Puntos clave

  • Los estafadores explotan las billeteras multifirma engañando a las víctimas para que les otorguen control parcial o propiedad total, lo que convierte una característica de seguridad en un punto débil.

  • Las técnicas comunes incluyen trampas de la frase inicial - la frase secreta - la frase de recuperación que engaña a las víctimas para financiar billeteras controladas por estafadores, y la apropiación de poderes que excluye a las víctimas al agregar a los estafadores como propietarios conjuntos o propietarios.

  • Protégete al no importar nunca la frase inicial - frase secreta - frase de recuperación que otros proporcionen, nunca compartas tu frase inicial - frase secreta - frase de recuperación, revisa las transacciones siempre antes de firmar, verifica los sitios cuidadosamente y revisa los permisos de tu billetera regularmente.

"Cuantas más firmas, más seguridad". Pero, ¿qué pasa si una de ellas ahora está en manos de un estafador?

La característica de firma múltiple (MultiSig) está diseñada para mejorar la seguridad de las criptomonedas al requerir múltiples firmas de la clave privada para aprobar una transacción. Y en lugar de tener un solo punto de fallo, el control se distribuye—de modo que incluso si una de las claves es comprometida, el atacante no debería poder mover dinero sin las otras claves.

Pero esta capa adicional de protección se ha convertido recientemente en un arma de doble filo en TRON. Los estafadores explotan el sistema de permisos flexible en la red que permite a los usuarios controlar con precisión quién puede acceder y administrar sus cuentas. En este blog, explicaremos cómo se distorsiona MultiSig de un escudo a un arma—y qué deben tener en cuenta los usuarios de TRON.

Estructura de permisos en TRON

Las cuentas de TRON utilizan un sistema de permisos que permite un control preciso sobre las acciones que pueden realizar las diferentes claves. Para nuestros propósitos, los siguientes tipos de permisos son los más relevantes:

  • Permiso de propietario: controla acciones de alto nivel como modificar los permisos de la cuenta o transferir la propiedad.

  • Permiso activo: regula las operaciones ordinarias como transferir dinero o interactuar con contratos inteligentes.

Para ejecutarse, cualquier transacción en la red TRON debe ser firmada por una clave privada o un conjunto de claves dentro de una configuración multi-firma que tenga el permiso adecuado y cumpla con el umbral requerido para esa acción específica.

Cómo se explota MultiSig

En un fraude típico a través de MultiSig, el atacante encuentra una manera de convertirse en uno de los firmantes necesarios—ya sea engañando a la víctima para que le dé acceso o explotando vulnerabilidades en contratos inteligentes o permisos de la plataforma. En la red TRON, este enfoque toma dos formas.

1. Trampas de la frase inicial - frase secreta - frase de recuperación y claves privadas

Estas estafas publican frases iniciales - frases secretas - frases de recuperación o claves privadas en múltiples plataformas como YouTube y X, con la esperanza de atraer a usuarios desprevenidos a interactuar con ellas.

Configuración: los estafadores afirman que no están seguros de cómo transferir dinero fuera de la billetera. Comparten la frase inicial - frase secreta - frase de recuperación públicamente, pidiendo a otros que la importen y ayuden a transferir el dinero—y a veces incluso prometiendo una recompensa.

Cebo: la billetera parece estar cargada con una gran cantidad de tokens o USDT, lo que atrae a las víctimas a transferir rápidamente dinero fuera de ella.

Trampa: aunque la billetera contiene muchos tokens, no tiene suficiente TRX—la moneda nativa requerida para pagar las tarifas de transacción. A menudo, las víctimas, impulsadas por el deseo de mover dinero, envían su TRX para cubrir estas tarifas.

Percepción: después de financiar la billetera con TRX, las víctimas descubren que no pueden completar ninguna transacción porque la billetera está en realidad bajo el control del estafador. Luego, el estafador transfiere el TRX que envió la víctima—lo que resulta en una pérdida para el usuario.

Dado que la configuración de una billetera multi-firma requiere múltiples firmas—firmas que las víctimas no poseen—los usuarios que envían pequeñas cantidades de TRX para cubrir las tarifas de transacción terminan incapaces de mover cualquier dinero. Los estafadores publican estas billeteras sembradas con la frase inicial - frase secreta - frase de recuperación públicamente a través de redes sociales, con la esperanza de que muchos caigan en el cebo y envíen TRX sin interacción directa. Con el tiempo, los estafadores acumulan grandes cantidades de TRX pasivamente manteniendo el control completo bien cerrado.

