Envenenamiento de Direcciones
¿Qué es Envenenamiento de Direcciones?
Envenenamiento de DireccionesEl envenenamiento de direcciones siembra el historial de transacciones de la víctima con direcciones similares controladas por el atacante para que después copie-pegue la equivocada y envíe fondos al atacante.
En el envenenamiento de direcciones, el atacante genera direcciones vanity cuyos primeros y últimos caracteres coinciden con una dirección con la que la víctima ha interactuado recientemente. Como las direcciones de Ethereum tienen 40 caracteres hexadecimales y las carteras las truncan en la interfaz (p. ej. 0x1a2b…f9e0), basta con reproducir los primeros y últimos 4–6 caracteres para engañar a alguien que revisa su historial por encima. El atacante fuerza estas direcciones parecidas por GPU con herramientas derivadas de generadores de direcciones vanity tipo profanity.
Predominan dos técnicas de siembra. Una transferencia de valor cero llama a transferFrom de un token con importe 0, algo que muchos contratos ERC-20 permiten sin aprobación previa, emitiendo un evento Transfer de la víctima hacia la nada e insertando la dirección del atacante en el historial. Las transferencias de token falso usan un contrato malicioso que acuña un token sin valor llamado, por ejemplo, "USDT" para que la entrada parezca legítima.
El caso más famoso ocurrió el 3 de mayo de 2024, cuando una ballena envió 1.155,28 WBTC (~68 millones de dólares) a una dirección similar envenenada; el ladrón devolvió los fondos el 9 de mayo tras la presión del análisis on-chain. La técnica se industrializó entre 2022 y 2024 en Ethereum, BSC y Tron.
flowchart TD
A[El atacante fuerza una dirección vanity<br/>que coincide en prefijo+sufijo con la contraparte] --> B[Siembra el historial: transferencia<br/>de valor cero o de token falso a la víctima]
B --> C[La entrada envenenada aparece<br/>en la lista de transacciones]
C --> D{¿La víctima copia la<br/>dirección del historial?}
D -- Sí --> E[Los fondos van al atacante]
D -- No, usa libreta / ENS --> F[Transferencia segura]
E --> G[El atacante blanquea o rescata los fondos]Defensas: nunca copiar una dirección del historial de transacciones; usar libreta de contactos, nombre verificado ENS o códigos QR; verificar la cadena completa en la pantalla de una hardware wallet; y tratar cualquier entrada inesperada de valor cero o de token desconocido como un intento de envenenamiento, no como un pago real.
● Ejemplos
- 01
Un usuario pega una dirección similar copiada del historial reciente y pierde 50.000 USDT.
- 02
Un atacante envenena muchas carteras que recientemente usaron un contrato de puente concreto.
● Preguntas frecuentes
¿Qué es Envenenamiento de Direcciones?
El envenenamiento de direcciones siembra el historial de transacciones de la víctima con direcciones similares controladas por el atacante para que después copie-pegue la equivocada y envíe fondos al atacante. Pertenece a la categoría de Web3 y blockchain en ciberseguridad.
¿Qué significa Envenenamiento de Direcciones?
El envenenamiento de direcciones siembra el historial de transacciones de la víctima con direcciones similares controladas por el atacante para que después copie-pegue la equivocada y envíe fondos al atacante.
¿Cómo defenderse de Envenenamiento de Direcciones?
Las defensas contra Envenenamiento de Direcciones combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Envenenamiento de Direcciones?
Nombres alternativos comunes: Envenenamiento de wallet, Phishing con direcciones vanity.