Drenador como servicio: cómo los estafadores alquilan kits de drenaje de billeteras

La democratización del ciberdelito. Descubra cómo Drainer-as-a-Service (DaaS) permite a estafadores poco cualificados implementar sofisticadas operaciones de vaciado de carteras, desviando cientos de millones de dólares del ecosistema Web3.
Explicación del drenaje como servicio: cómo se alquilan los kits de drenaje de billeteras a estafadores sin conocimientos técnicos
- La rápida evolución de los ecosistemas descentralizados ha dado paso a oportunidades sin precedentes para la generación de riqueza, la soberanía financiera y la innovación sin permiso. Finanzas descentralizadas (DeFi), los tokens no fungibles (NFT) y las redes modulares de contratos inteligentes han pasado de ser experimentos de nicho a mercados multimillonarios.
- Sin embargo, esta afluencia masiva de capital también ha actuado como un imán increíblemente lucrativo para algunas de las redes de cibercrimen más organizadas y persistentes del mundo.
- Históricamente, ejecutar un robo importante de criptomonedas requería experiencia técnica profunda y especializada. Un actor de amenazas tuvo que escribir código ensamblador personalizado, descubrir vulnerabilidades de contratos inteligentes de día cero o coordinar manualmente cadenas complejas de explotación de redes.
En el panorama de amenazas moderno, esa empinada barrera técnica de entrada se ha disuelto por completo.
- A través del ascenso de Drenador como servicio (DaaS), la economía clandestina del cibercrimen ha experimentado una ola masiva de industrialización.
Desarrolladores especializados y altamente capacitados ahora escriben, alojan y mantienen paquetes llave en mano que "agotan la billetera".
- En lugar de implementar estos exploits ellos mismos, alquilan su infraestructura maliciosa a afiliados no técnicos a cambio de un porcentaje automatizado de los activos robados.
- Este cambio de estilo corporativo ha reducido drásticamente la barrera de entrada, permitiendo una oleada de campañas de phishing automatizadas que apuntan sistemáticamente a los activos digitales de los participantes minoristas de Web3 en todo el mundo.

1. La industrialización del ciberdelito Web3
Para comprender plenamente el dominio destructivo del modelo DaaS, primero debemos analizar el cambio estructural en la forma en que operan los sindicatos de delitos cibernéticos.
- En los primeros días de la tecnología descentralizada, las campañas de phishing eran asuntos altamente localizados y manejados manualmente. Un solo estafador construiría una réplica burda de una interfaz de billetera popular, intentaría engañar a un usuario para que escriba su frase mnemotécnica de recuperación de doce palabras en un formulario web no cifrado y luego transferiría manualmente los tokens fuera de la billetera comprometida.
Este primer modelo tenía enormes cuellos de botella operativos.
- Requería mucha mano de obra, tenía bajas tasas de éxito y requería que el estafador poseyera una amplia gama de habilidades: tenía que comprender el desarrollo web front-end, manejar el almacenamiento seguro de bases de datos, administrar proveedores de alojamiento e interactuar manualmente con libros de contabilidad en cadena.
- La aparición de Drainer-as-a-Service revolucionó este panorama al dividir la mano de obra en un modelo de negocio altamente optimizado, que refleja la estructura de las redes corporativas legítimas de software como servicio (SaaS).
Esta división del trabajo permite que cada actor de la cadena se especialice en lo que mejor sabe hacer:
Los Desarrolladores (Los Arquitectos del Sistema): Son programadores de élite que se centran exclusivamente en estudiar cadena de bloques actualizaciones, investigación de bibliotecas de integración de billeteras, descubrimiento de vulnerabilidades de elusión de seguridad y desarrollo de código de integración de contratos inteligentes sigiloso y altamente optimizado. No pierden el tiempo promocionando estafas a las víctimas.
