Kits de drenaje de wallets: la economía del scam-as-a-service
Un drenador de wallet es código malicioso vendido como un kit listo para usar que vacía tu wallet en cuanto firmas una transacción manipulada. Así funciona el negocio y así te defiendes.
Profundiza con IA
Haz clic → prompt copiado → pégalo en el chat de IA
Un drenador de wallet es código malicioso, vendido como un kit listo para usar, que vacía la wallet de una víctima en el instante en que firma una transacción manipulada o una aprobación de tokens en un sitio de phishing. No te hackean en el sentido tradicional. Firmas algo, y la firma hace exactamente aquello para lo que fue construida.
Esa es la respuesta corta. El resto de esta página explica por qué los drenadores se han convertido en una industria, cómo se ejecuta realmente un drenaje y dónde tus defensas resisten o fallan.
Drainer-as-a-service: el modelo de negocio
La razón por la que los drenadores están en todas partes es que robar cripto se ha convertido en una franquicia. Hay tres roles.
El desarrollador del kit escribe y mantiene el software del drenador: los contratos maliciosos, la lógica que crea las firmas, el panel que rastrea víctimas y desvía los fondos robados. No ejecuta el phishing él mismo.
Los afiliados alquilan el kit y ejecutan las estafas reales: construyen páginas falsas de mint, compran anuncios, secuestran cuentas de redes sociales, dirigen el tráfico. Se quedan con la mayor parte del botín.
El reparto de ingresos es lo que hace que funcione. El operador del kit toma automáticamente una parte de todo lo drenado, a menudo del orden del 20-30%, descontada on-chain en el momento en que los fondos se mueven. Sin facturas, sin necesidad de confianza: el smart contract reparte el robo.
Esta estructura bajó el umbral de habilidad a casi nada. Un afiliado no necesita ninguna capacidad de programación, solo una página de phishing convincente y tráfico. Rastreadores como Scam Sniffer y otros investigadores on-chain atribuyeron a los drenadores de wallets pérdidas de cientos de millones de dólares a lo largo de 2023 y 2024, y las cifras siguen subiendo a medida que kits nuevos reemplazan a los que se cierran.
Cómo se ejecuta realmente un drenaje
Un drenador no roba tu frase semilla. Consigue que autorices una transferencia voluntariamente disfrazando lo que firmas. Las técnicas comunes:
- Aprobación de token maliciosa — firmas una llamada
approveque da al contrato del atacante permiso para mover un token concreto, y entonces mueve el máximo. - Firma Permit / Permit2 — una firma off-chain sin gas que autoriza gasto. Parece un inofensivo aviso de "firma para iniciar sesión", pero cede una asignación sin una transacción on-chain que notarías.
- setApprovalForAll — una firma que da control sobre toda una colección NFT de tu wallet, no sobre un solo objeto.
- Claim, mint o migración falsos — el botón dice "reclamar airdrop" o "mint", pero la transacción subyacente transfiere tus activos o establece una aprobación.
El truco unificador es la distracción. La etiqueta visible promete algo que quieres; los datos reales de la llamada autorizan al drenador. Muchos kits también encadenan pasos: primero la aprobación, segundos después el drenaje en una secuencia programada, a veces priorizando los activos de mayor valor.
Cómo se llega a las víctimas
La distribución es tarea del afiliado y es implacable:
- Cuentas de X (Twitter) secuestradas — cuentas verificadas o con muchos seguidores son comprometidas y publican un enlace de "mint sorpresa" o "claim" a una audiencia confiada.
- Anuncios falsos y suplantadores — anuncios de búsqueda y redes sociales imitan protocolos reales, colocándose por encima del resultado auténtico.
- Discord y Telegram — cuentas de administrador comprometidas dejan enlaces en canales de apariencia oficial.
- Sitios clonados — copias idénticas al píxel de dApps reales en dominios parecidos, alcanzados mediante anuncios, mensajes directos o dominios con erratas.
El sitio en sí es convincente a propósito. La única mentira es la transacción que te pide firmar.
Chuleta de técnicas de drenadores
| Técnica | Qué firmas | Resultado |
|---|---|---|
| Aprobación de token | approve para un token | El atacante mueve ese token a voluntad |
| Permit / Permit2 | Firma off-chain sin gas | Asignación de gasto concedida en silencio |
| setApprovalForAll | Una aprobación de colección NFT | Toda la colección puede transferirse |
| Claim / mint falso | Una transacción de "claim" o "mint" | Activos transferidos o aprobaciones fijadas |
| Transferencia directa | Una transferencia disfrazada de claim | Fondos enviados directamente al atacante |
Cómo protegerte
Los drenadores explotan una decisión que tú tomas, así que la defensa consiste sobre todo en controlar cuándo y qué firmas.
