Los airdrops se convirtieron en una parte normal de la cultura cripto porque los reales ocurren de verdad. Los proyectos sí recompensan genuinamente a los primeros usuarios o a los poseedores de un token relacionado con distribuciones gratuitas, a veces por un valor considerable. Ese historial legítimo es exactamente en lo que se apoyan las estafas de airdrop falso. Debido a que el comportamiento subyacente, conectar una billetera para reclamar algo gratis, es completamente ordinario, las víctimas a menudo no se detienen a cuestionar una versión fraudulenta hasta que es demasiado tarde.
Cómo se construye la estafa
Un airdrop falso normalmente comienza con un anuncio que se difunde a través de redes sociales, una cuenta de proyecto comprometida, un sitio web clonado o un mensaje directo que afirma que un token nuevo o existente está distribuyendo monedas gratis a billeteras elegibles. El sitio enlazado suele ser una copia visual cercana de la página real de reclamo de un proyecto, a veces construida a partir de las mismas bibliotecas de plantillas que usan los proyectos reales, lo que hace que un vistazo casual sea prácticamente inútil como verificación.
La página pide al visitante conectar su billetera para comprobar su elegibilidad, un paso que se siente inofensivo porque refleja exactamente el aspecto de un proceso real de reclamo. Luego pide una firma para completar el reclamo. Esa firma es el ataque real. En lugar de autorizar la recepción de tokens gratuitos, autoriza a un contrato inteligente, controlado por el atacante, a transferir activos fuera de la billetera conectada. En muchos casos, la aprobación cubre un token entero o el saldo completo de la billetera de un activo determinado, no solo una pequeña cantidad reclamada.
Por qué el robo no siempre es inmediato
Un detalle que hace a esta estafa particularmente peligrosa es que la transacción de drenaje no tiene que ocurrir de inmediato. Un atacante que recopila miles de aprobaciones puede elegir ejecutarlas en lote semanas o meses después, lo que significa que una víctima puede conectar su billetera a un sitio de airdrop malicioso, no ver que ocurra nada inusual, y solo darse cuenta meses después de que sus fondos han desaparecido sin ninguna actividad reciente que lo explique. Este retraso también es la razón por la que revisar y revocar aprobaciones antiguas de forma rutinaria importa incluso cuando nada parece estar mal en el momento, un proceso explicado en nuestra guía sobre revocar aprobaciones de tokens.
Conectar su billetera a un sitio de airdrop falso no siempre la vacía de inmediato. Las aprobaciones maliciosas pueden permanecer sin usarse durante semanas o meses antes de que un atacante las ejecute, razón por la cual los permisos antiguos deben revisarse, no solo la actividad reciente.
Por qué la firma puede parecer inofensiva en su billetera
Parte de lo que hace eficaz este ataque es una categoría de firma conocida como aprobación sin gas, que permite a un contrato inteligente recibir permiso de gasto mediante un mensaje firmado en lugar de una transacción en cadena por la que el propietario de la billetera paga gas directamente. Debido a que no se cobra ninguna comisión de gas y el mensaje de la firma puede etiquetarse con casi cualquier texto que elija el sitio, una versión maliciosa de este tipo de firma a menudo aparece en la ventana de confirmación de una billetera con una etiqueta vaga y poco alarmante, en lugar de algo parecido a las palabras "conceder acceso ilimitado a sus tokens". Algunas interfaces de billetera han mejorado en decodificar y mostrar en lenguaje sencillo el efecto real de estas firmas, pero no todas lo hacen de manera consistente, razón por la cual confiar únicamente en la descripción predeterminada de la billetera no es una salvaguarda completa.
Reclamar un airdrop falso, paso a paso
Un caso típico comienza con una publicación en X de una cuenta diseñada para parecerse a un proyecto de token legítimo y moderadamente conocido, anunciando un "airdrop sorpresa para la comunidad" para recompensar a los poseedores a largo plazo. La publicación incluye un enlace y un gráfico que coincide con la identidad real del proyecto lo suficientemente bien como para que un seguidor que se desplaza rápidamente no note nada inusual. Al hacer clic, llega a una página con el logotipo real del proyecto, su esquema de colores e incluso secciones de texto copiadas directamente de la documentación real del proyecto.
