Alerta de seguridad de WEEX: Estafa de aprobación maliciosa
¿Qué es una estafa de aprobación maliciosa?
Las estafas de aprobación maliciosa se encuentran entre las amenazas más extendidas y perjudiciales en el espacio de la Web3 y afectan a una innumerable cantidad de usuarios.
En la Web3, cuando interactúas con un smart contract, a menudo se te solicita que concedas permisos firmando una transacción. Algunos ejemplos comunes incluyen:
- Aprobar una dApp para que acceda a tus tokens.
- Otorgarle permiso a un contrato para que transfiera tus NFT.
- Realizar acciones aparentemente inofensivas, como iniciar sesión o verificar la propiedad.
Las estafas de aprobación maliciosas explotan estas acciones engañando a los usuarios para que les concedan permiso a smart contracts maliciosos para transferir tus activos.
Funciones principales
- Engañar a los usuarios para que concedan permisos peligrosos: Los estafadores se hacen pasar por dApps, airdrops o proyectos de NFT legítimos. Engañan a los usuarios para que hagan clic en el botón “Aprobar”, que en realidad autoriza la realización de acciones maliciosas, como el acceso a tokens o NFT.
- Los activos desaparecen sin que realices una transferencia. Tu no enviaste nada; solo hiciste clic en “Confirmar”. Pero una vez que concediste la aprobación, los atacantes pueden transferir tus activos en cualquier momento sin que tengas que realizar ninguna acción adicional.
- Las aprobaciones suelen ser ilimitadas: la mayoría de los contratos maliciosos solicitan la máxima autorización posible, lo que les brinda acceso permanente y sin restricciones a tus tokens o NFT.
- El contrato es pasivo. Los contratos de estafa no roban fondos activamente. Dependen por completo de que los usuarios firmen las aprobaciones voluntariamente, lo que les ayuda a evadir las advertencias de seguridad convencionales.
- Avisos de firma engañosos: Los avisos de aprobación de la billetera suelen ser demasiado técnicos o simplificados, lo que dificulta la comprensión de lo que estás firmando. Muchos usuarios suponen que es una autorización inofensiva y confirman sin darse cuenta del riesgo.
Situaciones habituales
- Páginas falsas de airdrops o de acuñación de NFT: Los sitios promocionan “airdrops limitados” o “acuñaciones gratuitas”. Al hacer clic en el botón, se genera una solicitud para aprobar el acceso a los tokens o NFT. Una vez que recibieron la aprobación, los estafadores pueden vaciar tus activos en cualquier momento.
- Plataformas de DEX o swap falsas: Conectas tu billetera a un exchange descentralizado falso para swapear tokens. En lugar de ejecutar un trade, el sitio te engaña para que apruebes el acceso al token. Luego, te roban los fondos.
- Plataformas de staking o de juego falsas: Se te solicita que coloques tokens en staking o que comiences a jugar en una plataforma DeFi o GameFi engañosa. El sitio solicita la aprobación para tus tokens o NFT, pero toda la plataforma es falsa.
- Frontends de proyectos legítimos hackeados: Los atacantes comprometen sitios web confiables o secuestran registros de DNS para reemplazar contratos legítimos por otros maliciosos. Los usuarios creen que están usando una dApp real, pero en realidad están aprobando permisos perjudiciales.
- Servicio de atención al cliente o documentación falsos: Un agente del servicio de atención al cliente falso envía un enlace que afirma “resolver un problema”. La página te pide que apruebes un contrato, que en realidad está diseñado para robarte tus activos.
Cómo funciona
La idea central detrás de las aprobaciones maliciosas es simple:
Se aprovechan de la falta de conocimiento de los usuarios acerca de los permisos on-chain. Al engañarte para que concedas aprobaciones, los estafadores obtienen el control de tus activos y los roban sin tu conocimiento.
Proceso técnico
Una típica estafa de aprobación maliciosa sigue estos pasos:
- El estafador implementa un contrato malicioso (que no inicia las transferencias por sí mismo).
- Engaña al usuario para que llame a la función de aprobación (para tokens).
- El usuario concede la aprobación: Los activos permanecen en la billetera temporalmente.
- Los estafadores utilizan funciones para mover los fondos a su billetera.
- Como la transacción está aprobada por el usuario, se considera válida y no se bloquea.
Mejores prácticas para protegerte
Permanece atento a estas señales de alerta para evitar aprobaciones maliciosas:
- La dApp no tiene ninguna funcionalidad real; únicamente solicita aprobación.
- Solicita acceso a activos de alto valor como ETH, stablecoins o NFT.
- La aprobación no tiene un límite de gasto.
- La ventana emergente de la firma muestra acciones de alto riesgo.
- El sitio web parece poco profesional o imita a un proyecto conocido.
- Evita hacer clic en enlaces aleatorios o aprobar solicitudes de fuentes no verificadas, como mensajes directos de Telegram o respuestas de Twitter.
Conclusión
Si no lo entiendes, no lo firmes. Si no es un trade, piénsalo dos veces antes de aprobarlo.
Los usuarios cotidianos deben aprobar los permisos de smart contract con extrema precaución, si deciden hacerlo. Adopta una mentalidad que priorice la seguridad: Trata cada aprobación como si fuera una posible transferencia de fondos. Siempre examina y verifica dos veces cada autorización antes de firmar.
Lecturas adicionales
Este contenido se ofrece únicamente con fines informativos generales y no constituye asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, tradear o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
También te puede interesar

