Alerta de seguridad de WEEX: Estafas de aprobación maliciosa
¿Qué es una estafa de aprobación maliciosa?
Las estafas de aprobación maliciosa se encuentran entre las amenazas más extendidas y dañinas en el ecosistema Web3, afectando a innumerables usuarios.
En Web3, cuando interactúas con un smart contract, a menudo se te requiere otorgar permisos mediante la firma de una transacción. Algunos ejemplos comunes incluyen:
- Aprobar que una dApp acceda a tus tokens.
- Otorgar permiso a un contrato para transferir tus NFTs.
- Realizar acciones aparentemente inofensivas como iniciar sesión o verificar la propiedad.
Las estafas de aprobación maliciosa explotan estas acciones engañando a los usuarios para que otorguen a contratos dañinos el permiso de transferir sus activos.
Características clave
- Engañar a los usuarios para que otorguen permisos peligrosos: Los estafadores suplantan dApps, airdrops o proyectos de NFT legítimos. Atraen a los usuarios para que hagan clic en un botón de "Aprobar", que en realidad autoriza acciones maliciosas como el acceso a tokens o NFTs.
- Los activos son drenados sin una transferencia: No enviaste nada, solo hiciste clic en "Confirmar". Pero una vez que se otorga la aprobación, los atacantes pueden transferir tus activos en cualquier momento sin necesidad de más acciones por tu parte.
- Las aprobaciones suelen ser ilimitadas: La mayoría de los contratos maliciosos solicitan el máximo límite posible, otorgándoles acceso permanente y sin restricciones a tus tokens o NFTs.
- El contrato es pasivo: Los contratos de estafa no roban fondos activamente. Dependen totalmente de que los usuarios firmen aprobaciones voluntariamente, lo que les ayuda a evadir las advertencias de seguridad convencionales.
- Prompts de firma engañosos: Los prompts de aprobación de la billetera suelen ser demasiado técnicos o simplificados, lo que dificulta entender qué estás firmando. Muchos usuarios asumen que es una autorización inofensiva y confirman sin darse cuenta del riesgo.
Escenarios comunes
- Páginas falsas de Airdrop o acuñación de NFT: Los sitios promocionan "airdrops limitados" o "mints gratuitos". Hacer clic en el botón activa una solicitud para aprobar el acceso a tokens o NFTs. Una vez aprobado, los estafadores pueden drenar tus activos en cualquier momento.
- Plataformas DEX o de intercambio falsas: Conectas tu billetera a un exchange descentralizado falso para intercambiar tokens. En lugar de ejecutar una operación, el sitio te engaña para que apruebes el acceso a tus tokens. Tus fondos son entonces robados.
- Plataformas falsas de staking o juegos: Se te solicita "hacer staking de tokens" o "empezar a jugar" en una plataforma DeFi o GameFi engañosa. El sitio solicita aprobación para tus tokens o NFTs, pero toda la plataforma es falsa.
- Frontends hackeados de proyectos legítimos: Los atacantes comprometen sitios web de confianza o secuestran registros DNS para reemplazar contratos legítimos por otros maliciosos. Los usuarios creen que están usando una dApp real, pero en realidad están aprobando permisos dañinos.
- Atención al cliente o documentación falsa: Un agente de soporte falso envía un enlace afirmando "resolver un problema". La página te pide que apruebes un contrato, el cual está diseñado para robar tus activos.
Cómo funciona
La idea central detrás de las aprobaciones maliciosas es simple:
Explota la falta de conocimiento de los usuarios sobre los permisos on-chain. Al engañarte para que otorgues aprobaciones, los estafadores obtienen control de tus activos y los roban sin que te des cuenta.
Proceso técnico
Una estafa de aprobación maliciosa típica sigue estos pasos:
- El estafador despliega un contrato malicioso (que no inicia transferencias por sí mismo).
- El usuario es engañado para que llame a la aprobación (para tokens).
- Se otorga la aprobación: los activos permanecen en la billetera temporalmente.
- Los estafadores utilizan funciones para mover los fondos a su billetera.
- Dado que la transacción fue aprobada por el usuario, se considera válida y no es bloqueada.
Mejores prácticas para protegerte
Presta atención a estas señales de alerta para evitar aprobaciones maliciosas:
- La dApp no tiene una funcionalidad real; solo solicita aprobación.
- Solicita acceso a activos de alto valor como ETH, stablecoins o NFTs.
- La aprobación no tiene límite de gasto.
- La ventana emergente de firma muestra acciones de alto riesgo.
- El sitio web parece poco profesional o imita un proyecto conocido.
- Evita hacer clic en enlaces aleatorios o aprobar solicitudes de fuentes no verificadas como mensajes directos de Telegram o respuestas en Twitter.
Precio de --
Conclusión
Si no lo entiendes, no lo firmes. Si no es una operación de trading, piénsalo dos veces antes de aprobar.
Para los usuarios cotidianos, la aprobación de permisos de smart contracts debe realizarse con extrema precaución. Adopta una mentalidad de seguridad primero: trata cada aprobación como una posible transferencia de fondos. Siempre examina y verifica dos veces cada autorización antes de firmar.
Lecturas adicionales
Este contenido se ofrece únicamente con fines informativos generales y no constituye asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, tradear o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
También te puede interesar

