Phishing de valor cero: envenenamiento de direcciones sin tokens

— By Boni in Tutorials

Phishing de valor cero: envenenamiento de direcciones sin tokens

El fantasma en el libro mayor. Descubra cómo las campañas de envenenamiento de direcciones explotan las transferencias ERC-20 de valor cero para envenenar su historial de transacciones y engañarlo para que envíe fondos reales a los piratas informáticos.



Phishing de transferencia de valor cero: la variante de envenenamiento de direcciones que no mueve tokens

  • Las interfaces de usuario de las billeteras de criptomonedas modernas están diseñadas en torno a un principio único y muy lógico: la conveniencia. Para ayudar a los usuarios a navegar por el panorama de direcciones públicas hexadecimales largas y complejas de 42 caracteres, los desarrolladores de billeteras han optimizado sus diseños. Acortan estas confusas cadenas de letras y números, mostrando solo los primeros y los últimos caracteres de una dirección en el historial de transacciones del usuario.

Esta elección de interfaz de usuario resolvió un importante punto de fricción en el diseño, pero también introdujo una enorme vulnerabilidad cognitiva.

  • Debido a que los humanos somos criaturas de hábitos, casi todos los participantes activos de Web3 han adoptado un atajo altamente peligroso. Al enviar una transacción recurrente a un amigo, una dirección de depósito de intercambio o una cuenta personal de almacenamiento en frío, no escriben ni verifican manualmente los 42 caracteres. En cambio, navegan a su historial de transacciones recientes, encuentran una transferencia anterior a ese contacto, copian la dirección de destino y la pegan en la interfaz de envío.

Los ciberdelincuentes han convertido sistemáticamente este hábito en una de las mecánicas de drenaje más extendidas y altamente automatizadas en Web3: Phishing de transferencia de valor cero, comúnmente conocido como Abordar el envenenamiento.

  • A diferencia de los ataques de phishing estándar que requieren una clave privada comprometida o una información maliciosa contrato inteligente firma, envenenamiento de direcciones no requiere que conecte su billetera a un sitio web dudoso ni firme un mensaje de permiso sospechoso. El ataque ocurre completamente en cadena, utilizando la mecánica central del estándar de token ERC-20 para "envenenar" su historial de transacciones con una dirección fantasma que parece casi idéntica a la de sus contactos más confiables.
Zero-Value Phishing: Address Poisoning Without Tokens

1. La psicología de la conveniencia: la trampa de copiar y pegar

  • Para comprender por qué el envenenamiento de direcciones es tan eficaz, primero debemos observar cómo los humanos procesan datos criptográficos complejos. Una dirección de máquina virtual Ethereum (EVM) estándar es una cadena hexadecimal sin suma de verificación de 40 caracteres, con el prefijo "0x" para indicar su formato. Se parece a esto:

0x71C5656123456789ABCDEF0123456789ABCDEF67

Para el cerebro humano, esta cadena no tiene ningún significado semántico nativo. No contiene palabras, estructuras fonéticas ni patrones lógicos reconocibles.

  • Ante este muro cognitivo, nuestro cerebro busca de forma natural atajos. Observamos los primeros cuatro a seis caracteres después del prefijo para orientarnos y luego verificamos los últimos cuatro a seis caracteres para confirmar que tenemos el destino correcto. si vemos 0x71C5...EF67 en nuestra pantalla, inmediatamente asumimos que toda la parte central de la dirección es correcta.
  • Este hábito de atajos primero es la brecha psicológica exacta que se explota con el envenenamiento de direcciones. Los estafadores generan millones de direcciones ficticias hasta que encuentran una que coincide perfectamente con el prefijo y el sufijo de su contacto objetivo.
  • Al inyectar esta dirección similar directamente en su historial de transacciones, colocan una trampa invisible. La próxima vez que realice una operación rutinaria de copiar y pegar de su historial reciente, copiará la dirección falsa del atacante en lugar de su destino legítimo.

