Todos los artículos
IntermedioEstafas

Kits de drenaje de wallets: la economía del scam-as-a-service

Un drenador de wallet es código malicioso vendido como un kit listo para usar que vacía tu wallet en cuanto firmas una transacción manipulada. Así funciona el negocio y así te defiendes.

31 de julio de 2026
7 min de lectura

Profundiza con IA

Haz clic → prompt copiado → pégalo en el chat de IA

Un drenador de wallet es código malicioso, vendido como un kit listo para usar, que vacía la wallet de una víctima en el instante en que firma una transacción manipulada o una aprobación de tokens en un sitio de phishing. No te hackean en el sentido tradicional. Firmas algo, y la firma hace exactamente aquello para lo que fue construida.

Esa es la respuesta corta. El resto de esta página explica por qué los drenadores se han convertido en una industria, cómo se ejecuta realmente un drenaje y dónde tus defensas resisten o fallan.


Drainer-as-a-service: el modelo de negocio

La razón por la que los drenadores están en todas partes es que robar cripto se ha convertido en una franquicia. Hay tres roles.

El desarrollador del kit escribe y mantiene el software del drenador: los contratos maliciosos, la lógica que crea las firmas, el panel que rastrea víctimas y desvía los fondos robados. No ejecuta el phishing él mismo.

Los afiliados alquilan el kit y ejecutan las estafas reales: construyen páginas falsas de mint, compran anuncios, secuestran cuentas de redes sociales, dirigen el tráfico. Se quedan con la mayor parte del botín.

El reparto de ingresos es lo que hace que funcione. El operador del kit toma automáticamente una parte de todo lo drenado, a menudo del orden del 20-30%, descontada on-chain en el momento en que los fondos se mueven. Sin facturas, sin necesidad de confianza: el smart contract reparte el robo.

Esta estructura bajó el umbral de habilidad a casi nada. Un afiliado no necesita ninguna capacidad de programación, solo una página de phishing convincente y tráfico. Rastreadores como Scam Sniffer y otros investigadores on-chain atribuyeron a los drenadores de wallets pérdidas de cientos de millones de dólares a lo largo de 2023 y 2024, y las cifras siguen subiendo a medida que kits nuevos reemplazan a los que se cierran.


Cómo se ejecuta realmente un drenaje

Un drenador no roba tu frase semilla. Consigue que autorices una transferencia voluntariamente disfrazando lo que firmas. Las técnicas comunes:

  • Aprobación de token maliciosa — firmas una llamada approve que da al contrato del atacante permiso para mover un token concreto, y entonces mueve el máximo.
  • Firma Permit / Permit2 — una firma off-chain sin gas que autoriza gasto. Parece un inofensivo aviso de "firma para iniciar sesión", pero cede una asignación sin una transacción on-chain que notarías.
  • setApprovalForAll — una firma que da control sobre toda una colección NFT de tu wallet, no sobre un solo objeto.
  • Claim, mint o migración falsos — el botón dice "reclamar airdrop" o "mint", pero la transacción subyacente transfiere tus activos o establece una aprobación.

El truco unificador es la distracción. La etiqueta visible promete algo que quieres; los datos reales de la llamada autorizan al drenador. Muchos kits también encadenan pasos: primero la aprobación, segundos después el drenaje en una secuencia programada, a veces priorizando los activos de mayor valor.


Cómo se llega a las víctimas

La distribución es tarea del afiliado y es implacable:

  • Cuentas de X (Twitter) secuestradas — cuentas verificadas o con muchos seguidores son comprometidas y publican un enlace de "mint sorpresa" o "claim" a una audiencia confiada.
  • Anuncios falsos y suplantadores — anuncios de búsqueda y redes sociales imitan protocolos reales, colocándose por encima del resultado auténtico.
  • Discord y Telegram — cuentas de administrador comprometidas dejan enlaces en canales de apariencia oficial.
  • Sitios clonados — copias idénticas al píxel de dApps reales en dominios parecidos, alcanzados mediante anuncios, mensajes directos o dominios con erratas.

El sitio en sí es convincente a propósito. La única mentira es la transacción que te pide firmar.


