Alerta de seguridad de WEEX: Estafa de aprobación maliciosa
¿Qué es una estafa de aprobación maliciosa?
Las estafas de aprobación maliciosa se encuentran entre las amenazas más extendidas y perjudiciales en el espacio de la Web3 y afectan a una innumerable cantidad de usuarios.
En la Web3, cuando interactúas con un smart contract, a menudo se te solicita que concedas permisos firmando una transacción. Algunos ejemplos comunes incluyen:
- Aprobar una dApp para que acceda a tus tokens.
- Otorgarle permiso a un contrato para que transfiera tus NFT.
- Realizar acciones aparentemente inofensivas, como iniciar sesión o verificar la propiedad.
Las estafas de aprobación maliciosas explotan estas acciones engañando a los usuarios para que les concedan permiso a smart contracts maliciosos para transferir tus activos.
Funciones principales
- Engañar a los usuarios para que concedan permisos peligrosos: Los estafadores se hacen pasar por dApps, airdrops o proyectos de NFT legítimos. Engañan a los usuarios para que hagan clic en el botón “Aprobar”, que en realidad autoriza la realización de acciones maliciosas, como el acceso a tokens o NFT.
- Los activos desaparecen sin que realices una transferencia. Tu no enviaste nada; solo hiciste clic en “Confirmar”. Pero una vez que concediste la aprobación, los atacantes pueden transferir tus activos en cualquier momento sin que tengas que realizar ninguna acción adicional.
- Las aprobaciones suelen ser ilimitadas: la mayoría de los contratos maliciosos solicitan la máxima autorización posible, lo que les brinda acceso permanente y sin restricciones a tus tokens o NFT.
- El contrato es pasivo. Los contratos de estafa no roban fondos activamente. Dependen por completo de que los usuarios firmen las aprobaciones voluntariamente, lo que les ayuda a evadir las advertencias de seguridad convencionales.
- Avisos de firma engañosos: Los avisos de aprobación de la billetera suelen ser demasiado técnicos o simplificados, lo que dificulta la comprensión de lo que estás firmando. Muchos usuarios suponen que es una autorización inofensiva y confirman sin darse cuenta del riesgo.
Situaciones habituales
- Páginas falsas de airdrops o de acuñación de NFT: Los sitios promocionan “airdrops limitados” o “acuñaciones gratuitas”. Al hacer clic en el botón, se genera una solicitud para aprobar el acceso a los tokens o NFT. Una vez que recibieron la aprobación, los estafadores pueden vaciar tus activos en cualquier momento.
- Plataformas de DEX o swap falsas: Conectas tu billetera a un exchange descentralizado falso para swapear tokens. En lugar de ejecutar un trade, el sitio te engaña para que apruebes el acceso al token. Luego, te roban los fondos.
- Plataformas de staking o de juego falsas: Se te solicita que coloques tokens en staking o que comiences a jugar en una plataforma DeFi o GameFi engañosa. El sitio solicita la aprobación para tus tokens o NFT, pero toda la plataforma es falsa.
- Frontends de proyectos legítimos hackeados: Los atacantes comprometen sitios web confiables o secuestran registros de DNS para reemplazar contratos legítimos por otros maliciosos. Los usuarios creen que están usando una dApp real, pero en realidad están aprobando permisos perjudiciales.
- Servicio de atención al cliente o documentación falsos: Un agente del servicio de atención al cliente falso envía un enlace que afirma “resolver un problema”. La página te pide que apruebes un contrato, que en realidad está diseñado para robarte tus activos.
Cómo funciona
La idea central detrás de las aprobaciones maliciosas es simple:
Se aprovechan de la falta de conocimiento de los usuarios acerca de los permisos on-chain. Al engañarte para que concedas aprobaciones, los estafadores obtienen el control de tus activos y los roban sin tu conocimiento.
Proceso técnico
Una típica estafa de aprobación maliciosa sigue estos pasos:
- El estafador implementa un contrato malicioso (que no inicia las transferencias por sí mismo).
- Engaña al usuario para que llame a la función de aprobación (para tokens).
- El usuario concede la aprobación: Los activos permanecen en la billetera temporalmente.
- Los estafadores utilizan funciones para mover los fondos a su billetera.
- Como la transacción está aprobada por el usuario, se considera válida y no se bloquea.
Mejores prácticas para protegerte
Permanece atento a estas señales de alerta para evitar aprobaciones maliciosas:
- La dApp no tiene ninguna funcionalidad real; únicamente solicita aprobación.
- Solicita acceso a activos de alto valor como ETH, stablecoins o NFT.
- La aprobación no tiene un límite de gasto.
- La ventana emergente de la firma muestra acciones de alto riesgo.
- El sitio web parece poco profesional o imita a un proyecto conocido.
- Evita hacer clic en enlaces aleatorios o aprobar solicitudes de fuentes no verificadas, como mensajes directos de Telegram o respuestas de Twitter.
Precio de --
Conclusión
Si no lo entiendes, no lo firmes. Si no es un trade, piénsalo dos veces antes de aprobarlo.
Los usuarios cotidianos deben aprobar los permisos de smart contract con extrema precaución, si deciden hacerlo. Adopta una mentalidad que priorice la seguridad: Trata cada aprobación como si fuera una posible transferencia de fondos. Siempre examina y verifica dos veces cada autorización antes de firmar.
Lecturas adicionales
Este contenido se ofrece únicamente con fines informativos generales y no constituye asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, tradear o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
También te puede interesar

