Tabla de Contenidos
- 1. Qué es realmente un drenador
- 2. Ataque 1: La Firma Maliciosa
- 3. Ataque 2: Phishing de Frase Semilla
- 4. Ataque 3: Extensiones de Billetera Falsas
- 5. Ataque 4: Airdrops Envenenados
- 6. Ataque 5: Envenenamiento de Direcciones
- 7. La Pila de Defensa
- 8. Riesgo Adicional para Fundadores de Tokens
- 9. Si Ya Has Sido Drenado
- 10. Preguntas Frecuentes
Qué es realmente un drenador
Un drenador es un script incrustado en un sitio web. Cuando tu billetera se conecta, lee lo que tienes, construye una transacción que mueve las partes valiosas al atacante y solicita una firma, disfrazada de lo que el sitio afirma estar haciendo.
Nada está roto. La criptografía funciona exactamente como fue diseñada. La transacción es válida, autorizada y final, porque tu clave la firmó.
Los drenadores se venden como un servicio a las personas que administran los sitios de phishing, y los operadores se llevan un porcentaje de lo robado. Por eso las páginas parecen profesionales: el mismo kit pulido se implementa en miles de sitios falsos.
El replanteamiento que te protege: el trabajo de tu billetera es firmar, y firmará lo que le digas. La pregunta de seguridad nunca es "¿es seguro conectarse a este sitio?" — es "¿entiendo lo que esta transacción específica hace con mis saldos?". Cada billetera moderna de Solana te responde eso en la vista previa de la simulación. El error es no leerla.
Ataque 1: La Firma Maliciosa
El evento principal. Llegas a un sitio — un reclamo de airdrop, una acuñación de NFT, una "migración de tokens", un portal de staking. Te conectas. Inmediatamente te pide que firmes.
Cómo te llega: una respuesta a un tuit popular, un anuncio de Google encima del sitio real, un anuncio de Discord de una cuenta de moderador comprometida, un DM sobre una asignación exclusiva, un código QR en una conferencia.
Lo que realmente hace la transacción: transfiere tus tokens SOL y SPL, o establece al atacante como delegado en tus cuentas de tokens para que puedan mover tokens más tarde.
Cómo detenerlo:
- Lee la simulación. Phantom y Solflare previsualizan los cambios de saldo antes de firmar. Un "reclamo" que muestra la salida de tu SOL no es un reclamo.
- Desconfía de las solicitudes de firma inmediatas. Los sitios legítimos suelen permitirte explorar primero. Conectar → solicitud de firma instantánea es un patrón del que desconfiar.
- Usa una billetera desechable. Cualquier cosa desconocida se conecta con una billetera que no tiene nada.
- Escribe los dominios tú mismo. Nunca llegues a una página de reclamo a través de un enlace en una respuesta, anuncio o DM.
Ataque 2: Phishing de Frase Semilla
Menos sofisticado, pero extremadamente efectivo. Se te pide que ingreses tus 12 o 24 palabras para "validar", "sincronizar", "restaurar" o "resolver un error". A veces es un agente de soporte falso que aparece minutos después de que publicas un problema en un canal público.
Si entregas la frase, el atacante ya no te necesita, restauran tu billetera en su propia máquina y la vacían cuando quieran.
No hay ninguna razón legítima para escribir una frase semilla en ningún lugar excepto en tu propia aplicación de billetera durante la configuración o recuperación. Ni en un sitio web, ni en un formulario, ni en un chat de soporte, ni en un "verificador de billeteras", ni en una página de verificación de billetera de hardware. Cada solicitud es un robo, sin excepciones. Cualquiera que te envíe un DM primero ofreciendo ayuda está ejecutando este ataque.
Ataque 3: Extensiones de Billetera Falsas
Una extensión de billetera clonada, idéntica píxel a píxel a la real, distribuida a través de anuncios de búsqueda o un dominio similar. La instalas, creas una billetera o importas una existente, y la extensión envía tu clave directamente al atacante.
