Un drainer de billetera es un software, vendido y operado de forma muy similar a un producto comercial, construido con un único propósito: convertir un momento de confusión del usuario en una transferencia inmediata y automatizada de activos. A diferencia de las formas más antiguas de robo de criptomonedas que requerían robar una contraseña o una frase semilla directamente, un drainer normalmente funciona logrando que la víctima firme algo ella misma, una transacción o un mensaje, que parece rutinario pero en realidad autoriza al atacante a tomar control de tokens o de todo el saldo de una billetera.
Estos kits no los construyen individuos aislados. Grupos que operan bajo nombres como Inferno Drainer, Angel Drainer, Pink Drainer y varios otros han dirigido lo que los investigadores de seguridad describen como operaciones de estafa como servicio, licenciando su software drainer a afiliados a cambio de un porcentaje de lo robado. Se estima que Inferno Drainer por sí solo ha sido responsable de más de ochenta millones de dólares en pérdidas a lo largo de su periodo de actividad, suplantando a más de cien marcas cripto distintas para hacer creíbles sus páginas de phishing.
La anatomía de tres etapas de un ataque drainer
Etapa uno: el señuelo
Todo ataque drainer comienza llevando al objetivo a una página maliciosa. Esto se hace normalmente mediante un anuncio falso de airdrop, una página de acuñación suplantada de una colección de NFT popular, una página clonada de soporte de un exchange o billetera, o un anuncio pagado colocado para aparecer por encima del sitio web real del proyecto en los resultados de búsqueda. La página suele ser una copia visual exacta de un sitio legítimo, a menudo construida usando código fuente filtrado o copiado, de modo que hay poco que la distinga visualmente de la real.
Etapa dos: la conexión
Una vez en la página, se le pide a la víctima que conecte su billetera, lo cual en sí mismo no es peligroso y no transfiere ningún fondo. Los kits drainer usan scripts diseñados para imitar bibliotecas de conexión Web3 conocidas, dando a la interacción una sensación de legitimidad y normalidad técnica que baja la guardia de la víctima ante lo que viene después.
Etapa tres: la firma
Este es el momento del que depende todo el ataque. El sitio presenta una transacción o mensaje para que la billetera lo firme, presentado como reclamar una recompensa, verificar la elegibilidad o completar un paso rutinario. En realidad, la solicitud es una transferencia directa de tokens, una aprobación de gasto ilimitada, o un mensaje de permiso firmado que autoriza al contrato del drainer a mover fondos más tarde sin ninguna acción adicional de la víctima. El software drainer a menudo está construido para escanear primero la billetera conectada y priorizar el activo más valioso y fácil de mover, ignorando frecuentemente saldos por debajo de un umbral pequeño para evitar alertar a una víctima con una transacción de prueba de bajo valor.
Conectar una billetera a un sitio malicioso no causa una pérdida por sí sola. La pérdida ocurre en el momento en que se confirma una transacción o firma, por lo que leer exactamente lo que pide una solicitud de la billetera importa más que evitar el sitio por completo después del hecho.
El mecanismo técnico detrás de un contrato drainer
La mayoría de los kits drainer modernos se construyen alrededor de un único contrato inteligente reutilizable desplegado por el operador, al que apuntan simplemente muchos sitios de phishing distintos en lugar de que cada atacante escriba código personalizado desde cero. El contrato normalmente expone una función que verifica en una sola llamada los saldos de tokens, las aprobaciones existentes y las tenencias de NFT de una billetera conectada, de modo que la página de phishing puede decidir instantáneamente qué firma única extraerá más valor de esa víctima específica. Debido a que el mismo contrato subyacente se reutiliza en miles de dominios de phishing distintos, los investigadores de seguridad que identifican la dirección del contrato de un drainer a veces pueden señalar todos los sitios que lo llaman, aunque los operadores despliegan regularmente nuevas direcciones de contrato específicamente para mantenerse por delante de ese tipo de bloqueo.
