Estafas de autoridad de congelación y autoridad de actualización

— By Boni in Tutorials

Estafas de autoridad de congelación y autoridad de actualización

Atrapado en Solana. Explore cómo los desarrolladores de tokens abusan de las autoridades administrativas nativas de blockchain para congelar billeteras, secuestrar metadatos y desviar millones de dólares de comerciantes de memecoins desprevenidos.



Estafas de autoridad de congelación y autoridad de actualización: cómo los creadores de Solana Memecoin atrapan a los poseedores

  • La cadena de bloques Solana se ha consolidado como el epicentro absoluto del comercio de tokens de alta velocidad. Gracias a su ejecución de baja latencia, alto rendimiento y tarifas de transacción increíblemente bajas, la red atrae miles de millones de dólares en volumen de operaciones diario. Cada mes se lanzan, comercializan y liquidan millones de activos especulativos, principalmente memecoins, en los intercambios descentralizados de Solana.

Sin embargo, la naturaleza barata y sin permisos del ecosistema de Solana es un arma de doble filo.

Si bien permite una experimentación financiera rápida y democrática, también reduce las barreras para actores altamente maliciosos.

  • A diferencia de la máquina virtual Ethereum (EVM), donde los estafadores deben implementar sistemas complejos codificados a medida contratos inteligentes que contiene puertas traseras ocultas para ejecutar un tirón de alfombra, Solana opera en un sistema de biblioteca estandarizado de solo lectura.

Esto significa que todos los tokens de Solana utilizan exactamente el mismo código fundamental.

  • Para atrapar a los compradores, los ciberdelincuentes no escriben códigos maliciosos personalizados; en cambio, explotan privilegios administrativos nativos integrados llamados autoridades.

Entre estos parámetros administrativos, Autoridad de congelación y Autoridad de actualización son las dos configuraciones de las que se abusa con más frecuencia.

  • Al conservar estos permisos, los desarrolladores pueden convertir una memecoin aparentemente segura en una trampa financiera ineludible, bloqueando billeteras, manipulando descripciones y desviando capital minorista.
Freeze Authority and Update Authority Scams

1. La mecánica de la arquitectura del token SPL de Solana

  • Para comprender cómo operan estas estafas basadas en autoridades, primero debemos observar la arquitectura única de administración de estado de la máquina virtual Solana (SVM).
  • En el marco EVM, cada token nuevo (como un contrato ERC-20) es un contrato inteligente soberano único implementado en su propia dirección aislada en el libro mayor.
  • El desarrollador tiene total libertad para escribir código arbitrario dentro de ese contrato, incluidas funciones personalizadas de administración de saldo, restricciones de transferencia o impuestos ocultos.

Auditar un token EVM requiere escanear todo el código de bytes compilado para garantizar que no haya rutas de ejecución maliciosas.

Solana maneja los tokens de una manera completamente diferente:

  • Programas Estándar: Todos los tokens fungibles estándar se administran mediante un contrato de sistema único de solo lectura llamado Programa de tokens SPL (o el más avanzado Programa Token-2022).

  • Cuentas Mint: Cuando un desarrollador lanza un nuevo token, no escribe un nuevo programa. En cambio, inicializan una cuenta de datos estandarizada en la cadena de bloques, conocida como Cuenta Mint. Esta cuenta define los parámetros principales del token: suministro total, divisiones decimales y autoridades administrativas designadas.

  • Cuentas de tokens asociadas: Para mantener un token específico, la billetera de un usuario debe inicializar una cuenta de datos secundaria vinculada a ese Mint específico, conocida como Cuenta de token asociada (ATA).

Debido a que la lógica de ejecución reside en el programa de tokens SPL seguro e inmutable, los tokens de Solana son estructuralmente idénticos.

La seguridad no está determinada por el código de contrato personalizado, sino por quién controla las ranuras de configuración dentro del estado de datos de la cuenta Mint.

Las configuraciones de autoridad primaria incluyen:

  • Autoridad de la Casa de la Moneda: La billetera permitió imprimir nuevas unidades de token en circulación.

  • Autoridad de congelación: La billetera permitía bloquear o desbloquear Cuentas de Token Asociadas individuales.