Los Afiliados (Los Comercializadores): Estos son actores de amenazas menos técnicos que se suscriben o alquilan los servicios de drenaje. No tienen experiencia en codificación, pero son altamente capacitados en ingeniería social, manipulación de optimización de motores de búsqueda (SEO), compra de cuentas comprometidas y distribución masiva de spam.
Al reducir los requisitos de habilidades necesarios para lanzar un exploit sofisticado, DaaS esencialmente ha mercantilizado el ciberdelito.
- Cualquier persona con una conexión a Internet, una cuenta de Telegram y un conocimiento básico de marketing en redes sociales ahora puede alquilar un drenaje de billetera criptográfica altamente evasivo y de clase mundial y comenzar a dirigirse inmediatamente a los usuarios activos de Web3.
2. La anatomía de un kit de drenaje
- Cuando un afiliado sin conocimientos técnicos se suscribe a una red DaaS, se le proporciona un panel de control alojado en la nube, completamente llave en mano, que gestiona todos los aspectos de su operación maliciosa.
Un kit de drenaje de billetera estándar consta de varios componentes altamente integrados, diseñados para funcionar en conjunto para ejecutar exploits en milisegundos:
Plantillas de interfaz de usuario maliciosas
Los operadores DaaS brindan a sus afiliados un catálogo extenso y continuamente actualizado de clones con píxeles perfectos de páginas web populares Web3.
Estos incluyen portales de lanzamiento aéreo de tokens falsos, interfaces engañosas de acuñación de NFT, paneles de advertencia de seguridad y paneles de migración de plataformas.
- Los estilos visuales de estas interfaces son completamente indistinguibles de las aplicaciones legítimas y verificadas que representan, y a menudo utilizan logotipos idénticos, animaciones integradas y contadores de transacciones en vivo para generar presión psicológica de alta urgencia.
El motor de barrido de activos en tiempo real
El verdadero núcleo de un kit DaaS es su automatización secuencia de comandos JavaScript integrado silenciosamente en la interfaz de phishing.
En el instante en que una víctima conecta su billetera Web3 al sitio web engañoso, el script inicia una auditoría silenciosa y ultrarrápida de la cartera total en cadena de la billetera.
Al consultar a los proveedores de nodos públicos y a los indexadores de blockchain de alta velocidad, el script realiza un inventario del contenido de la billetera en milisegundos.
Compila instantáneamente una lista de objetivos priorizados, clasificando los activos según el valor actual del mercado fiduciario:
Prioridad 1: Activos de gas nativo (como ETH, SOL o BNB) necesarios para financiar las tarifas de ejecución.
Prioridad 2: Monedas estables de alta liquidez (USDC, USDT, DAI) y tokens ERC-20 de primera línea.
Prioridad 3: Tokens no fungibles (NFT) valiosos y de gran liquidez.
Prioridad 4: Altcoins de baja liquidez y posiciones de protocolo ilíquidas que generan rendimiento.
Esta priorización garantiza que incluso si la víctima entra en pánico y revoca las aprobaciones o desconecta su billetera a mitad de la interacción, el drenaje ya se ha llevado la gran mayoría del valor económico de la billetera.
Encubrimiento sigiloso y antisimulación
- Para evitar que los investigadores de seguridad, los proveedores de alojamiento web y las extensiones de billetera identifiquen y marquen sus sitios maliciosos, los desarrolladores de DaaS crean soluciones avanzadas filtros anti-bot y anti-simulación.
El script de drenaje detecta si el visitante entrante está ejecutando un entorno limitado del navegador, un escáner de seguridad automatizado o la consola de análisis de un investigador.
Si una herramienta de seguridad o un rastreador de motor de búsqueda limpio carga la página, el servidor muestra un sitio web ficticio completamente benigno e inofensivo.
- La lógica maliciosa de conexión y drenaje de billetera solo se inyecta y carga cuando el script verifica que un usuario minorista activo y genuino de Web3 con una extensión de billetera activa ha llegado a la página.
