Quince víctimas han sido despojadas de un total de 9,4 millones de dólares durante las últimas cuatro semanas por un único operador de envenenamiento de direcciones.
El investigador de cadena de bloques Specter (@SpecterAnalyst) señaló las pérdidas el 27 de agosto. Los saldos robados se convirtieron en USDD, una stablecoin basada en Tron, y luego se canalizaron hacia una sola billetera de consolidación.
¿Cómo funcionan las estafas de envenenamiento de direcciones?
Un solo estafador ha robado 9,4 millones de dólares a 15 víctimas en la red Tron durante las últimas cuatro semanas usando un truco sencillo llamado “address poisoning” (envenenamiento de direcciones), según el investigador de cadena de bloques Specter, que publica como “SpecterAnalyst” en X.
Las dos mayores víctimas perdieron $2,5 millones cada una. Los fondos robados se intercambiaron por USDD, un stablecoin en Tron, y se movieron a una sola wallet principal.
La analista Stacy Muur (@stacy_muur) explicó el 26 de agosto que el envenenamiento de direcciones comienza cuando un atacante envía cantidades ínfimas de cripto desde direcciones falsas que se ven casi idénticas a las que las víctimas han usado antes. Estas transacciones se llaman transacciones de "dust" (polvo).
Cuando los usuarios copian estas direcciones falsas de su historial de transacciones, envían su dinero directamente al ladrón en lugar del destinatario previsto.
Como las direcciones de blockchain son cadenas largas de letras y números (42 caracteres para Ethereum), la mayoría de las wallets solo muestran los primeros y los últimos pocos caracteres, y los usuarios se acostumbran a reconocer direcciones solo por esas partes visibles.
El 22 de agosto, la firma de inversión Bofur Capital perdió alrededor de $2 millones con este engaño exacto. El atacante envió 0,0002 USDC desde una dirección falsa 20 horas antes de la transferencia real.
Cuando Bofur retiró dinero de la plataforma de préstamos Compound, copió la dirección incorrecta de su historial. El ladrón intercambió el USDC robado por el stablecoin DAI para evitar que los fondos se congelaran.
¿Pueden las wallets protegerse contra el envenenamiento de direcciones?
MetaMask, que es propiedad de Consensys, y Trust Wallet han añadido protecciones contra este ataque, pero sus funciones de seguridad funcionan principalmente en cadenas EVM como Ethereum, BNB Smart Chain, Polygon, y similares, no en Tron.
MetaMask ahora muestra una advertencia si los cuatro primeros y los cuatro últimos caracteres de una dirección coinciden con los de un destinatario previo, mientras que la parte del medio es diferente.
Trust Wallet lanzó en marzo la función "Address Poisoning Protection" (Protección contra el envenenamiento de direcciones), que revisa cada dirección contra una base de datos de direcciones de estafa conocidas y muestra una comparación lado a lado si encuentra una coincidencia.
Trust Wallet dice que ha detectado más de 225 millones de intentos de envenenamiento, con más de $500 millones confirmados como fondos robados. Eso equivale a unos 34.000 ataques cada hora. Cryptopolitan ha documentado que las comisiones de gas más baratas en Ethereum hacen que las transacciones masivas de "dust" sean económicamente viables e incluso inflen los conteos diarios de transacciones de la red.
Cryptopolitan también informó que, tras un robo de $50 millones en diciembre, el fundador de Binance, Changpeng Zhao, pidió que todas las wallets revisaran las direcciones de veneno y las bloquearan.
Hasta que cada wallet implemente funciones de seguridad en cada cadena, los usuarios deben protegerse verificando cada carácter de la dirección y guardando direcciones confiables en los libros de direcciones de la wallet en lugar de copiarlas del historial. Los usuarios también pueden enviar primero una transacción de prueba pequeña cuando vayan a mover grandes cantidades.
No te limites a leer noticias de cripto. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.