  • Autoridad de actualización: La billetera permitía cambiar los metadatos (nombre, ticker, descripción y logotipo) asociados con el token.

Si un desarrollador conserva el control de estos parámetros, conserva una autoridad central absoluta sobre cómo interactúa su billetera con su token.

2. ¿Qué es la Autoridad de Congelamiento? La anatomía de un Honeypot Solana

  • En el panorama corporativo y regulatorio tradicional, Autoridad de congelación es una herramienta esencial para mantener el cumplimiento y gestionar los riesgos de seguridad.

Por ejemplo, cuando los principales emisores de monedas estables como Circle (USDC) implementan sus activos en Solana, mantienen estrictamente una Autoridad de Congelación.

  • Esto les permite congelar las cuentas de los piratas informáticos, impedir el movimiento de fondos robados o cumplir con las directivas internacionales de congelación de las fuerzas del orden.
  • El desarrollador de un token centrado en el cumplimiento utiliza esta función para congelar la cuenta de un titular no autorizado, deteniendo todas las transferencias salientes.
  • Sin embargo, en el mundo anónimo y altamente especulativo de las memecoins de Solana, Freeze Authority se utiliza para construir lo último estafa de honeypot.

Un honeypot es un token que los usuarios pueden comprar fácilmente pero que estructuralmente no pueden vender.

Así es como se ejecuta el esquema de honeypot paso a paso:

Paso A: El Lanzamiento y la Inyección de Liquidez

El estafador crea una cuenta Mint nueva y conserva la autoridad de congelación y la autoridad Mint.

Implementan un fondo de liquidez en un intercambio descentralizado (como Raydium u Orca), combinando sus tokens recién acuñados con SOL nativo.

Paso B: Marketing y publicidad

El estafador implementa redes de bots automatizadas en la plataforma de redes sociales X (anteriormente Twitter), Telegram y Discord para promocionar el token.

  • Fabrican un volumen de comercio artificial utilizando robots de lavado de comercio, lo que hace que la moneda suba en las filas de tendencias de los paneles de datos descentralizados.

Paso C: Se activa la trampa

  • A medida que los comerciantes minoristas y los robots MEV automatizados compran el token en aumento, sus billeteras inicializan automáticamente las Cuentas de token asociadas (ATA) para conservar los activos.

Una vez que el fondo de liquidez se llena con SOL nativo de compradores reales, el estafador ejecuta un script.

Este script llama al FreezeAccount instrucción del programa de tokens SPL, dirigida a cada ATA minorista que posea el token.

Paso D: El Drenaje de Liquidación

Debido a que las cuentas de los usuarios minoristas ahora están congeladas, sus tokens están bloqueados permanentemente dentro de sus billeteras.

Si intentan ejecutar un intercambio en Júpiter o Raydium, la transacción falla con un código de error.

Con toda la presión de venta externa completamente congelada, el estafador utiliza sus billeteras de desarrollador no congeladas para vender toda su asignación restante directamente al fondo de liquidez.

Desvían todos los SOL, dejando a los poseedores congelados con tokens completamente inútiles y que no se pueden vender.

Freeze Authority and Update Authority Scams

3. ¿Qué es la Autoridad de Actualización? La estafa de manipulación de metadatos

  • Cada token profesional en Solana muestra una identidad visual: un nombre personalizado, un símbolo de cotización específico de tres a cuatro letras, una imagen de logotipo y una descripción escrita.
  • Debido a que la cuenta Mint principal de Solana no almacena estos pesados datos visuales directamente (para ahorrar costoso espacio de almacenamiento en cadena), utiliza el Programa de metadatos del token Metaplex o el nuevo Extensión de metadatos en Token-2022.

La cuenta Mint apunta a una cuenta de metadatos secundaria que contiene un enlace URI.

El Autoridad de actualización es la billetera administrativa específica a la que se le permite editar estos metadatos.

En operaciones normales del proyecto, mantener los metadatos "mutables" es muy útil.

Permite al equipo actualizar su logotipo para las vacaciones, actualizar el enlace del sitio web en la descripción o corregir errores tipográficos en la documentación del proyecto.

