Alerta de seguridad de WEEX: Estafa de aprobación maliciosa
¿Qué es una estafa de aprobación maliciosa?
Las estafas de aprobación maliciosa se encuentran entre las amenazas más extendidas y perjudiciales en el espacio de la Web3 y afectan a una innumerable cantidad de usuarios.
En la Web3, cuando interactúas con un smart contract, a menudo se te solicita que concedas permisos firmando una transacción. Algunos ejemplos comunes incluyen:
- Aprobar una dApp para que acceda a tus tokens.
- Otorgarle permiso a un contrato para que transfiera tus NFT.
- Realizar acciones aparentemente inofensivas, como iniciar sesión o verificar la propiedad.
Las estafas de aprobación maliciosas explotan estas acciones engañando a los usuarios para que les concedan permiso a smart contracts maliciosos para transferir tus activos.
Funciones principales
- Engañar a los usuarios para que concedan permisos peligrosos: Los estafadores se hacen pasar por dApps, airdrops o proyectos de NFT legítimos. Engañan a los usuarios para que hagan clic en el botón “Aprobar”, que en realidad autoriza la realización de acciones maliciosas, como el acceso a tokens o NFT.
- Los activos desaparecen sin que realices una transferencia. Tu no enviaste nada; solo hiciste clic en “Confirmar”. Pero una vez que concediste la aprobación, los atacantes pueden transferir tus activos en cualquier momento sin que tengas que realizar ninguna acción adicional.
- Las aprobaciones suelen ser ilimitadas: la mayoría de los contratos maliciosos solicitan la máxima autorización posible, lo que les brinda acceso permanente y sin restricciones a tus tokens o NFT.
- El contrato es pasivo. Los contratos de estafa no roban fondos activamente. Dependen por completo de que los usuarios firmen las aprobaciones voluntariamente, lo que les ayuda a evadir las advertencias de seguridad convencionales.
- Avisos de firma engañosos: Los avisos de aprobación de la billetera suelen ser demasiado técnicos o simplificados, lo que dificulta la comprensión de lo que estás firmando. Muchos usuarios suponen que es una autorización inofensiva y confirman sin darse cuenta del riesgo.
Situaciones habituales
- Páginas falsas de airdrops o de acuñación de NFT: Los sitios promocionan “airdrops limitados” o “acuñaciones gratuitas”. Al hacer clic en el botón, se genera una solicitud para aprobar el acceso a los tokens o NFT. Una vez que recibieron la aprobación, los estafadores pueden vaciar tus activos en cualquier momento.
- Plataformas de DEX o swap falsas: Conectas tu billetera a un exchange descentralizado falso para swapear tokens. En lugar de ejecutar un trade, el sitio te engaña para que apruebes el acceso al token. Luego, te roban los fondos.
- Plataformas de staking o de juego falsas: Se te solicita que coloques tokens en staking o que comiences a jugar en una plataforma DeFi o GameFi engañosa. El sitio solicita la aprobación para tus tokens o NFT, pero toda la plataforma es falsa.
- Frontends de proyectos legítimos hackeados: Los atacantes comprometen sitios web confiables o secuestran registros de DNS para reemplazar contratos legítimos por otros maliciosos. Los usuarios creen que están usando una dApp real, pero en realidad están aprobando permisos perjudiciales.
- Servicio de atención al cliente o documentación falsos: Un agente del servicio de atención al cliente falso envía un enlace que afirma “resolver un problema”. La página te pide que apruebes un contrato, que en realidad está diseñado para robarte tus activos.
Cómo funciona
La idea central detrás de las aprobaciones maliciosas es simple:
Se aprovechan de la falta de conocimiento de los usuarios acerca de los permisos on-chain. Al engañarte para que concedas aprobaciones, los estafadores obtienen el control de tus activos y los roban sin tu conocimiento.
Proceso técnico
Una típica estafa de aprobación maliciosa sigue estos pasos:
- El estafador implementa un contrato malicioso (que no inicia las transferencias por sí mismo).
- Engaña al usuario para que llame a la función de aprobación (para tokens).
- El usuario concede la aprobación: Los activos permanecen en la billetera temporalmente.
- Los estafadores utilizan funciones para mover los fondos a su billetera.
- Como la transacción está aprobada por el usuario, se considera válida y no se bloquea.
Mejores prácticas para protegerte
Permanece atento a estas señales de alerta para evitar aprobaciones maliciosas:
- La dApp no tiene ninguna funcionalidad real; únicamente solicita aprobación.
- Solicita acceso a activos de alto valor como ETH, stablecoins o NFT.
- La aprobación no tiene un límite de gasto.
- La ventana emergente de la firma muestra acciones de alto riesgo.
- El sitio web parece poco profesional o imita a un proyecto conocido.
- Evita hacer clic en enlaces aleatorios o aprobar solicitudes de fuentes no verificadas, como mensajes directos de Telegram o respuestas de Twitter.
Conclusión
Si no lo entiendes, no lo firmes. Si no es un trade, piénsalo dos veces antes de aprobarlo.
Los usuarios cotidianos deben aprobar los permisos de smart contract con extrema precaución, si deciden hacerlo. Adopta una mentalidad que priorice la seguridad: Trata cada aprobación como si fuera una posible transferencia de fondos. Siempre examina y verifica dos veces cada autorización antes de firmar.
Lecturas adicionales
Este contenido se ofrece únicamente con fines informativos generales y no constituye asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, tradear o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
También te puede interesar

