I. ¿Qué es realmente ERC20?
ERC20 es un estándar técnico para tokens en Ethereum propuesto en 2015. Define qué interfaces deben implementar los tokens (transferir, consultar saldo, autorizar, etc.). Hace que los tokens de todo el mundo puedan interoperar entre sí bajo el mismo protocolo: USDT, USDC y todo tipo de tokens DeFi lo usan.
Por sí solo, es únicamente una especificación técnica; no es una estafa. Pero tiene un diseño que puede ser mal utilizado:
II. Lo “malvado” real de ERC20: phishing con autorización approve
En ERC20 existe un mecanismo llamado approve (autorización): puedes permitir que un contrato, en tu nombre, transfiera tus tokens, ahorrando gas (ya que autorizar en cada operación cuesta demasiado).
El problema:
- Cuando el usuario hace clic en “Firmar” en el sitio de phishing, no puede ver qué autorización está dando
- El estafador induce al usuario a hacer una autorización infinita: después de firmar, el otro puede retirar en cualquier momento todos los tokens de tu billetera
- Firma una vez y ya no hace falta una segunda confirmación
Pérdidas reales:
Noviembre de 2025: más de 6000 víctimas; las pérdidas aumentaron un 137% respecto a octubre
Mayo de 2026: phishing en anuncios de Google de “falso Uniswap”, pérdida diaria de 400 mil dólares
Julio de 2026: pérdida máxima por un solo caso: 0.999 millones de USDT#盗币 $SNDK