Sin embargo, en una estafa de memecoin, se utiliza una autoridad de actualización mutable para ejecutar un sistema altamente engañoso. Cebo y cambio o esquema de phishing:

  • El cebo seguro: El estafador lanza un token con una identidad genérica que parece segura (como "Solana Community Coin" o "Glow Cat"). Pasan todas las auditorías de seguridad automatizadas estándar porque la distribución del token parece limpia y han revocado las autoridades Mint y Freeze.

  • El cambio de metadatos: Una vez que el token ha atraído a miles de poseedores y un volumen de operaciones significativo, el desarrollador ejecuta una actualización de metadatos. Reescriben completamente el nombre, el símbolo y el logotipo. Por ejemplo, podrían cambiar instantáneamente el token para imitar un proyecto recién lanzado muy esperado o un proyecto de alto perfil y tendencia.

  • La trampa del phishing: Alternativamente, el estafador modificará el enlace de descripción del token. Insertan un mensaje urgente: "¡Solicita aquí tu lanzamiento aéreo de recompensa exclusivo!" apuntando directamente a un sitio web de Drainer-as-a-Service (DaaS). Debido a que el token ya se encuentra en las billeteras de miles de usuarios, este anuncio instantáneo en la billetera llega a una audiencia muy específica, engañando a los poseedores en pánico para que firmen firmas de autorización maliciosas.


4. Extensiones de token (Token-2022) y exploits de congelación avanzada

  • A medida que el ecosistema de Solana evolucionó, los desarrolladores diseñaron el Programa Token-2022 (también conocido como Extensiones de token) para introducir capacidades nativas avanzadas, como transferencias confidenciales, tarifas de transferencia y enlaces personalizados.
  • Si bien estas características representan una actualización programática masiva para emisores corporativos e institucionales, también han proporcionado a los desarrolladores maliciosos herramientas altamente sofisticadas para automatizar sus estafas.

La extensión más destacada de la que abusan los estafadores modernos es la Estado de cuenta predeterminado extensión:

  • La restricción heredada: Bajo el programa de token SPL heredado, congelar la cuenta de un usuario requería que el creador ejecutara una transacción manual e individual en cadena dirigida a la cuenta de token asociada específica del usuario después de su inicialización. Si un usuario compraba y vendía muy rápidamente, podía evitar el script de congelación antes de que lo detectara.

  • La trampa automatizada: La extensión Estado de cuenta predeterminado permite que un token mint predefina eso todas las cuentas token recién creadas están congeladas de forma predeterminada. Cuando un comerciante compra el token en un DEX, su billetera inicializa automáticamente una nueva cuenta de token para recibir los tokens. En el instante en que se crea la cuenta, la extensión la congela automáticamente.

  • El Honeypot guardián: Para intercambiar o vender los tokens, la cuenta del usuario debe ser "aprobada" o descongelada explícitamente por la autoridad de congelación del creador. El estafador puede ejecutar un script de lista blanca selectiva: descongela sus propias billeteras secundarias y las de su grupo interno, mientras deja todas las cuentas minoristas reales bloqueadas en un estado congelado.

Además, los estafadores pueden abusar Tarifas de transferencia.

Al conservar la autoridad para ajustar la tasa de tarifa de transferencia del token, un creador puede establecer un impuesto dinámico.

Pueden lanzar la moneda con un impuesto del 0% para atraer compradores y, una vez que se llene el grupo, ajustar la tasa de la tarifa de transferencia al 100%.

  • Esto funciona efectivamente como una congelación estructural, ya que cualquier intento de transferir o vender los tokens da como resultado que el 100% del valor de la transacción se desvíe directamente a la dirección del cobrador de tarifas del creador.

Estado de la autoridad del token Solana

Para ayudar a mantener segura su cartera, comprenda cómo las diferentes configuraciones de autoridad determinan la seguridad de sus fondos:

Perfil de autoridadRealidad de la seguridad en cadena
Autoridad ActivaEl creador puede bloquear, crear o modificar configuraciones en cualquier momento.
Revocado (Nulo)Las configuraciones están bloqueadas permanentemente; no se permiten actualizaciones unilaterales.