¿Qué es la moneda Madlads (MLSTRAT)?

Airdrop de BEAT: Bono de bienvenida para nuevos usuarios – Comparta 50,000 USDT en WEEX

What is Vernus (VER) and Why Vernus (VER) Stands Out?

¿Qué es la moneda PunkStrategy (PNKSTR) y cómo funciona?

¿Qué es la moneda CeluvPlay (CELB)?

La Ley CLARITY entra en una ventana crítica: qué significa realmente la votación del Senado del 15 de septiembre

El token XST cae 50% en un día: qué revela sobre la volatilidad de las memecoins en general

Las acciones de Lululemon se desploman a mínimos de 8 años justo antes de que empiece su nuevo CEO

TSLA vs. SPCX: las dos empresas públicas de Musk tuvieron semanas muy distintas

El Cybercab de TSLA: ¿Qué se interpone realmente entre este vehículo y la operación comercial?

Acciones de Tesla suben casi 7% con el lanzamiento de Cybercab, pero Wall Street ya advierte de una venta masiva
Cómo usar un AI Agent para hacer trading en el hackathon WEEX AI Wars II
¿Qué es el hackatón WEEX AI Wars II? Trading con IA frente a humanos, explicado

¿Qué es la billetera Tangem? Guía completa para principiantes

Cómo registrarte en WEEX

¿Tu transacción de MetaMask está atascada o falló? Así puedes solucionarlo

¿Puedes comprar criptomonedas con SadaPay? Cómo usar SadaPay para pagos P2P de PKR a USDT

John Ternus es el nuevo CEO de Apple: qué hereda tras 15 años de Tim Cook

Las acciones de Meta subieron tras un acuerdo de $16.68 mil millones: por qué una derrota legal elevó su precio

Cómo comprar USDT con Raast: guía de pagos instantáneos en PKR en Pakistán

Pagos P2P con Easypaisa: cómo elegir un comerciante y confirmar una orden de USDT

Acciones XST: por qué este ticker apunta a cuatro empresas completamente distintas

¿Deberías comprar acciones de AVGO? Qué requiere realmente la calificación unánime de «Compra fuerte» de Wall Street

El precio de las acciones de Broadcom cae tras crecer los ingresos 86%: qué significa la brecha de guía del Q4

AAPL bajo Ternus: qué significa el cambio de CEO de Apple para los traders

AIINU después de LongX: cuánto paga realmente el bucle de comisiones 3x de NVDA

CyberLeek cripto: el problema de liquidez de salida del token de GTA 6

Guía de seguridad de la frase semilla y la clave privada de MetaMask

Cómo instalar y configurar MetaMask (guía actualizada de 2026)