Paneles de gestión de afiliados
Para incentivar y organizar su fuerza laboral afiliada, los operadores de DaaS crean consolas administrativas sólidas de nivel empresarial.
- A través de estos portales protegidos con contraseña, los afiliados pueden generar enlaces de seguimiento únicos, monitorear métricas de tráfico de visitantes en vivo, recibir notificaciones de Telegram en tiempo real cuando una víctima conecta su billetera y realizar un seguimiento de su libro de botín acumulado.

3. El modelo de negocio de afiliados: participación en los beneficios y divisiones automatizadas
Para maximizar su presencia en el mercado, los sindicatos DaaS no cobran costosas tarifas de licencia por adelantado.
En cambio, operan exclusivamente a base de comisiones. modelo de reparto de ingresos.
- Esta configuración reduce drásticamente la barrera de entrada para los afiliados, ya que no necesitan ningún capital inicial para implementar una campaña altamente sofisticada.
- La comisión estándar dividida normalmente oscila entre 10% y 20% para el desarrollador DaaS, con el resto 80% a 90% va directamente al afiliado quien llevó a la víctima al sitio de phishing.
Para garantizar absoluta confianza y transparencia entre los desarrolladores y sus afiliados no técnicos, esta división se maneja programáticamente en cadena.
- Cuando se engaña a una víctima para que autorice una transacción, el script DaaS no transfiere los fondos robados a una única billetera propiedad del afiliado o del desarrollador.
En cambio, la transacción enruta los activos a través de un contrato divisor.
- El contrato divisor calcula instantáneamente el porcentaje de comisión exacto, envía la parte del desarrollador directamente a la bóveda segura del sindicato DaaS y envía el resto de los activos robados a la billetera de pago designada del afiliado.
- Esta ejecución programática y sin confianza garantiza que ninguna de las partes pueda quedarse con todo el botín, fomentando una red criminal altamente colaborativa.
4. Tabla 1: Dinámica operativa de DaaS
Para ilustrar la marcada división operativa del trabajo entre desarrolladores y afiliados, considere este mapa de alto nivel de sus roles estructurales:
| Persona Operativa | Enfoque de plataforma principal |
| Desarrollador DaaS | Escribe código de ejecución, mantiene servidores y diseña scripts de omisión. |
| Estafador afiliado | Se centra completamente en la ingeniería social y en generar tráfico de víctimas. |
5. Mecánica de derivación técnica: cómo DaaS evade las carteras modernas
- Uno de los conceptos erróneos más persistentes entre los usuarios de Web3 es que un drenaje de billetera es un "truco" directo a la criptografía central de la cadena de bloques.
- Hablemos con franqueza directa y entre pares: Las cadenas de bloques en sí mismas son increíblemente seguras y sus claves privadas no pueden ser descifradas mediante un script web.
En cambio, los kits DaaS explotan el estructuras de permisos componibles de contratos inteligentes y estándares de tokens modernos.
- Usan ingeniería social para engañarlo para que firme permisos amplios y muy elevados que entregan el control total del gasto de sus tokens directamente al atacante.
Los principales vectores de derivación técnica diseñados por desarrolladores de DaaS modernos incluyen:
Abusar de los permisos ERC-20 y las firmas de Permit2
- En las interacciones estándar de tokens ERC-20, la transferencia de un activo requiere que el usuario ejecute una transacción inicial, costosa en gas, para otorgar una asignación de gastos a un contrato de terceros, seguida de una segunda transacción de ejecución para mover los fondos.
Para agilizar este flujo de usuarios, los desarrolladores introdujeron la Permiso EIP-2612 estándar y Uniswap Permiso2 Motor .
Estos estándares permiten a los usuarios autorizar permisos de gasto a través de un firma criptográfica sin gas.
Cuando firma un mensaje de Permiso, no está ejecutando una transacción en cadena.
En lugar de eso, estás firmando una carga útil de permiso fuera de la cadena.