Freeze Authority and Update Authority Scams

5. Manual de diagnóstico: cómo auditar a las autoridades de Solana

  • Debido a que la lógica del contrato de Solana es abierta y completamente transparente en el libro mayor público, puede proteger fácilmente su capital realizando una verificación administrativa rápida antes de ejecutar cualquier operación.

Una memecoin segura y descentralizada no debería tener ningún propietario.

Esto significa que el creador debe haber renunciado permanentemente a su capacidad de manipular los parámetros del token.

Al auditar un token Solana, verifique estas tres condiciones críticas:

La autoridad de menta debe establecerse en nula

  • Si no se revoca la Autoridad de la Casa de la Moneda, el desarrollador puede acuñar una cantidad infinita de nuevos tokens de la nada, inflando completamente el suministro y arrojándolos a los poseedores.

Asegúrese de que la autoridad de menta esté configurada en null.

La autoridad de congelación debe establecerse en nula

Si la Autoridad de Congelación contiene alguna dirección de billetera activa, no compres el token.

El desarrollador tiene el poder absoluto de congelar su billetera en cualquier momento que elija, creando un honeypot instantáneo.

Asegúrese de que la autoridad de congelación se revoque permanentemente.

Los metadatos deben marcarse como inmutables

Verificar el estado de la autoridad de actualización.

  • Si los metadatos del token están configurados en mutable: true, el creador puede cambiar el logotipo, el símbolo y la descripción del token en cualquier momento, allanando el camino para una campaña de phishing de cebo y cambio.

La autoridad de actualización debe revocarse permanentemente, marcando los metadatos como inmutables.

  • Los comerciantes pueden utilizar herramientas de seguridad automatizadas en tiempo real como RugCheck o exploradores de bloques Solana como Solscan y Orbe para realizar estas auditorías al instante.

Al ingresar la dirección del contrato del token en estos escáneres, se resaltarán las autoridades no revocadas como señales de alerta críticas y de alto riesgo.


6. Cómo las plataformas de lanzamiento y los DEX intentan estandarizar la seguridad

A medida que el abuso de autoridad se convirtió en la fuente dominante de fraude en Solana, las plataformas de lanzamiento descentralizadas intervinieron para automatizar y hacer cumplir los estándares de seguridad básicos.

Plataformas como Bomba.divertida y Disparo a la luna ha capturado con éxito una participación masiva del mercado de lanzamiento de tokens de Solana al codificar parámetros de seguridad directamente en sus canales de inicialización:

  • Revocación Forzosa: Cuando un usuario lanza un token a través de estas plataformas, los contratos inteligentes subyacentes configuran automáticamente los ajustes de Mint. Las autoridades de Mint y Freeze están permanentemente dispuestas a null en la creación y los metadatos están bloqueados como inmutables.

  • Quema de liquidez: Una vez que un token alcanza su capitalización de mercado objetivo, la plataforma migra automáticamente la liquidez a Raydium y quema los tokens del proveedor de liquidez (LP), evitando que el creador retire el fondo de liquidez del AMM.

  • Si ​​bien estas plataformas de lanzamiento automatizadas han eliminado las estafas "perezosas" de congelación y menta de sus ecosistemas específicos, los estafadores sofisticados continúan eludiendo estas barreras.
  • Compran tokens más antiguos y no revocados en el mercado abierto, construyen cuentas Mint personalizadas fuera de las plataformas de lanzamiento estándar o utilizan programas avanzados Token-2022 para implementar tarifas de transferencia y trampas de estado de cuenta predeterminada.

Debido a esto, la auditoría manual de cualquier token antes de comercializarlo sigue siendo una habilidad de supervivencia obligatoria en Solana.

Riesgo de configuración de metadatos

Para comprender cómo la configuración de metadatos determina la integridad a largo plazo de la identidad de un token, considere esta comparación:

Estado de metadatosRiesgo del Tenedor
Mutable (Verdadero)Alto riesgo de secuestro de marca y actualizaciones de enlaces maliciosos.
Inmutable (Falso)La identidad de marca está bloqueada permanentemente; a salvo de los cambios.

7. El marco defensivo para los comerciantes de Solana

Navegar de forma segura por el volátil mercado de memecoins de Solana requiere un enfoque de seguridad disciplinado y proactivo.