¿Qué es la moneda Madlads (MLSTRAT)?

Billetera cripto 2026: ¿Qué es y cómo funciona una wallet de criptomonedas?

Billetera cripto 2026: ¿Qué es y cómo funciona una wallet de criptomonedas?

Airdrop BEAT: Bono de bienvenida para nuevos usuarios – Compartí 50.000 USDT en WEEX

¿Qué es Vernus (VER) y por qué destaca Vernus (VER)?

¿Qué es DOGEX(DOGEX)?
¿Qué es la moneda Madlads (MLSTRAT)?

¿Qué es la moneda PunkStrategy (PNKSTR) y cómo funciona?

¿Qué es OKI Coin? Una guía sobre el protocolo RWA-NFT

¿Qué es la moneda CeluvPlay (CELB)?

El token XST cayó 50% en un día: qué revela sobre la volatilidad general de las meme coins

Las acciones de Lululemon se desploman a un mínimo de 8 años justo antes de que empiece su nueva CEO

TSLA vs. SPCX: las dos empresas públicas de Musk tuvieron semanas muy distintas

Cybercab de TSLA: ¿Qué se interpone realmente antes de su operación comercial?

Las acciones de Tesla suben casi 7% con el lanzamiento de Cybercab, pero Wall Street ya advierte sobre una liquidación

Cómo me registro en WEEX
Cómo usar un agente de IA para hacer trading en el hackathon WEEX AI Wars II
¿Qué es el hackathon WEEX AI Wars II? Trading con IA vs. humanos explicado

¿Qué es Tangem Wallet? Guía completa para principiantes

¿Tu transacción de MetaMask está trabada o falló? Así podés solucionarlo

¿Se pueden comprar criptomonedas con SadaPay? Cómo usar SadaPay para pagos P2P de PKR a USDT

John Ternus es el nuevo CEO de Apple: qué hereda después de 15 años de Tim Cook

Las acciones de Meta subieron tras un acuerdo de US$ 16,68 mil millones: por qué una derrota legal elevó su precio

Cómo comprar USDT con Raast: guía de pagos instantáneos en PKR en Pakistán

Pagos P2P con Easypaisa: cómo elegir un comerciante y confirmar una orden de USDT

Acción XST: por qué este ticker apunta a cuatro empresas completamente diferentes

¿Conviene comprar acciones de AVGO? Qué exige realmente una calificación generalizada de Wall Street de "Strong Buy"

El precio de Broadcom cayó tras un crecimiento de ingresos del 86%: qué significa realmente la brecha de la guía del Q4

AAPL bajo Ternus: qué significa para los traders el cambio de CEO de Apple