2. ¿Qué es un ataque de transferencia de valor cero?

El aspecto más elegante y aterrador de este exploit es que el atacante no necesita su permiso para escribir transacciones en su libro mayor. Explotan un detalle de implementación específico dentro del código estandarizado de la mayoría de los tokens ERC-20: la asignación de transferencia de valor cero.

En la especificación de token estándar ERC-20, los contratos inteligentes definen cómo se transfieren los tokens entre cuentas. Las dos funciones principales utilizadas para mover tokens son:

  • transfer(to, value): mueve una cantidad específica de tokens desde la dirección de la persona que llama a la dirección del destinatario.

  • transferFrom(from, to, value): Permite que un contrato o dirección de terceros mueva tokens en su nombre, siempre que les haya otorgado previamente una asignación para gastos.

En condiciones normales de funcionamiento, si una dirección intenta llamar transferFrom para sacar tokens de su billetera sin su permiso, la transacción se revertirá instantáneamente con un error de "Asignación insuficiente".

  • Sin embargo, muchas implementaciones de tokens importantes (incluidas monedas estables destacadas como USDT y USDC) no exigen controles de asignación si el parámetro de valor está configurado exactamente 0.
  • Debido a que la transferencia de cero tokens no cambia ningún saldo, el contrato inteligente permite que la transacción se ejecute exitosamente sin requerir firmas criptográficas ni aprobaciones de gastos de su cuenta.

La transacción se extrae en cadena, el atacante paga el gas y el contrato emite un estándar Transfer evento.

Este registro de eventos declara a la red que se ha producido una transferencia de cero tokens desde su dirección a un objetivo designado.

Zero-Value Phishing: Address Poisoning Without Tokens

3. El generador de direcciones personalizadas: creando la ilusión

  • Para que la transferencia de valor cero parezca convincente, el atacante debe generar una dirección similar que imite a uno de sus contactos principales. Lo logran utilizando un software especializado acelerado por GPU conocido como generador de direcciones personalizadas.

Utilizando matrices de tarjetas gráficas de alto rendimiento, los atacantes ejecutan comprobaciones matemáticas de alta velocidad para extraer claves públicas.

  • Definen un prefijo y un sufijo de destino (por ejemplo, hacer coincidir los primeros seis caracteres y los últimos seis caracteres de su dirección de depósito de intercambio personal) y dejan que las GPU se ejecuten hasta que encuentren una coincidencia.
  • Debido a que la dificultad de extraer una dirección personalizada aumenta exponencialmente con la cantidad de caracteres que coinciden, hacer coincidir un hash completo de 40 caracteres es prácticamente imposible.

Sin embargo, hacer coincidir solo las secuencias exteriores es increíblemente rápido y económico.

  • En unos segundos, un clúster de GPU de alta potencia puede generar una dirección que comienza con 0x71C5 y termina con EF67, dejando los 28 caracteres del medio completamente diferentes.

Para un usuario que escanea sus registros de transacciones recientes en una billetera móvil, la dirección falsificada parece absolutamente idéntica a su cuenta genuina.

4. Tabla 1: Anatomía de una dirección falsificada

Para ilustrar claramente cuán sutiles son las diferencias entre una dirección legítima y una dirección personalizada envenenada, considere esta comparación de sus elementos estructurales:

Tipo de direcciónDiseño visual de dirección
Contacto LegítimoComienza con una secuencia exterior coincidente; Los personajes del medio son completamente únicos.
Copia envenenadaImita la secuencia exterior exacta; utiliza caracteres internos aleatorios.

5. Ejecución paso a paso de una campaña de envenenamiento de direcciones

El envenenamiento de direcciones es una operación industrializada y altamente automatizada. Los atacantes no atacan manualmente las billeteras minoristas individuales; Implementan scripts de monitoreo de alta velocidad que escanean los exploradores de bloques públicos y los mempools de las principales cadenas de bloques en tiempo real.