Cómo comprar criptomonedas en preventa: guía paso a paso para principiantes

Glamsterdam de Ethereum alcanza 200M de gas en Sepolia: ¿qué cambia tras la actualización?

El precio del token ENA cae tras el desbloqueo de 05/10: ¿qué pasó con Ethena?

Cómo hacer trading intradía de criptomonedas para principiantes: primero calcula las comisiones

¿Qué es un nodo de blockchain? Tipos, cifras de 2026 y costos reales

¿Qué es la blockchain y cómo funciona? Seguimiento de un pago real

Billeteras cripto anónimas: qué oculta cada una y dónde falla

Cómo comprar criptomonedas nuevas antes de su listado: 5 vías y sus trampas

¿Qué es el staking? 4 mitos que debes aclarar antes de hacer staking con criptomonedas

Perspectiva de las acciones de TSMC antes de los resultados del tercer trimestre: ¿puede la demanda de IA impulsar las acciones?

La bolsa de Taiwán se acerca a los 50.000: ¿puede el TAIEX superar el hito después del feriado?

Cómo comprar USDT en Tailandia: métodos de pago, comisiones y verificaciones de transferencia

¿Qué es la cripto RLC? Cómo iExec (RLC) impulsa la computación confidencial

¿Qué es la interoperabilidad de blockchain? Cómo funcionan los puentes entre cadenas y la mensajería

Cómo comprar criptomonedas con una tarjeta prepago: guía paso a paso

¿Qué es WEEX Fast Connect? Cómo OAuth conecta plataformas de trading de terceros

¿Cómo funcionan las comisiones de WEEX Broker? Comisiones directas vs. indirectas

Mejores estrategias de trading de criptomonedas para principiantes: qué saber antes de operar

API de WEEX para trading cuantitativo: casos de uso, datos de mercado y trading automatizado

Documentación de la API de WEEX: cómo empezar con la API de trading de WEEX

¿Qué es la API de WEEX? Funciones, herramientas de trading y cómo funciona

WEEX Auto Earn vs. Staking: flexibilidad, APR y plazos de bloqueo

¿Qué es la criptomoneda Orca (ORCA)? El DEX de Solana, la liquidez de USDY y la confusión sobre el nombre ORCA

¿Qué es Artificial Superintelligence Alliance (FET)? El token ASI, el estado de la migración y la prueba de demanda real

Avance en vivo del día 2 de TOKEN2049 de WEEX: KOLs, AWS, PingCAP y Andrew

WEEX TOKEN2049: adelanto en vivo del día 1; stand, MBTI y demo de IA

Horario de transmisión en vivo de WEEX TOKEN2049: fechas, horarios y enlaces

Cómo ver a WEEX en vivo desde TOKEN2049 Singapur el 07/10-08/10

Actualización Glamsterdam de Ethereum: fecha en Sepolia e impacto en el precio de ETH







