, polvo o token hace que la dirección similar aparezca en el monedero o explorador.
- 05
Se copia la dirección equivocada
Después, la víctima elige la entrada que le resulta familiar en vez de volver a la fuente fiable.
- 06
La transacción válida va al estafador
La víctima firma la transferencia. La blockchain envía los fondos exactamente a la dirección aprobada.
La trampa visual
El principio y el final pueden coincidir aunque la dirección sea distinta
Los monederos suelen acortar las direcciones largas. Eso ahorra espacio, pero puede ocultar justo la parte que el estafador ha modificado.
0x91A4b7C2e6F1930DABCD8a45B6cE19fA003172F80x91A4f3D8c4E7192BCAFE6a90C1dE48B700A972F8Qué puede mostrar un historial abreviado
0x91A4…72F8
0x91A4…72F8Por qué aparece en tu monedero
El historial público acepta entradas que no solicitaste
En las blockchains públicas cualquiera puede consultar direcciones y enviar transacciones o tokens permitidos. El monedero puede mostrar esa actividad aunque tú no la hayas aprobado.
Transferencia de valor cero
Un evento de token sin valor económico puede igualmente generar una línea visible en el historial de algunos monederos o exploradores.
Transferencia de polvo
Se envía una cantidad mínima para que la dirección similar aparezca entre las transacciones reales.
Actividad de tokens falsificados
Un token sin valor o engañoso puede imitar el nombre o la cantidad de una transferencia anterior y hacer que la entrada parezca legítima.
Detalles de la transacción copiados
La entrada envenenada puede repetir una cantidad o patrón de tiempo anterior para parecer una interacción legítima.
No puedes borrar un registro confirmado en la blockchain pública. Algunos monederos pueden ocultar o difuminar entradas sospechosas. En cualquier caso, esa entrada por sí sola no puede gastar tus fondos.
No. No respondas, no devuelvas el polvo, no visites enlaces de tokens ni copies la dirección del remitente. Ignora la entrada y verifica los destinatarios futuros por separado.
Identifica qué fue atacado
El address poisoning no es un ataque a la blockchain ni a la clave privada
La transacción es válida porque el propietario la aprueba. El engaño ocurre antes de firmar, cuando se confunde el destinatario falso con el real.
| Ataque | Qué se ataca | ¿Clave privada comprometida? |
|---|---|---|
| Address Poisoning | Selección de destinatario y similitud visual | No |
| Malware del portapapeles | Portapapeles o dispositivo infectado | No necesariamente |
| Phishing | Confianza en una web, mensaje o app falsa | No siempre; a menudo ese es el objetivo |
| Robo de semilla o clave privada | El secreto de firma del monedero | Sí |
Medido a gran escala
Cientos de millones de intentos: no es un accidente aislado
Un estudio de USENIX Security 2025 analizó el address poisoning en Ethereum y BNB Smart Chain entre julio de 2022 y junio de 2024. Su detector identificó la siguiente actividad.
Estas cifras son estimaciones del estudio según su método de detección y definiciones, no un recuento de todos los intentos en todas las blockchains.
Protección por orden de prioridad
Cómo evitar que el address poisoning cause pérdidas
Empieza siempre por la fuente del destinatario. Las comprobaciones extra ayudan, pero no corrigen una dirección copiada de un historial no fiable.
- 01
No copies destinatarios desde el historial
Vuelve siempre a la fuente verificada del destinatario. El historial solo muestra lo que ocurrió en la cadena, no quién es el dueño de la dirección.
- 02
Utiliza una agenda o lista blanca verificada
Guarda destinatarios frecuentes solo tras verificarlos por un canal independiente y fiable. Las etiquetas ayudan a reconocer la opción segura.
- 03
Verifica la dirección completa
Siempre que puedas, utiliza una libreta de direcciones verificada, un código QR o una fuente conocida. Si comparas manualmente, no te limites a comprobar el principio y el final: verifica la dirección completa.
- 04
Comprueba la pantalla del monedero hardware
Compara la dirección que muestra la hardware wallet con la dirección del destinatario obtenida de una fuente independiente y fiable. El dispositivo solo muestra lo que va a firmar; no puede saber quién debe recibir el pago.
- 05
Confirma una transferencia de prueba
Para pagos importantes, envía primero una pequeña cantidad y pide al destinatario real que confirme la recepción antes de reutilizar esa dirección verificada.