Así es como se desarrolla una campaña típica:

Paso 1: Vigilancia Pasiva

  • El script automatizado del atacante monitorea los flujos de transacciones de tokens de gran volumen (especialmente monedas estables como USDT y USDC) en redes baratas y de alto rendimiento como Polygon, BNB Chain, Arbitrum y Base.
  • Buscan billeteras activas que ejecuten regularmente transferencias de grandes sumas a las mismas direcciones de destino (como un usuario que mueve fondos de su billetera personal a una cuenta de depósito de Binance o Coinbase).

Paso 2: Minería rápida de direcciones personalizadas

En el momento en que el script identifica una billetera de destino y su contacto de destino frecuente, extrae los caracteres externos de la dirección del contacto.

Introduce estos caracteres en un motor de minería vanity local, generando una dirección falsificada que coincide con el prefijo y el sufijo del contacto en cuestión de segundos.

Paso 3: Activar el registro de valor cero

El contrato del atacante llama al contrato inteligente del token, ejecutando un transferFrom llamada con los parámetros establecidos en:

  • De: Dirección de la víctima.

  • Para: La dirección personalizada falsificada y recién extraída.

  • Valor: Exactamente 0.

Debido a que el valor es cero, la transacción omite la verificación de firma estándar, se ejecuta en el cadena de bloquesy registra un evento de transferencia en el libro mayor público.

Paso 4: El Envenenamiento Visual

La víctima abre su billetera móvil o verifica su historial en un explorador de bloques para iniciar una nueva transferencia.

Porque las billeteras analizan el libro mayor público Transfer eventos para mostrar transacciones recientes y actualizaciones de la interfaz de usuario de la víctima.

Ahora muestra una transferencia reciente de 0 tokens a una dirección que comienza y termina con los caracteres exactos que esperan ver.

Paso 5: La Liquidación Accidental

La víctima debe realizar su próxima transferencia de token real.

  • En lugar de copiar la dirección de una libreta de direcciones segura o desenterrar su enlace de depósito original, hacen clic en la transacción más importante de su historial, copian la dirección de destino (que en realidad es la billetera personalizada del atacante) y la pegan en su ventana de transferencia.
  • Autorizan la transacción, envían sus tokens reales y los activos se enrutan instantáneamente directamente a la billetera segura del atacante sin posibilidad de recuperación.

6. Mecánica de registros de valor cero a nivel EVM

  • Para comprender por qué este exploit se ha extendido con éxito en las principales cadenas de bloques, debemos observar cómo el EVM procesa los registros de eventos y cómo las billeteras muestran estos datos en sus interfaces de usuario.

Cuando un contrato inteligente se ejecuta, puede escribir mensajes estructurados llamados registros directamente en el recibo de la transacción.

  • Estos registros se compilan en un árbol de estado especializado dentro de la cadena de bloques, lo que permite que las aplicaciones externas (como indexadores y billeteras) lean y muestren fácilmente la actividad de las transacciones sin escanear todo el estado global de la red.

Para un token ERC-20, un evento de transferencia se estructura de la siguiente manera:

event Transfer(address indexed from, address indexed to, uint256 value)

El La palabra clave indexed le dice al EVM que almacene estos parámetros específicos en un formato de alta capacidad de búsqueda llamado temas.

  • Cuando una aplicación de billetera carga su historial de transacciones, no calcula su saldo rastreando cada bloque. Simplemente consulta un indexador (como Etherscan o Alchemy) para cualquier Transfer registra donde su dirección coincide con el Tema 1 (from) o Tema 2 (to).
  • Debido a que la transacción de valor cero emite exitosamente un Transfer inicie sesión con su dirección que figura en el from , el indexador lo registra como una transacción real perteneciente al historial de su billetera.
  • Cuando su billetera móvil consulta el indexador, recibe este registro y lo muestra como una transacción saliente reciente, formateándolo con un diseño abreviado y fácil de usar.

El EVM hizo exactamente lo que estaba programado para hacer y el indexador informó la verdad, pero la visualización de la interfaz de usuario resultante crea una ilusión peligrosa.