2. Apoderamiento de permisos de cuenta

No todas las estafas a través de billeteras multi-firma son trampas simples basadas en cebos y espera. Algunas son más complejas y malignas—diseñadas para engañarte para que agregues al estafador como copropietario o firmante adicional de tu billetera. Una vez que obtienen este pie, pueden congelar tus fondos o, en algunos casos, apoderarse del control total de tu billetera y vaciarla por completo.

Configuración: Los estafadores dirigen a los usuarios a sitios web maliciosos, ya sea haciéndose pasar por empleados de soporte de la plataforma de trading o promoviendo oportunidades de distribución gratuita falsas a través de redes sociales.

Cebo: Se te pide que reclames una distribución gratuita o que vincules tu billetera para participar en una oferta promocional. ¿Cuál es el objetivo? Hacerte firmar una transacción que parece inofensiva.

Trampa: La transacción no es lo que parece. En lugar de reclamar una recompensa, aceptas sin saberlo una actualización de los permisos de la cuenta. Los detalles se ocultan en términos confusos—o se ocultan detrás de un botón 'Approve' ambiguo.

Percepción: Una vez que firmas la transacción, los permisos de tu billetera cambian. En algunos casos, los derechos de propiedad completos se transfieren al estafador. En otros, el estafador se agrega a sí mismo como firmante adicional, posicionándose como un participante requerido para todas las transacciones futuras.

Y con la billetera ahora requiriendo múltiples firmas para transferir cualquier dinero—firmas que ya no controlas—te conviertes efectivamente en un extraño.

Nota: Se han observado tácticas similares en Solana también. Allí, los estafadores engañan a los usuarios para firmar transacciones que transfieren autoridad sobre cuentas de tokens o otorgan derechos de ejecución amplios, lo que conduce al mismo resultado: pérdida de control.

Cómo protegerte de estafas de billeteras multi-firma

  • Protege la frase inicial - frase secreta - frase de recuperación: la frase inicial - frase secreta - frase de recuperación es la clave principal de tu billetera. Nunca la compartas con nadie, no importes claves privadas o la frase inicial - frase secreta - frase de recuperación que otros proporcionen, por ningún motivo.

  • Detente y piensa antes de firmar: Siempre verifica una vez más lo que estás a punto de aprobar. Ya sea una transacción o un mensaje, tómate un momento para entender qué estás firmando.

  • Verifica las URL de los sitios: Presta atención a las sutiles señales de advertencia como errores ortográficos o fuentes extrañas o diseños inusuales. Esto podría indicar sitios de phishing diseñados para imitar plataformas reales.

  • Verifica los permisos de tu billetera: Utiliza un explorador de bloques como tronscan.org para examinar la configuración de permisos de cualquier billetera:

  1. Pega la dirección de la billetera en la barra de búsqueda.

  2. En la página de la cuenta de la billetera, busca cualquier indicador destacado de permisos que indique cambios.

  1. Haz clic en el botón [View Account Permission] o en la sección [Account Permission] en la página para ver los detalles completos sobre quién controla la billetera y qué nivel de acceso tiene.

  • Mantente alerta e informado: en Web3, tu mejor defensa no es solo una contraseña fuerte, sino estar informado. Desde trampas de la frase inicial - frase secreta - frase de recuperación hasta el apoderamiento de permisos de cuentas, los estafadores inventan nuevas formas de explotar características como MultiSig en TRON. No dejes que te sorprendan. Mantente al tanto de las estafas sofisticadas siguiendo fuentes confiables como Binance Academy, nuestra serie Know Your Scams series, y blogs de seguridad. Cuanto más aprendas, más difícil será engañarte. El conocimiento no es una opción. Es tu armadura.

Ideas finales

Las billeteras multi-firma están diseñadas para mejorar la seguridad, pero en las manos equivocadas pueden convertirse en un arma en tu contra. La buena noticia es que no necesitas ser un experto técnico para mantenerte seguro: solo mantente alerta y haz preguntas sobre todo. Nunca compartas la frase inicial - frase secreta - frase de recuperación, no importes claves de extraños, y no firmes transacciones sin auditoría. Haz que revisar los permisos de tu billetera sea un hábito, y lo más importante, sigue aprendiendo, porque el conocimiento en Web3 no es solo poder, ¡sino tu capa de protección más fuerte!

Para más lecturas

Por favor, ten en cuenta: puede haber diferencias entre este contenido original en inglés y cualquier versión traducida (pueden ser producidas por inteligencia artificial). Por favor, consulta la versión original en inglés para obtener la información más precisa, en caso de que haya diferencias.