Los kits DaaS aprovechan esto mostrando un botón completamente inofensivo en sus sitios web, como "Verificar propiedad" o "Reclamar tokens gratuitos".
En el momento en que hace clic en ese botón, el sitio solicita a su extensión de billetera que firme un mensaje de permiso.
Debido a que firmar un permiso no cuesta gasolina, muchos usuarios lo tratan como una interacción libre de riesgos.
- Una vez firmado, el script DaaS captura su firma, la envía directamente a la cadena de bloques desde su propia dirección financiada y utiliza el permiso recién autorizado para drenar sus activos.
Preimplementación de dirección determinista (CREATE2)
Para proteger a sus usuarios, las extensiones de seguridad y las carteras del navegador ejecutan motores de simulación de transacciones en tiempo real.
- Estos simuladores analizan la transacción que está a punto de firmar, evalúan cómo se verá el estado de su billetera después y marcan la dirección de destino si ha sido incluida en una lista negra o vinculada a una actividad maliciosa.
Para evitar estas protecciones de simulación, los desarrolladores de DaaS utilizan la Código de operación CREATE2.
Normalmente, las direcciones de contrato se generan dinámicamente en función del historial del implementador.
- CREATE2 permite a los desarrolladores calcular previamente la dirección exacta donde se implementará un contrato antes su código en realidad está escrito en la cadena de bloques.
El kit DaaS hace que la víctima firme una asignación simbólica o transfiera permiso a esta dirección precalculada y completamente vacía.
Debido a que la dirección actualmente no contiene código de bytes, los simuladores de billetera y las listas negras la ven como una cuenta segura e inactiva y no activan ninguna alerta de advertencia.
- En la fracción de segundo que firma esa aprobación, el script DaaS ejecuta una transacción que implementa el contrato de drenaje malicioso en esa dirección precalculada, utiliza instantáneamente la asignación aprobada para barrer sus tokens y se elimina a sí mismo: todo dentro del mismo bloque de transacción.
Contratos de lotes de activos múltiples y llamadas múltiples
Para evitar que un usuario se dé cuenta de que está siendo agotado y revoque los permisos a mitad del ataque, los kits DaaS aprovechan enrutamiento multillamada.
- En lugar de solicitarle una serie de solicitudes de aprobación individuales y lentas para cada token en su billetera, el script empaqueta múltiples aprobaciones de transferencias en una carga útil de transacción única y compleja.
- Usted firma una vez y el contrato de llamadas múltiples transfiere simultáneamente sus monedas estables, activos nativos y NFT líquidos a la dirección del atacante en un solo bloque.
6. El embudo de marketing: cómo los afiliados generan tráfico
Debido a que los kits DaaS son completamente plug-and-play, el éxito de un afiliado depende completamente de su capacidad para generar embudos de tráfico de alta conversión.
Los afiliados implementan una amplia gama de estrategias de marketing engañosas y de alto alcance para dirigir a las víctimas a sus portales agotadores:
Redes sociales y secuestro de identidad
La forma más eficaz de convencer a un usuario de que conecte su billetera y firme una transacción es presentar el enlace de una fuente confiable y verificada.
Los afiliados se dirigen a las cuentas oficiales de redes sociales de destacados fundadores de Web3, artistas populares de NFT y los principales protocolos DeFi.
Al comprar credenciales de cuentas comprometidas o implementar malware que roba cookies de sesión, secuestran perfiles verificados de Twitter/X o Discord.
En el momento en que obtienen el control de un perfil verificado, lanzan un anuncio de alta urgencia:
"AVISO DE SEGURIDAD URGENTE: Nuestro grupo de participación principal ha sufrido un exploit menor. Para proteger sus activos, haga clic aquí para conectar su billetera y revocar todos los permisos activos de inmediato".
Aterrorizados por perder sus fondos, los usuarios corren al sitio vinculado, conectan sus billeteras y firman la transacción, autorizando sin saberlo el contrato agotador exacto que estaban tratando de evitar.