Multicall y aprobaciones agrupadas
Una sola firma confirmada dentro de un flujo drainer a menudo desencadena más de una acción por debajo. La funcionalidad multicall, una característica legítima usada en todo DeFi para agrupar varias operaciones en una sola transacción y ahorrar en comisiones de red, es reutilizada por los contratos drainer para combinar una aprobación, una transferencia y a veces un intercambio hacia un activo más fácil de liquidar, todo ejecutado en el momento en que se transmite la firma única de la víctima. Esto es parte de por qué una víctima con frecuencia descubre varios activos distintos desaparecidos de una billetera después de lo que sintió como una sola interacción.
Un recorrido realista de un ataque drainer
- Una cuenta que suplanta a un proyecto NFT real o a un influencer conocido publica sobre un airdrop sorpresa, con un temporizador de cuenta regresiva incluido, en una plataforma como X o Discord, enlazando a una página de reclamo que refleja de cerca la marca real del proyecto.
- La víctima hace clic, llega a la página de reclamo y conecta su billetera, una acción que en sí misma no transfiere nada y se siente rutinaria ya que imita docenas de reclamos de airdrop legítimos que la misma persona podría haber completado antes.
- La página escanea la billetera conectada en segundo plano e identifica un saldo de stablecoin y un NFT valioso como los dos activos de mayor valor disponibles para mover.
- Aparece una sola solicitud en la billetera, etiquetada simplemente como Reclamar recompensa o Verificar elegibilidad en lugar de describir una transferencia de tokens, y la víctima la confirma bajo la presión del temporizador visible de cuenta regresiva.
- En cuestión de segundos, tanto el saldo de stablecoin como el NFT se transfieren mediante la función multicall del drainer, y los fondos comienzan a moverse a través de una serie de billeteras intermedias diseñadas para complicar el rastreo antes de que la víctima siquiera haya actualizado la página para revisar su saldo.
En qué se diferencia un drainer de billetera del phishing de cuentas clásico
El phishing clásico, del tipo usado durante mucho tiempo contra credenciales de correo electrónico y banca, generalmente requiere que la víctima entregue una contraseña o un código de un solo uso, que el atacante luego usa manualmente para acceder a una cuenta. Un drainer de billetera se salta ese paso intermedio por completo. No hay contraseña que robar ni un inicio de sesión separado que el atacante use más tarde, porque la firma confirmada de la propia víctima es el robo. Esto hace que los ataques drainer sean más rápidos y automatizados que el phishing tradicional, pero también significa que el consejo defensivo difiere. La higiene de contraseñas y el monitoreo de credenciales, útiles contra el phishing de cuentas, no hacen nada para detener un drainer, ya que el propietario de la billetera es quien técnicamente autorizó la transferencia. La única defensa eficaz es examinar detenidamente lo que realmente dice una solicitud de firma antes de confirmarla.
Por qué estos ataques son difíciles de revertir una vez confirmados
Las transacciones de blockchain se liquidan sin ninguna autoridad central capaz de revertirlas una vez confirmadas. El contrato de back end de un drainer normalmente está construido para mover fondos a una nueva dirección de destino en cuestión de segundos, y a menudo a través de varios saltos inmediatamente después, específicamente para complicar cualquier intento de congelar o recuperar los activos antes de que lleguen a un exchange o a un servicio de mezcla. Para más detalles sobre las herramientas usadas para ocultar ese movimiento, consulte nuestra guía sobre cómo el phishing roba criptomonedas.
Cómo encajan las aprobaciones maliciosas en los ataques drainer
No todo ataque drainer vacía una billetera de inmediato. Una parte significativa obtiene en cambio una aprobación de gasto permanente, a veces por una cantidad ilimitada de un token específico, que el atacante puede ejercer en cualquier momento futuro, incluso semanas o meses después, sin necesitar que la víctima haga nada más. Esta es una de las razones por las que una billetera puede parecer intacta durante un largo periodo después de una interacción de phishing, para ser vaciada más tarde una vez que el atacante decide actuar. La mecánica de esta táctica específica se trata en profundidad en nuestra guía sobre aprobaciones de tokens maliciosas.