Confiar en la suerte o asumir que un token es seguro porque está en tendencia eventualmente conducirá a una pérdida catastrófica de capital.

Implemente estas reglas básicas para proteger sus activos de Solana:

Verifique antes de hacer clic

Nunca compre un token basándose estrictamente en una recomendación en una sala de chat o una publicación de tendencia en las redes sociales.

Copie la dirección Mint del token y ejecútelo a través de un escáner de seguridad Solana verificado como RugCheck o Solscan.

Verifique que las autoridades Mint y Freeze estén configuradas en nulas y verifique si los metadatos son mutables.

Utilice carteras de quemadores aislados

No utilice su billetera de ahorros principal a largo plazo para intercambiar memecoins especulativas.

Configure un navegador o billetera móvil independiente y dedicado que contenga solo la pequeña cantidad de SOL que está dispuesto a arriesgar en las operaciones.

Si interactúa accidentalmente con una extensión de token maliciosa o firma una autorización incorrecta, el daño potencial permanece estrictamente limitado a su cuenta desechable, manteniendo su patrimonio principal seguro.

Comprenda la limitación de descongelación

  • Si posee un token que ha sido congelado por un estafador, comprenda que ni su proveedor de billetera (como Phantom o Solflare) ni los validadores de la red Solana pueden descongelar su cuenta.
  • La única clave que puede descongelar la cuenta de token asociada es la billetera específica designada como Autoridad de congelación dentro de la cuenta Mint del token.

Dado que esa clave la tiene el estafador, los activos congelados prácticamente se pierden para siempre.

La prevención es tu único escudo verdadero.

8. Verificación y Telemetría On-Chain vía DEXTools

  • En el entorno moderno y acelerado de Solana, es esencial mantener la visibilidad en tiempo real sobre la liquidez de los pares de tokens y las métricas comerciales. Cuando los proyectos especulativos lanzan nuevos grupos o ejecutan cambios rápidos de metadatos, confiar en registros de chat retrasados ​​o rumores en las redes sociales puede exponer su cartera a clones de tokens falsos y trampas de honeypot extremas.
  • DEXTools proporciona la telemetría analítica crítica en tiempo real necesaria para verificar la autenticidad y los parámetros de seguridad de cualquier grupo de tokens de Solana antes de ejecutar una operación. Al ingresar la dirección Mint de un token directamente en el avanzado Explorador de pares de DEXTools, puede interrogar instantáneamente sus datos de auditoría de seguridad en la cadena, verificar si las autoridades de congelación o acuñación están activas, monitorear los patrones de distribución de los titulares en tiempo real y verificar la profundidad exacta y el estado de bloqueo de los fondos de liquidez subyacentes. Este seguimiento continuo en cadena le garantiza navegar por el ecosistema de Solana con absoluta confianza, manteniendo su patrimonio digital totalmente protegido. 

Puedes acceder a DEXTools aquí ¡y comience a operar hoy!


Lanzamiento de pares comerciales USDC de Pump.fun en Solana para Memecoins - Noticias 2026MassAndEnergy ($MAE): el token Pump.fun que tiene como objetivo comprar activos del mundo real con sus tarifas comercialesCuándo no comerciar: 12 señales de alerta que todo comerciante de DeFi debe conocerÍndice de actividad del bot Pump.fun: cuántos tokens nuevos obtienen una ráfaga de lanzamiento de bot (datos en vivo)

Descargo de responsabilidad: Este artículo tiene fines informativos únicamente y no constituye asesoramiento de inversión, asesoramiento financiero, asesoramiento comercial ni ningún otro tipo de asesoramiento. DEXTools no recomienda comprar, vender ni mantener ninguna criptomoneda o token. Los usuarios deben realizar su propia investigación y consultar con un asesor financiero calificado antes de tomar cualquier decisión de inversión. Las inversiones en criptomonedas son volátiles y de alto riesgo. DEXTools no es responsable de las pérdidas incurridas.

Originally published by DEXTools News. © 2026 DEXTools News (STRADEXT DEFI SOLUTIONS, S.L.). Reproduction or republication without written permission is prohibited.