Chuleta de técnicas de drenadores

TécnicaQué firmasResultado
Aprobación de tokenapprove para un tokenEl atacante mueve ese token a voluntad
Permit / Permit2Firma off-chain sin gasAsignación de gasto concedida en silencio
setApprovalForAllUna aprobación de colección NFTToda la colección puede transferirse
Claim / mint falsoUna transacción de "claim" o "mint"Activos transferidos o aprobaciones fijadas
Transferencia directaUna transferencia disfrazada de claimFondos enviados directamente al atacante

Cómo protegerte

Los drenadores explotan una decisión que tú tomas, así que la defensa consiste sobre todo en controlar cuándo y qué firmas.

  1. Nunca firmes en un sitio al que no llegaste por ti mismo. Escribe la URL o usa un marcador guardado. No hagas clic en enlaces de mensajes directos, anuncios o publicaciones de "has ganado": esa es toda la superficie de ataque.
  2. Lee lo que realmente firmas. Si un aviso de "inicio de sesión" o "claim" es en realidad un approve, Permit o setApprovalForAll, detente. Un inicio de sesión no debería conceder permiso de gasto.
  3. Usa wallets con advertencias y simulación. Las wallets y extensiones modernas previsualizan el efecto de una transacción ("esto permitirá a X gastar todo tu USDC") y marcan contratos de drenadores conocidos. No pases por alto una advertencia roja.
  4. Mantén la mayor parte de tus fondos en una wallet fría separada que nunca toque sitios desconocidos. Usa una wallet "caliente" pequeña y desechable para mintear e interactuar con dApps nuevas.
  5. Revoca las aprobaciones que ya no necesites. Revisa periódicamente las asignaciones activas y elimina las abiertas. Una aprobación revocada no puede drenarse después.

Límites honestos

Dos cosas que la gente entiende mal.

Una wallet de hardware no detiene una firma voluntaria. Protege la clave privada de la extracción, pero si confirmas una aprobación maliciosa en el dispositivo, la wallet de hardware la firma fielmente. La frontera de seguridad es tu comprensión del aviso, no el dispositivo.

Y una vez que una transacción maliciosa se firma y la wallet se drena, es irreversible. No hay contracargo, ni servicio de soporte, ni congelación. La prevención es el único control real, por eso la disciplina de nunca firmar en sitios no solicitados importa más que cualquier herramienta aislada.


FAQ

¿Qué es un drenador de wallet? Código malicioso, normalmente vendido como kit, que transfiere tus activos en cuanto firmas una transacción o aprobación manipulada en un sitio de phishing. Se basa en engañarte para que autorices el robo, no en romper ninguna criptografía.

¿Cómo ganan dinero los kits de drenaje? El desarrollador del kit licencia el software a los afiliados que ejecutan el phishing, y toma una parte automática de cada drenaje —normalmente 20-30%— repartida on-chain por el contrato. Los afiliados se quedan con el resto. Es un modelo de franquicia, por eso escala tan rápido.

¿Puede un drenador vaciar mi wallet sin mi frase semilla? Sí. Nunca necesita tu frase semilla. Una sola firma de aprobación o de Permit basta para autorizar al contrato del atacante a mover tus tokens o NFT. Eso es lo que hace peligrosos a los drenadores incluso para usuarios cuidadosos de autocustodia.

¿Cómo me protejo contra los drenadores? Firma solo en sitios a los que llegaste por ti mismo, inspecciona exactamente qué autoriza cada aviso, usa una wallet que simule y advierta sobre transacciones, mantén la mayor parte de los fondos en una wallet fría separada, y revoca las aprobaciones que no necesites.


Vale la pena entender a fondo la mecánica de la propia aprobación maliciosa: consulta el phishing de aprobación de tokens. Para detectar los sitios falsos que alojan estos drenadores, lee sobre los clones de sitios de phishing, y revisa las señales de alerta de estafas cripto más amplias que aplican antes de que llegues siquiera a la firma.

Lee también

¿Te gustó este artículo? ¡Sígueme!

@t0tty3
#wallet-drainer#scams#approval-phishing#drainer-as-a-service#wallet-security

Profundiza con IA

Haz clic → prompt copiado → pégalo en el chat de IA