La versión que atrapa a las personas cuidadosas: una extensión falsa que genera una billetera a partir de una semilla que el atacante ya conoce. Todo funciona normalmente, hasta que la billetera contiene lo suficiente como para que valga la pena robarla.
Cómo detenerlo: escribe phantom.com o solflare.com directamente. Verifica el editor y el número de instalaciones en la tienda de extensiones. Sé escéptico ante cualquier aviso de "actualización de billetera" que llegue fuera de la propia billetera. La configuración realizada correctamente se cubre en cómo crear una billetera Solana.
Ataque 4: Airdrops Envenenados
Enviar un token SPL a cualquier billetera cuesta una fracción de centavo, por lo que los atacantes rocían tokens a cientos de miles de direcciones. El nombre, símbolo o metadatos del token contienen una URL: "Reclama 5,000 USDC en [sitio]". O el token simplemente parece valioso, por lo que intentas venderlo, y la interfaz de intercambio que encuentras se enruta a través de su sitio.
De cualquier manera, el punto final es el mismo drenador que el Ataque 1.
Cómo detenerlo: trata los tokens inesperados como basura inerte. No los vendas, no los intercambies, no reclames nada, no visites ninguna URL que contengan. Ocúltalos y sigue adelante. Si necesitas verificar si un token es real, búscalo por dirección de acuñación en Solscan o DexScreener en lugar de seguir sus enlaces. Ocultar tokens se cubre en administrar tu lista de tokens de Phantom.
Ataque 5: Envenenamiento de Direcciones
El atacante genera una dirección cuyos primeros y últimos caracteres coinciden con una a la que envías regularmente, luego te envía una transacción de polvo para que aparezca en tu historial. Más tarde, copias la dirección de tu historial de transacciones en lugar de tus registros, y como verificas los primeros cuatro y los últimos cuatro caracteres, parece correcta.
Cómo detenerlo: nunca copies direcciones del historial de transacciones. Usa contactos guardados en tu billetera o pega desde tus propios registros. Verifica la dirección completa, no los extremos. Si estás usando un Ledger, confirma la dirección en la pantalla del dispositivo; el malware puede cambiar lo que muestra tu navegador, pero no lo que muestra el dispositivo.
La Pila de Defensa
En capas, de lo más barato a lo más caro:
- Separa las billeteras por riesgo. Una desechable para cualquier cosa nueva, una billetera diaria con fondos modestos y almacenamiento en frío para el resto. Este único hábito limita el daño de cada ataque anterior.
- Lee las simulaciones de transacciones. Siempre. Si la vista previa no coincide con lo que crees que estás haciendo, recházala. Los tres segundos que esto toma es el hábito de seguridad de mayor valor en cripto.
- Escribe los dominios. Marca los reales. Nunca navegues a través de anuncios, respuestas o DM.
- Hardware para cualquier cosa seria. Un Ledger hace que el robo remoto de claves sea esencialmente imposible, aunque no puede evitar que apruebes algo tú mismo.
- Revisa las delegaciones periódicamente. Solana utiliza aprobaciones de delegados por token en lugar de permisos generales, por lo que la exposición es más limitada que en Ethereum, pero un delegado obsoleto sigue siendo un riesgo activo. Solflare los muestra y revoca.
- Asume que el contacto no solicitado es hostil. Cualquiera que te envíe un DM primero sobre una oportunidad, un problema o una solución está ejecutando un ataque. Esta heurística casi no tiene falsos negativos.
Riesgo Adicional para Fundadores de Tokens
Administrar un token te convierte en un objetivo de mucho mayor valor, y los atacantes adaptan el enfoque:
- Ofertas falsas de listado y asociación. "Tu token califica para un listado CEX — conecta tu tesorería para verificar." Los listados reales nunca requieren una firma de billetera para aplicar. Consulta cómo funcionan realmente los listados CEX.
- Servicios falsos de análisis y mejora que te piden que conectes la billetera que contiene tu LP.