- La página muestra un botón de "Comprobar elegibilidad", y al hacer clic se activa una solicitud estándar de conexión de billetera, idéntica en apariencia a la de cualquier aplicación descentralizada legítima
- Después de conectarse, la página muestra un resultado de elegibilidad fabricado, a menudo algo como "Felicidades, es elegible para 4,500 tokens", ajustado para sentirse personal y específico en lugar de genérico
- Un botón de "Reclamar ahora" activa entonces una segunda solicitud de la billetera, esta vez una solicitud de firma en lugar de una simple conexión, descrita en pantalla en términos vagos como "Confirmar reclamo" o "Firmar para continuar"
- Los datos de la transacción subyacente, que la mayoría de los usuarios nunca inspeccionan, en realidad otorgan al contrato inteligente asociado al sitio la aprobación para transferir tokens desde la billetera conectada, a menudo por una cantidad ilimitada en lugar de la pequeña cifra anunciada en pantalla
Después de firmar, la página puede mostrar una animación de éxito y una nota indicando que los tokens llegarán en 24 a 48 horas, comprando tiempo para la operación antes de que la víctima empiece a hacer preguntas. Dependiendo de la estrategia del atacante, el drenaje puede ocurrir en cuestión de minutos tras la firma, o puede permanecer inactivo, agrupado con miles de otras aprobaciones recolectadas, hasta que el atacante decida ejecutarlas todas a la vez en una sola transacción por lotes.
Dónde se distribuyen estas campañas
Cuentas sociales de proyectos comprometidas
Uno de los métodos de distribución más eficaces es obtener el control de la cuenta oficial real de X o Discord de un proyecto, normalmente a través de un ataque de phishing contra un miembro del equipo, y publicar el enlace de reclamo fraudulento directamente desde esa cuenta. Los seguidores que ven el anuncio proveniente de una fuente en la que ya confían y a la que ya siguen prácticamente no tienen razón para sospechar, ya que la cuenta en sí no ha sido falsificada, solo comprometida.
Comunidades clonadas de Discord y Telegram
Los estafadores también construyen servidores de Discord clonados completos que copian la estructura de canales, los mensajes fijados y la configuración de bots de un proyecto real lo suficientemente bien como para confundirse con el original, y luego invitan a usuarios mediante mensajes directos afirmando ser un "canal oficial de anuncios". Debido a que el clon reproduce el mobiliario visual de una comunidad real casi exactamente, los usuarios que lo evalúan rápidamente tienden a fijarse en si se ve correcto en lugar de si el enlace de invitación coincide con el propio enlace verificado y publicado por el proyecto.
Colocación en motores de búsqueda y tiendas de aplicaciones
Las páginas fraudulentas de reclamo de airdrop también han aparecido a través de anuncios de búsqueda pagados dirigidos a los nombres de lanzamientos de tokens reales y anticipados, y en un número menor de casos a través de aplicaciones móviles falsas listadas brevemente en tiendas de aplicaciones oficiales antes de ser eliminadas, lo que subraya que ningún canal de distribución único puede darse por seguro automáticamente.
Cómo ha evolucionado la estafa con las criptomonedas multicadena
A medida que la actividad se ha extendido por más redes blockchain, las estafas de airdrop la han seguido. Una sola página fraudulenta de reclamo ahora a menudo admite conectar billeteras de varias cadenas diferentes a la vez, y algunos kits drainer están construidos específicamente para detectar en qué cadena está más activa una billetera conectada, y luego solicitar aprobaciones solo para los activos con más probabilidad de ser valiosos en esa red en particular. Esta focalización entre cadenas es una de las razones por las que un solo clic puede exponer tenencias en más de una red simultáneamente, una dinámica tratada con más profundidad en nuestra guía sobre puentes entre cadenas, ya que algunas operaciones drainer mueven los fondos robados a través de puentes inmediatamente después de un robo exitoso específicamente para complicar cualquier esfuerzo de rastreo posterior.
Escala en el mundo real
Los airdrops falsos vinculados a proyectos populares, incluidos esquemas que suplantaban a Hamster Kombat y a otros lanzamientos de tokens de alto perfil, han contribuido a un conjunto más amplio de pérdidas por estafas cripto que las estimaciones del sector sitúan muy por encima de los 9,000 millones de dólares a nivel global entre 2024 y 2025. Una parte significativa de esta actividad ha sido posible gracias a kits drainer preconstruidos, como el kit de herramientas Inferno Drainer, que por sí solo se ha vinculado a más de 80 millones de dólares en pérdidas al ofrecer a estafadores de baja habilidad una forma lista para usar de construir páginas de reclamo fraudulentas convincentes y contratos drainer ejecutables sin escribir ellos mismos el código subyacente.