- 06
Considera cada nuevo destinatario como una decisión independiente
Detente si el monedero avisa de una dirección nueva o parecida. Verifícala por otro canal antes de ignorar la alerta.
El dispositivo muestra de forma fiable la dirección que va a firmar, pero no puede saber quién debe recibir el pago. Antes de aprobar, compara la dirección mostrada con una fuente independiente y de confianza.
Antes de firmar
- El destinatario proviene de una fuente fiable, no del historial
- Red y activo coinciden con lo que espera el destinatario
- La dirección completa coincide en la pantalla de confianza
- El destinatario legítimo confirmó la transferencia de prueba
Qué puede hacer el software del monedero
Las buenas alertas reducen el riesgo, pero ningún filtro puede garantizar la intención
Los monederos pueden detectar patrones sospechosos y frenar al usuario en el momento clave. Sin embargo, nuevas direcciones de atacante y parecidos legítimos hacen imposible una detección perfecta.
MetaMask
MetaMask indica que compara el destino con destinatarios anteriores y muestra una alerta si el principio y el final coinciden pero el centro es distinto. También avisa si el destinatario es completamente nuevo.
Trezor Suite
Trezor indica que Suite revisa transferencias sospechosas, difumina posibles entradas de address poisoning y las marca como no verificadas. La hardware wallet muestra la dirección que va a firmar, pero debes compararla con la dirección del destinatario obtenida de una fuente verificada de forma independiente.
Haz que el destinatario de confianza destaque más que el historial
- Oculta o filtra entradas de valor cero y polvo sospechoso
- Avisar si una dirección nueva se parece a un contacto conocido
- Etiqueta claramente los contactos y listas blancas verificadas
- Muestra la dirección completa al copiar y firmar
Propuesta de cambio visual
ERC-8117 busca que los patrones raros de dirección sean más legibles
ERC-8117 es una propuesta preliminar para un formato visual compacto de direcciones EVM con muchas cifras iniciales en cero. Busca que la cantidad de ceros sea evidente y encarecer la creación de direcciones similares convincentes.
No sustituye la verificación del destinatario y no es un estándar definitivo de Ethereum. Aún haría falta soporte en monederos y exploradores.
Investigación principal y documentación de monederos
Consulta el caso, los datos y las protecciones actuales
El caso, los datos, las protecciones y el estado de la propuesta se han contrastado con Chainalysis, USENIX Security, documentación de monederos, Etherscan y la página oficial de ERC.
Preguntas frecuentes
¿Una transacción de address poisoning significa que han hackeado mi monedero?
No. En una blockchain pública pueden enviarte entradas de valor cero, polvo o tokens sin tu permiso. No revela tu frase semilla ni tu clave privada. El riesgo está en copiar la dirección similar en una transferencia futura.
¿Puedo eliminar una transacción falsa del historial de mi monedero?
Un registro confirmado en la blockchain pública no se puede eliminar. Tu monedero puede ocultar o difuminar movimientos sospechosos, pero la respuesta segura es siempre la misma: ignóralos y verifica cada destinatario futuro desde una fuente fiable.
¿Basta con comprobar los primeros y últimos cuatro caracteres de la dirección?
No. Las direcciones similares están hechas para coincidir con los caracteres que muestran los monederos abreviados. Si el centro cambia, el destino es otro. Verifica la dirección completa o usa un contacto ya comprobado.
¿Qué hago si envié cripto a una dirección envenenada?
Detén cualquier transferencia adicional, guarda los detalles de la transacción, contacta con el monedero o exchange de envío y denuncia el destino a proveedores o autoridades. Las transferencias en blockchain suelen ser irreversibles, así que nadie puede garantizar la recuperación.
¿Una transferencia de prueba evita el address poisoning?
Solo ayuda si el destinatario previsto la confirma y se reutiliza la misma dirección verificada. No sirve si copias una dirección nueva del historial envenenado antes de la transferencia grande.
¿Es el address poisoning lo mismo que un ataque de polvo?
Pueden coincidir, pero no son lo mismo. El address poisoning usa una entrada engañosa en el historial para influir en la elección del destinatario. El polvo puede enviarse para rastreo, spam u otros fines sin usar una dirección similar.