Una firma y se perdieron 167.000 dólares en LINK. Lo más peligroso en cadena muchas veces no es que se filtre la clave privada, sino que tú mismo firmaste una autorización maliciosa.
El 4 de octubre, según el monitoreo de Scam Sniffer, un operador perdió 167.342 dólares en LINK después de firmar una autorización de pesca con señuelo (Permit2) en Ethereum. Lo más preocupante es que esta autorización ya había sido firmada el 18 de agosto de 2025, y solo recientemente fue aprovechada por el atacante.
Mucha gente cree que si no se ingresó una clave privada y no se hizo una transferencia, no hay riesgo para los fondos. Pero una vez que una autorización de Permit2 se utiliza con mala intención, el atacante podría, posteriormente, transferir directamente los tokens del monedero.
En pocas palabras: crees que solo firmaste una vez, pero en realidad podrías estar concediendo a otra persona un permiso para transferir activos.
Especialmente en el caso de airdrops, NFT, interacciones con DeFi y sitios web de phishing, a menudo se induce a los usuarios a firmar autorizaciones como Permit o Permit2. No solo mires si el monto de la transacción es 0: también verifica el destinatario de la autorización, el límite de autorización, el período de validez y el contenido de la firma.
Si alguna vez autorizaste contratos desconocidos o sospechosos, se recomienda revisarlos y revocar las autorizaciones innecesarias a tiempo. Los activos de gran cuantía tampoco deben colocarse todos en un solo monedero caliente; en lo posible, separa el monedero de interacción del de almacenamiento.
Los activos on-chain se pueden transferir libremente, pero eso no significa que las autorizaciones se puedan firmar sin cuidado. Un solo error de operación podría permitir que el atacante robe los fondos en semanas o incluso meses.
¿Revisas y revocas periódicamente las autorizaciones de tus monederos?
El 4 de octubre, según el monitoreo de Scam Sniffer, un operador perdió 167.342 dólares en LINK después de firmar una autorización de pesca con señuelo (Permit2) en Ethereum. Lo más preocupante es que esta autorización ya había sido firmada el 18 de agosto de 2025, y solo recientemente fue aprovechada por el atacante.
Mucha gente cree que si no se ingresó una clave privada y no se hizo una transferencia, no hay riesgo para los fondos. Pero una vez que una autorización de Permit2 se utiliza con mala intención, el atacante podría, posteriormente, transferir directamente los tokens del monedero.
En pocas palabras: crees que solo firmaste una vez, pero en realidad podrías estar concediendo a otra persona un permiso para transferir activos.
Especialmente en el caso de airdrops, NFT, interacciones con DeFi y sitios web de phishing, a menudo se induce a los usuarios a firmar autorizaciones como Permit o Permit2. No solo mires si el monto de la transacción es 0: también verifica el destinatario de la autorización, el límite de autorización, el período de validez y el contenido de la firma.
Si alguna vez autorizaste contratos desconocidos o sospechosos, se recomienda revisarlos y revocar las autorizaciones innecesarias a tiempo. Los activos de gran cuantía tampoco deben colocarse todos en un solo monedero caliente; en lo posible, separa el monedero de interacción del de almacenamiento.
Los activos on-chain se pueden transferir libremente, pero eso no significa que las autorizaciones se puedan firmar sin cuidado. Un solo error de operación podría permitir que el atacante robe los fondos en semanas o incluso meses.
¿Revisas y revocas periódicamente las autorizaciones de tus monederos?