- Nunca firmes en un sitio al que no llegaste por ti mismo. Escribe la URL o usa un marcador guardado. No hagas clic en enlaces de mensajes directos, anuncios o publicaciones de "has ganado": esa es toda la superficie de ataque.
- Lee lo que realmente firmas. Si un aviso de "inicio de sesión" o "claim" es en realidad un
approve,PermitosetApprovalForAll, detente. Un inicio de sesión no debería conceder permiso de gasto. - Usa wallets con advertencias y simulación. Las wallets y extensiones modernas previsualizan el efecto de una transacción ("esto permitirá a X gastar todo tu USDC") y marcan contratos de drenadores conocidos. No pases por alto una advertencia roja.
- Mantén la mayor parte de tus fondos en una wallet fría separada que nunca toque sitios desconocidos. Usa una wallet "caliente" pequeña y desechable para mintear e interactuar con dApps nuevas.
- Revoca las aprobaciones que ya no necesites. Revisa periódicamente las asignaciones activas y elimina las abiertas. Una aprobación revocada no puede drenarse después.
Límites honestos
Dos cosas que la gente entiende mal.
Una wallet de hardware no detiene una firma voluntaria. Protege la clave privada de la extracción, pero si confirmas una aprobación maliciosa en el dispositivo, la wallet de hardware la firma fielmente. La frontera de seguridad es tu comprensión del aviso, no el dispositivo.
Y una vez que una transacción maliciosa se firma y la wallet se drena, es irreversible. No hay contracargo, ni servicio de soporte, ni congelación. La prevención es el único control real, por eso la disciplina de nunca firmar en sitios no solicitados importa más que cualquier herramienta aislada.
FAQ
¿Qué es un drenador de wallet? Código malicioso, normalmente vendido como kit, que transfiere tus activos en cuanto firmas una transacción o aprobación manipulada en un sitio de phishing. Se basa en engañarte para que autorices el robo, no en romper ninguna criptografía.
¿Cómo ganan dinero los kits de drenaje? El desarrollador del kit licencia el software a los afiliados que ejecutan el phishing, y toma una parte automática de cada drenaje —normalmente 20-30%— repartida on-chain por el contrato. Los afiliados se quedan con el resto. Es un modelo de franquicia, por eso escala tan rápido.
¿Puede un drenador vaciar mi wallet sin mi frase semilla?
Sí. Nunca necesita tu frase semilla. Una sola firma de aprobación o de Permit basta para autorizar al contrato del atacante a mover tus tokens o NFT. Eso es lo que hace peligrosos a los drenadores incluso para usuarios cuidadosos de autocustodia.
¿Cómo me protejo contra los drenadores? Firma solo en sitios a los que llegaste por ti mismo, inspecciona exactamente qué autoriza cada aviso, usa una wallet que simule y advierta sobre transacciones, mantén la mayor parte de los fondos en una wallet fría separada, y revoca las aprobaciones que no necesites.
Vale la pena entender a fondo la mecánica de la propia aprobación maliciosa: consulta el phishing de aprobación de tokens. Para detectar los sitios falsos que alojan estos drenadores, lee sobre los clones de sitios de phishing, y revisa las señales de alerta de estafas cripto más amplias que aplican antes de que llegues siquiera a la firma.
Lee también
Phishing de aprobación de tokens: el vaciador silencioso de wallets
El phishing de aprobación vacía una wallet sin tocar nunca la frase semilla. Firmas un permiso y, más tarde, el atacante mueve tus tokens. Así funciona y así te defiendes.
Airdrops falsos y cómo detectarlos
Un airdrop falso te tienta con tokens gratis para llevarte a un sitio que vacía tu billetera — mediante una aprobación maliciosa, una comisión por adelantado o un token fraudulento envenenado que ya está en tu dirección. Así funciona cada variante y así te mantienes a salvo.
Estafas de «recuperación» de cripto: cuando te roban por segunda vez
Después de perder cripto en una estafa, aparece un «experto en recuperación» que promete recuperarla a cambio de una tarifa por adelantado o acceso a tu monedero. Es un segundo robo. Aquí está por qué la recuperación on-chain casi nunca es real.