- Cuentas de equipo comprometidas. Un enlace de drenador publicado desde tu propia cuenta verificada causa un daño enorme. Habilita la autenticación de dos factores con clave de hardware en cada cuenta del proyecto.
- Phishing dirigido. Tu billetera de implementación es pública, por lo que los atacantes saben exactamente lo que tienes y pueden adaptar el cebo.
Este es un argumento estructural para dividir tus billeteras: una billetera de operaciones comprometida te cuesta un presupuesto de marketing, mientras que una billetera de todo comprometida te cuesta el proyecto. Consulta configuración de billetera para fundadores de tokens y tesorerías multisig de Squads, donde una sola clave comprometida no es suficiente para mover nada.
Si Ya Has Sido Drenado
Actúa en este orden:
- Mueve lo que quede, inmediatamente, a una billetera nueva creada en un dispositivo en el que confíes. Los atacantes a menudo ejecutan bots que barren el SOL entrante de las direcciones comprometidas en segundos.
- Abandona la billetera comprometida permanentemente. Si la frase semilla se filtró, esa billetera nunca podrá ser segura de nuevo; ninguna cantidad de revocaciones lo soluciona.
- Descubre qué ataque fue. Si firmaste en un sitio de phishing, otras billeteras están bien. Si ingresaste una frase semilla, cada billetera derivada de ella se ha ido. Si fue una extensión falsa, asume que el dispositivo está comprometido y trata cada clave en él como quemada.
- Reporta la dirección a Solscan, Phantom y Solflare para que sea incluida en la lista negra para otros.
- No te involucres con "servicios de recuperación". Cada uno de ellos es una segunda estafa dirigida a personas que acaban de perder dinero. Nadie puede revertir una transacción de Solana.
Las transacciones de Solana son irreversibles. No hay línea de soporte, ni contracargo, ni autoridad que pueda deshacer una transferencia. Cualquiera que afirme que puede recuperar fondos drenados — por una tarifa, por una firma, por cualquier cosa — está mintiendo.
Preguntas Frecuentes
¿Qué es un drenador de billeteras?
Código malicioso en un sitio web que construye una transacción enviando tus activos a un atacante, luego te la presenta para que la firmes. No rompe ninguna criptografía, se basa en que la apruebes mientras crees que estás reclamando, acuñando o conectándote normalmente.
¿Cómo se drenó mi billetera Solana?
Casi siempre una de tres cosas: firmaste una transacción maliciosa en un sitio de phishing, ingresaste tu frase semilla en algún lugar o instalaste una extensión de billetera falsa. Solana no fue comprometida, la transacción fue autorizada por tu clave.
¿Puedo recuperar fondos de una billetera drenada?
No. Las transacciones de Solana son finales y ninguna autoridad puede revertirlas. Mueve cualquier activo restante a una nueva billetera inmediatamente y deja de usar la antigua permanentemente.
¿Es peligroso conectar mi billetera a un sitio web?
Conectarse solo tiene bajo riesgo: solo comparte tu dirección pública. El peligro comienza cuando firmas. Una conexión inmediatamente seguida de una solicitud de firma que no iniciaste es una señal de advertencia.
¿Qué debo hacer si aparece un token que nunca compré en mi billetera?
Ignóralo y ocúltalo. No lo vendas, intercambies o reclames, y nunca visites una URL en su nombre o metadatos. El token es inofensivo si se queda ahí; el ataque solo funciona si interactúas con él.
¿Cómo revoco las aprobaciones de tokens en Solana?
Solana utiliza aprobaciones de delegados por token en lugar de permisos generales. Solflare puede mostrar y revocar la autoridad delegada en tus cuentas de tokens, y las herramientas de revocación dedicadas hacen lo mismo. Revísalas periódicamente, especialmente después de usar algo desconocido.
¿Una billetera de hardware me hace inmune a los drenadores?
No. Protege tu clave privada de ser robada de forma remota, lo cual es significativo. No evita que apruebes una transacción maliciosa; si confirmas una transacción de drenador en el dispositivo, los fondos se van.