7. Tabla 2: Registros de transacciones reales versus falsificados

Comprender las diferencias fundamentales en cómo las transacciones reales y las transacciones falsas de valor cero se manifiestan en el libro mayor es clave para identificar un intento de envenenamiento en curso:

Tipo de registroValor de transacción
Transferencia de Bienes InmueblesLleva un número entero positivo que representa la cantidad real de tokens.
Parodia de valor ceroRegistra exactamente cero; incurre en gas nominal pagado por el atacante.

Zero-Value Phishing: Address Poisoning Without Tokens

8. Estudios de casos del mundo real: el coste de un clic fuera de lugar

  • La escala del envenenamiento de direcciones en el mundo real es enorme. Debido a que el costo de ejecutar transferencias de valor cero es extremadamente bajo en las redes modernas de Capa 2 de alto rendimiento (a menudo cuestan menos de un centavo en gas por transacción), los atacantes pueden ejecutar estas campañas de envenenamiento continuamente, apuntando a millones de billeteras diariamente.

A mediados de 2023, una ballena de criptomonedas de alto perfil fue víctima de una campaña de envenenamiento de direcciones muy específica en la red Ethereum.

  • La víctima era un habitual DeFi operador que con frecuencia movía grandes cantidades de monedas estables de su billetera principal a una dirección secundaria de almacenamiento en frío.
  • El sistema automatizado del atacante notó este patrón, extrajo una dirección personalizada que coincidía con los doce caracteres externos de la billetera de almacenamiento en frío y ejecutó una transferencia de valor cero.

Al día siguiente, la ballena inició un traslado de $20 millones en USDT.

Apresurándose a realizar su rutina estándar, abrieron sus registros de transacciones recientes, copiaron la dirección superior y autorizaron la transferencia.

Debido a que copiaron la dirección personalizada envenenada, los 20 millones de dólares se enviaron directamente al atacante.

  • A pesar de los frenéticos esfuerzos para contactar a los emisores de monedas estables y coordinar un rescate, los fondos se dividieron y lavaron sistemáticamente a través de sistemas descentralizados. cadena cruzada mezcladores, imposibilitando la recuperación.

Este no es un incidente aislado.

  • Los informes de telemetría de seguridad indican que las campañas de envenenamiento de direcciones representan decenas de millones de dólares en pérdidas anualmente, impulsado por la gran escala de las campañas automatizadas que se ejecutan en redes de bajo consumo de gas.

9. Defensas activas: proteger su billetera de los registros fantasma

  • Debido a que el envenenamiento de direcciones ocurre completamente en la cadena sin requerir su firma o interacción, no puede evitar que los atacantes envíen transferencias de valor cero a su dirección.

Sin embargo, puedes volverte completamente inmune al ataque cambiando la forma en que administras tus direcciones de destino.

Para proteger sus activos de estas transacciones fantasmas, implemente estas medidas defensivas clave:

La regla de la libreta de direcciones

Nunca, bajo ninguna circunstancia, copie una dirección de destino directamente de su historial de transacciones.

  • Si envías fondos con frecuencia a las mismas cuentas, utiliza la cuenta integrada de tu billetera. libreta de direcciones Función (disponible en billeteras como Rabby y MetaMask) para guardar esas direcciones con nombres personalizados y verificados.

Al ejecutar una transferencia, seleccione el contacto directamente de su lista guardada.

Vuelva a verificar los caracteres del medio

Si debe copiar una dirección de una transacción anterior, no confíe en el prefijo y el sufijo.

Verifique manualmente los caracteres en el medio de la cadena de dirección.

Verificar incluso tres o cuatro caracteres en el centro de la dirección es suficiente para detectar instantáneamente una dirección personalizada envenenada, ya que los atacantes no pueden coincidir con los caracteres internos del hash.

Utilice pequeñas transacciones de prueba

Al transferir sumas sustanciales de capital a una dirección nueva o que se utiliza con poca frecuencia, siempre ejecute primero una transacción de prueba pequeña y de bajo valor.