Tabla 2: Matriz de amenazas
| Ruta de Explotación | Enfoque de explotación |
| Abuso de permiso2 | Explota firmas sin gas para autorizar transferencias de tokens. |
| Secuestro social | Explota cuentas confiables para publicar enlaces de emergencia falsos. |
Envenenamiento por publicidad en motores de búsqueda (publicidad maliciosa)
Los estafadores también compran espacios publicitarios patrocinados en motores de búsqueda populares como Google y Bing.
Se dirigen a consultas de búsqueda de gran volumen, como "Descarga de extensión MetaMask", "Uniswap Exchange" o "Portal de participación de Lido".
- El anuncio de búsqueda parece 100% correcto y muestra la URL legítima, pero el hipervínculo subyacente redirige al usuario a través de una serie de servidores de encubrimiento antes de colocarlos en una réplica clonada impulsada por DaaS.
El papel de la IA en la ingeniería social 2026
- A medida que navegamos por el panorama de amenazas de 2026, la integración de la inteligencia artificial ha amplificado significativamente el alcance y la eficacia de las operaciones DaaS.
Los afiliados ahora utilizan traducción avanzada impulsada por IA, falsificaciones de voz y secuencias de comandos automatizadas para redes sociales.
- Implementan cientos de personas de IA automatizadas y altamente conversacionales en Telegram, Discord y X para generar confianza con los usuarios en los chats comunitarios, y eventualmente los dirigen a portales de drenaje personalizados y altamente específicos bajo la apariencia de reclamos de asociación exclusiva u oportunidades de inversión privada.

7. Los sindicatos en la sombra: elaboración de perfiles de operadores masivos de DaaS
El mercado de DaaS está altamente centralizado y unos pocos desarrolladores masivos dominan el espacio.
Estos operadores funcionan como nuevas empresas de software profesionales, con equipos de atención al cliente y campañas de marketing competitivas:
Angel Drainer ($53M+ robado)
- Angel Drainer, que surgió a mediados de 2023, se convirtió en una fuerza masiva en el panorama del cibercrimen Web3 al ofrecer opciones de gestión muy avanzadas y seguridad operativa premium para sus afiliados.
- Angel Drainer se especializó en implementar interfaces de ingeniería social complejas y de alta frecuencia, y fue fuertemente promocionado por grupos de amenazas prominentes como GhostSec en canales privados de Telegram.
- Implementaron barreras de entrada estrictas para su red de afiliados, requiriendo un depósito de seguridad de hasta $10,000 para filtrar a los operadores aficionados y mantener un control estricto sobre sus sistemas backend.
Inferno Drainer ($59M+ robado)
- Inferno Drainer es una de las operaciones DaaS más prolíficas y altamente organizadas en la historia de Web3, responsable de desviar más de 80 millones de dólares de miles de billeteras individuales.
- Incluso después de que los principales desarrolladores anunciaran públicamente que cerrarían sus operaciones para retirarse, el código base subyacente, los scripts personalizados y los clones de su configuración continúan siendo comercializados e implementados por grupos derivados fragmentados para los usuarios objetivo.
Escurridor Rosa ($14M+ Robado)
Pink Drainer consiguió su cuota de mercado centrándose en gran medida en el secuestro de cuentas de redes sociales.
Crearon paneles administrativos especializados que permitieron a los afiliados implementar rápidamente scripts agotadores en perfiles de redes sociales comprometidos.
- Pink Drainer se asoció notoriamente con compromisos masivos del servidor de Discord y apropiaciones de cuentas de Twitter/X de alto perfil, utilizando el alcance confiable de las cuentas pirateadas para redirigir a millones de seguidores a sus interfaces de phishing.
8. Medidas defensivas activas: cómo proteger sus activos
Debido a que los kits DaaS están diseñados para evitar las advertencias estándar de billetera y las simulaciones de transacciones, proteger su patrimonio requiere una estrategia de seguridad proactiva de múltiples capas.