Señales de alarma comunes
- Ninguna mención del airdrop en el sitio web oficial del proyecto real ni en sus cuentas sociales verificadas
- Un enlace de reclamo compartido solo mediante un mensaje directo, un comentario o un anuncio de búsqueda, en lugar de un canal oficial de anuncios
- Un nombre de dominio que se parece pero no es idéntico al dominio real del proyecto
- Presión para reclamar dentro de una breve ventana de cuenta regresiva antes de que expire la oferta
- Una solicitud de aprobar gasto ilimitado en un token en lugar de una cantidad fija y específica
- Mala gramática, identidad de marca inconsistente, o un sitio que apareció recién a pesar de afirmar representar a un proyecto establecido
Cómo reclamar airdrops reales de forma segura
- Verifique cualquier anuncio de airdrop directamente en el sitio web oficial del proyecto y en sus cuentas sociales verificadas antes de hacer clic en nada
- Considere usar una billetera separada con un saldo pequeño para reclamar airdrops, en lugar de su billetera principal de tenencias
- Lea exactamente qué aprueba una transacción antes de firmar, usando una billetera o herramienta de navegador que decodifique el alcance del permiso en lenguaje sencillo
- Nunca apruebe gasto ilimitado cuando una cantidad específica y limitada funcionaría igual de bien para un reclamo legítimo
- Sea especialmente cauteloso con cualquier sitio que además pida una frase semilla o clave privada, ya que un reclamo real de airdrop nunca requiere ninguna de las dos
Si cree que ya ha conectado su billetera a un sitio de airdrop malicioso, revoque cualquier aprobación concedida a él lo antes posible y traslade los fondos restantes a una billetera nueva si no puede estar seguro de que todo se ha revocado por completo. Para una mirada más amplia a cómo operan los ataques de tipo drainer una vez concedido el acceso, consulte ataques de vaciado de billeteras.
Tras un presunto drenaje, qué documentación importa
Si los tokens ya han salido de la billetera, resista el impulso de moverlo todo de inmediato en pánico sin antes registrar lo ocurrido. Guarde el identificador de la transacción de drenaje, la dirección del contrato con el que interactuó, y la URL exacta del sitio que provocó la firma original si aún puede recordarla o encontrarla. Esta información importa porque permite a un investigador o a una herramienta de análisis de blockchain rastrear hacia dónde se movieron los activos robados después, ya sea que pasaran por un mezclador, un puente entre cadenas, o que llegaran directamente a una dirección de depósito de un exchange que eventualmente podría estar sujeta a verificaciones de identidad. Nada de esto garantiza la recuperación, pero un robo sin ninguna documentación es mucho más difícil de rastrear que uno con al menos un registro básico de la transacción y el contrato involucrados.
Preguntas frecuentes
Le pide firmar una aprobación de contrato inteligente en su lugar. Esa aprobación puede otorgar al atacante permiso para sacar tokens de su billetera sin necesitar su frase semilla, a veces ejecutada de inmediato y a veces guardada para usarse más tarde.
Los atacantes frecuentemente recopilan grandes cantidades de aprobaciones y luego ejecutan las transacciones de drenaje más tarde, en lotes, en lugar de de inmediato. Este retraso es intencional y dificulta que las víctimas conecten el robo con el sitio que lo causó.
Conectarse por sí solo tiene menos riesgo que firmar una aprobación, pero lo más seguro es hacerlo solo en sitios oficiales verificados de proyectos, y aun así, usar una billetera separada con fondos limitados reduce su exposición si el sitio resulta estar comprometido o ser fraudulento.
Use una herramienta de verificación de aprobaciones de buena reputación para revisar y revocar cualquier permiso que no reconozca lo antes posible. Si no puede confiar en que todo se ha revocado, trasladar los fondos restantes a una nueva billetera es la opción más fiable.
Fuentes y lecturas adicionales
- 10 signs an airdrop is a scam, and how to stay safe · Cointelegraph via TradingView
- Fake crypto AML checkers push users to approve wallet-draining transactions · Cryptopolitan