Verifica que la transferencia de prueba llegue exitosamente al destino correcto antes de enviar el saldo restante.

Una vez confirmado el destino, guarde la dirección en su libreta de direcciones inmediatamente para evitar copiarla y pegarla nuevamente en el futuro.

Aproveche los dominios y alias Web3

Usar sistemas de dominio descentralizados como ES (Servicio de nombres Ethereum) o Lente puede reducir significativamente el riesgo de errores de copiar y pegar.

Enviar fondos a un nombre de dominio legible por humanos (como alice.eth) es mucho más fácil de verificar que escanear cadenas hexadecimales sin formato.

Sin embargo, asegúrese de verificar que el dominio no haya caducado y resuélvalo a través de un proveedor confiable antes de enviar grandes sumas.

10. Verificación y Telemetría On-Chain vía DEXTools

  • En el entorno Web3 moderno y de alta velocidad, mantener una visibilidad activa de sus transacciones y fondos de liquidez es esencial. Cuando opera con altcoins de tendencia o participa en grupos financieros descentralizados recientemente implementados, copiar y pegar direcciones de registros de chat sin procesar, publicaciones en redes sociales o historiales de transacciones lo expone a riesgos extremos de envenenamiento de direcciones y operaciones frontales.
  • DEXTools proporciona la telemetría analítica crítica en tiempo real necesaria para verificar la autenticidad de cualquier token o fondo de liquidez antes de autorizar una transferencia. Al ingresar la dirección del contrato de un activo objetivo directamente en la ventana avanzada Explorador de pares de DEXTools, puede interrogar instantáneamente sus datos en cadena:
  • Auditorías de Contratos Verificadas: Verifique instantáneamente si el contrato inteligente del token está verificado y revise las puntuaciones de seguridad automatizadas que señalan restricciones de transferencia ocultas o puertas traseras de acuñación maliciosas.

  • Velocidad de transacción en vivo: Monitoree las órdenes activas de compra y venta que se ejecutan en el pool en tiempo real. Si un token no tiene ningún historial de transacciones orgánicas o muestra patrones de bot artificiales altamente estructurados, puede ser una estafa de honeypot.

  • Análisis del fondo de liquidez: Verifique la profundidad exacta y el estado de bloqueo de los fondos de liquidez subyacentes. Garantizar que la liquidez esté bloqueada evita que los desarrolladores ejecuten estafas después de la compra.

El uso de esta telemetría de visualización le permite navegar por el espacio descentralizado con absoluta confianza, protegiendo sus activos digitales ganados con tanto esfuerzo tanto de campañas de phishing frontales como de trampas de envenenamiento en cadena. 

Puedes acceder a DEXTools aquí ¡y comience a operar hoy!

Las criptomonedas tienen un miedo extremo mientras los nuevos tokens bombean al 100%. Los datos en vivo muestran cuán pocos duran una semana Las criptomonedas están acuñando más de 40.000 nuevos tokens al día y la mayoría casi no tiene liquidez Qué es ENS: servicio de nombres Ethereum, nombres de billeteras e identidad Web3 (2026) Cómo utilizar BscScan: seguimiento de transacciones, tokens y contratos de la cadena BNB (2026)

Descargo de responsabilidad: Este artículo tiene fines informativos únicamente y no constituye asesoramiento de inversión, asesoramiento financiero, asesoramiento comercial ni ningún otro tipo de asesoramiento. DEXTools no recomienda comprar, vender ni mantener ninguna criptomoneda o token. Los usuarios deben realizar su propia investigación y consultar con un asesor financiero calificado antes de tomar cualquier decisión de inversión. Las inversiones en criptomonedas son volátiles y de alto riesgo. DEXTools no es responsable de las pérdidas incurridas.

Originally published by DEXTools News. © 2026 DEXTools News (STRADEXT DEFI SOLUTIONS, S.L.). Reproduction or republication without written permission is prohibited.