Reducir la exposición a los ataques drainer
- Lea el contenido completo de cualquier solicitud de firma de la billetera antes de confirmarla, no solo la descripción destacada que ofrece el sitio, y sea especialmente cauteloso con las solicitudes etiquetadas simplemente como una firma en lugar de una transacción claramente detallada.
- Trate la urgencia como una señal de alerta. Los temporizadores de cuenta regresiva, las ventanas de reclamo limitadas y frases como últimas horas son tácticas de presión comunes usadas para apurar a una víctima y evitar una revisión cuidadosa.
- Use una billetera o extensión de navegador que señale contratos maliciosos conocidos e infraestructura drainer, y manténgala actualizada, ya que los operadores de drainers rotan regularmente sus dominios para mantenerse por delante de las listas de bloqueo.
- Mantenga una billetera separada de saldo bajo para interactuar con sitios nuevos o desconocidos, páginas de acuñación y reclamos de airdrop, en lugar de conectar una billetera principal que contenga fondos significativos.
- Revise y revoque periódicamente las aprobaciones de tokens permanentes usando una herramienta de verificación de aprobaciones de buena reputación, incluso para sitios que parecían legítimos en su momento.
Qué cambia una vez que ya ha ocurrido un ataque drainer
Una vez que un contrato drainer se ha ejecutado, la relación de la billetera con cualquier activo que todavía posea cambia de inmediato, incluso para tokens que el drainer no tocó en la transacción inicial. Cualquier aprobación que el contrato del drainer haya obtenido pero aún no haya ejercido sigue activa y explotable hasta que se revoque manualmente, por lo que una billetera puede vaciarse una segunda vez a partir de la misma firma días o semanas después del primer incidente si se omite ese paso. También vale la pena comprobar si la misma firma otorgó acceso a más de un estándar de token, ya que algunos flujos drainer solicitan una aprobación que cubre toda una colección de NFT mediante una sola llamada setApprovalForAll en lugar de un artículo específico, dejando expuesto cada NFT de esa colección en la billetera incluso si inicialmente solo se tomó una pieza.
Cuando un ataque drainer ya ha tenido éxito, el camino realista hacia adelante es la documentación y el rastreo en lugar de la reversión. Los investigadores, incluidas firmas como Coin Trace, en ocasiones pueden seguir el movimiento de los fondos drenados a través de billeteras y exchanges para identificar dónde se asentaron, lo que ocasionalmente respalda un esfuerzo de recuperación o una derivación a las autoridades, aunque ningún investigador legítimo puede prometer que los fondos robados serán devueltos en un caso determinado.
Preguntas frecuentes
Sí. Muchos contratos drainer usan la funcionalidad multicall para agrupar varias transferencias, aprobaciones o intercambios en una sola transacción, de modo que una sola firma confirmada puede mover stablecoins, otros tokens y NFT de la misma billetera en una sola ejecución.
Conectarla por sí sola no transfiere fondos. La pérdida real ocurre cuando la víctima confirma una solicitud de transacción o firma en el sitio, por lo que leer cuidadosamente cada solicitud de la billetera importa más que evitar la conexión por completo.
Muchos kits drainer están configurados para priorizar los activos más valiosos y fáciles de liquidar en una billetera y omitir cantidades por debajo de un umbral establecido, ya que drenar saldos triviales corre el riesgo de alertar a la víctima sin aumentar de forma significativa la ganancia del atacante.
Las operaciones drainer documentadas, incluidas Inferno Drainer y Angel Drainer, funcionan como negocios de estafa como servicio, licenciando software a afiliados que ejecutan las campañas de phishing reales a cambio de un porcentaje de los fondos robados.
Revocar las aprobaciones existentes elimina el acceso permanente ya concedido, lo cual es importante, pero no impide que una nueva interacción de phishing cree una aprobación nueva. Sigue siendo necesaria la cautela continua con sitios nuevos y solicitudes de firma.
Fuentes y lecturas adicionales
- Inferno Drainer Scam: Crypto Wallet Draining Malware Explained · Group-IB
- How a 'crypto drainer' tricked people into handing over $80 million · The Record
- Inferno Drainer Spoofs Over 100 Crypto Brands to Steal $80m+ · Infosecurity Magazine