Debe realizar la transición de un enfoque pasivo a un modelo de seguridad activo y sólido:
Implementar la estrategia de compartimentación "Blast Radius"
Nunca mantenga toda su cartera dentro de una única dirección de billetera activa.
En su lugar, divida sus activos digitales en diferentes cuentas según sus perfiles de riesgo:
La Bóveda de Almacenamiento en Frío (80% - 90% de la Riqueza): Esta cuenta debe estar protegida por una billetera de hardware (como Ledger o Trezor) comprada directamente del fabricante. debe nunca conectarse a aplicaciones descentralizadas o usarse para firmar permisos de contratos inteligentes. Se utiliza estrictamente para tenencias a largo plazo.
The Hot DeFi Wallet (10% - 20% de la riqueza): Un navegador estándar o billetera móvil que contiene solo los fondos que necesita para realizar operaciones semanales activas, apostar o generar rendimiento.
The Burner Wallet (pruebas de bajo valor): Una cuenta separada y desechable que se utiliza para reclamar lanzamientos aéreos especulativos, participar en nuevas mentas NFT o interactuar con dApps no verificadas. Mantenga solo el mínimo indispensable de fondos para gasolina dentro de esta billetera. Si una billetera desechable se ve afectada por un script DaaS, su patrimonio central permanece completamente aislado.
Deshabilitar la firma ciega en dispositivos de hardware
Si usa una billetera de hardware, nunca autorice una transacción si su dispositivo está configurado en el modo "Firma ciega".
La firma ciega permite que su dispositivo firme interacciones de contratos inteligentes sin mostrar los parámetros exactos en su pantalla física.
- Si su dispositivo está configurado para firma ciega, un kit DaaS puede proporcionarle una aprobación de transferencia de activos maliciosos y usted la autorizará sin ver la advertencia.
- Siempre verifique la dirección de destino exacta, el tipo de token y el límite de gasto directamente en la pantalla física de su billetera de hardware antes de presionar el botón.
Auditar y revocar periódicamente las asignaciones para gastos
Cada vez que interactúas con un protocolo DeFi o intercambias activos en un DEX, otorgas permiso a ese contrato para gastar tus tokens.
Estos permisos abiertos se acumulan con el tiempo, creando una superficie de ataque masiva y olvidada.
- Si uno de esos protocolos se ve comprometido posteriormente, o si accidentalmente concedió aprobaciones ilimitadas a un sitio de phishing, sus activos pueden agotarse en cualquier momento.
- Utilice herramientas verificadas como Revoke.cash o Rabby Wallet para auditar periódicamente sus límites de gasto activo y revocar cualquier permiso innecesario.
9. Telemetría en tiempo real y seguridad en cadena a través de DEXTools
En el entorno Web3 moderno y de alta velocidad, mantener una visibilidad activa de sus transacciones y fondos de liquidez es esencial.
- Cuando opera con altcoins de tendencia, participa en grupos DeFi recientemente implementados o investiga activos de inversión potenciales, depender estrictamente de enlaces de redes sociales o recomendaciones de salas de chat lo expone a graves clones de tokens falsos y de dirección de riesgos de envenenamiento.
- DEXTools proporciona la telemetría analítica crítica en tiempo real necesaria para identificar contratos inteligentes fraudulentos, clonados o maliciosos antes de conectar su billetera.
Descargo de responsabilidad: Este artículo tiene fines informativos únicamente y no constituye asesoramiento de inversión, asesoramiento financiero, asesoramiento comercial ni ningún otro tipo de asesoramiento. DEXTools no recomienda comprar, vender ni mantener ninguna criptomoneda o token. Los usuarios deben realizar su propia investigación y consultar con un asesor financiero calificado antes de tomar cualquier decisión de inversión. Las inversiones en criptomonedas son volátiles y de alto riesgo. DEXTools no es responsable de las pérdidas incurridas.