XOF, XAF y CDF ya están disponibles en WEEX P2P: lo que los usuarios deben saber

Guía de cierre de posiciones de WEEX: cierre flash, cierre límite y TP/SL

Trading de futuros de WEEX: lo que realmente te cuesta el apalancamiento de 400x
¿Qué es la criptomoneda Aleo (ALEO) y por qué su precio subió hasta 88%?

¿Cómo ganar ingresos pasivos en WEEX?

Mejor exchange de criptomonedas para principiantes en 2026: qué importa realmente al elegir uno

Mejor billetera fría de criptomonedas 2026: opciones destacadas según cómo mantienes tus activos

Billetera Fantom vs. MetaMask: ¿cuál es la diferencia?

Cómo conectar la billetera Phantom a una dApp de Solana

Cómo instalar y configurar la billetera Phantom

¿Qué es la billetera Phantom? Guía completa de la billetera de Solana

¿Qué es un exchange de criptomonedas White Label? Guía completa para principiantes
¿Qué es Pons Crypto (PONS) y cómo operar PONS en WEEX?

Trading de futuros cripto explicado: una operación real, de entrada a salida

¿Para qué se usa la blockchain? Usos en 2026, clasificados por dinero real

Cómo comprar USDT con EUR mediante transferencia bancaria SEPA en WEEX

Cómo comprar Bitcoin con EUR en Europa en WEEX

Cómo comprar criptomonedas en Europa con EUR mediante WEEX OTC

Cómo comprar criptomonedas en Vietnam con VND en WEEX OTC

Cómo comprar USDT en Vietnam con VND mediante MoMo o una cuenta bancaria

Las acciones de INTC subieron 14%: Intel solo tiene chips suficientes para la mitad de sus clientes

¿Es seguro Hyperliquid? Riesgos que debes conocer antes de operar

Hyperliquid vs. exchanges centralizados: ¿cuál es la diferencia?

La acción de SPCX tiene un catalizador el 22 de septiembre: por qué importa el lanzamiento de Starship de hoy

Las acciones de AMD entran al club del billón de dólares: qué impulsa realmente el alza de 5 días

Cómo hacer trading en Hyperliquid: guía paso a paso

¿Qué es Hyperliquid? Guía completa sobre el exchange de futuros perpetuos

Precio objetivo de las acciones de Meta: analistas dicen que pueden alcanzar $886

¿Qué es Lighter Crypto (LIT Crypto) y por qué sube el token LIGHTER en septiembre de 2026?

