Ataques de drenaje CREATE2: cómo los estafadores eluden las advertencias de billetera

La vulnerabilidad definitiva de los contratos inteligentes. Descubra cómo los piratas informáticos aprovechan el código de operación CREATE2 para evitar los sistemas de advertencia de billetera y generar previamente trampas de drenaje de direcciones.
Ataques de drenaje CREATE2: cómo los estafadores implementan previamente contratos maliciosos para eludir Cartera Advertencias
- La seguridad en cadena es un juego perpetuo del gato y el ratón. A medida que evolucionan las aplicaciones descentralizadas, las billeteras digitales y sus extensiones de seguridad mejoran continuamente sus sistemas de alerta. Al simular transacciones antes de que un usuario haga clic en "confirmar", estas herramientas frenaron con éxito los ataques de phishing estándar durante un tiempo al advertirnos cuando un contrato era sospechoso.
Pero los ciberdelincuentes encontraron rápidamente una laguna estructural integrada directamente en la máquina virtual Ethereum (EVM): el Código de operación CREATE2.
- Al explotar esta función de implementación nativa, los estafadores evitan los simuladores de transacciones y las listas negras. ¿El truco? Consiguen que apruebes permisos de transferencia para un contrato que aún no existe en el cadena de bloques.

1. El mecanismo: ¿Qué es el código de operación CREATE2?
- Para comprender este exploit, debemos observar cómo EVM implementa los contratos. Tradicionalmente, con la norma
CREATEcódigo de operación, la dirección final de un contrato se calcula dinámicamente utilizando la dirección del creador y su historial de transacciones (nonce).
- Se introduce la actualización de Constantinopla CREAR2. Esta función permite a los desarrolladores calcular previamente la dirección exacta donde residirá un contrato. antes su código en realidad está escrito en la red.
- El cálculo se realiza de forma determinista mediante una fórmula fija que combina una constante preestablecida, la dirección del contrato de despliegue, un valor aleatorio arbitrario (llamado sal), y el código de inicialización del propio contrato.
Esta previsibilidad es fantástica para legítimos DeFi (como crear grupos Uniswap), pero para los estafadores es el disfraz perfecto.
2. El plan de phishing: paso a paso
El ataque previo a la implementación está diseñado para explotar la brecha temporal entre la firma del usuario y la implementación real del contrato en la red.
Paso 1: La configuración invisible. El atacante calcula previamente matemáticamente la dirección de su contrato malicioso pero no lo implementa en la cadena de bloques. En el libro mayor, esa dirección permanece como un espacio vacío con código de bytes cero.
Paso 2: Engañar a la Víctima. El estafador crea un sitio web de phishing (un lanzamiento aéreo gratuito falso, un portal de acuñación de NFT o soporte técnico falso). Al conectar la billetera, se le pide al usuario que firme una transacción estándar (como un ERC-20
approve()o una firma de permiso EIP-2612) para otorgar asignaciones de gastos de sus activos a este dirección precalculada, inexistente.Paso 3: Evadir Simuladores. Al analizar la dirección de destino, los sistemas de seguridad de la billetera ven que está completamente vacía (sin historial de transacciones, sin lista negra y sin código). Dado que no existe un código de bytes para ejecutar simulaciones, la transacción se muestra como segura y aprobada sin alertas.
Paso 4: El golpe final. Una vez que se asegura la firma del usuario, el atacante ejecuta un script automatizado que realiza dos acciones exactamente en el mismo bloque: implementa el contrato malicioso en la dirección precalculada e inmediatamente activa el permiso firmado para drenar los tokens a su propia cuenta.
3. Comparación de Ataques
Para ilustrar de forma clara y directa cómo funciona esta evasión frente a los ataques tradicionales, hemos resumido el comportamiento del sistema en la siguiente tabla:
| Método | Impacto en la seguridad |
| CREAR2 | Omite las alertas mediante el uso de direcciones vacías temporales. |
4. El impacto en el mundo real
- La escala de este vector de ataque es alarmante. Datos de la firma de seguridad Web3 revelan que los drenadores que utilizan este método han robado decenas de millones de dólares, afectando a miles de víctimas en todo el mundo.
- Además, los atacantes combinan CREATE2 con dirección de intoxicación Técnicas . Generan direcciones vacías a gran escala hasta que encuentran una que comienza y termina con los mismos caracteres que una billetera legítima con la que la víctima interactúa frecuentemente. Si el usuario copia accidentalmente esta dirección de su historial de transacciones, envía sus fondos directamente a la trampa.
5. Telemetría en tiempo real y seguridad en cadena con DEXTools
- Como contrato inteligente los exploits se vuelven cada vez más automatizados, por lo que mantener la seguridad proactiva es esencial. Depender ciegamente de las ventanas emergentes de billetera ya no es suficiente; Verificar los contratos con los que interactuamos es crucial.
- Antes de firmar transacciones en nuevas plataformas, reclamar lanzamientos aéreos o suministrar liquidez a grupos desconocidos, es clave verificar los contratos inteligentes subyacentes. Pegando cualquier dirección del contrato en el avanzado Herramientas DEX , puede verificar la liquidez del grupo, auditar la seguridad del contrato y rastrear la distribución de tokens en tiempo real. Esta telemetría de visualización le ayuda a esquivar las trampas precalculadas de los purgadores modernos antes de comprometer sus fondos.
Visita Herramientas DEX y mantén tus operaciones seguras!
Descargo de responsabilidad: Este artículo tiene fines informativos únicamente y no constituye asesoramiento de inversión, asesoramiento financiero, asesoramiento comercial ni ningún otro tipo de asesoramiento. DEXTools no recomienda comprar, vender ni mantener ninguna criptomoneda o token. Los usuarios deben realizar su propia investigación y consultar con un asesor financiero calificado antes de tomar cualquier decisión de inversión. Las inversiones en criptomonedas son volátiles y de alto riesgo. DEXTools no es responsable de las pérdidas incurridas.