Un usuario pierde casi 1 millón de dólares tras autorizar un token "phishing" en Ethereum
Resumen del mercado generado por IA
Informes onchain sobre una pérdida de casi 1 millón de USDT por approval-phishing en Ethereum subrayan el riesgo persistente de seguridad de las carteras y la escalabilidad del vaciado automatizado mediante permisos de tokens. Aunque no se trata de un problema a nivel de protocolo, los flujos de trabajo de phishing recurrentes y la infraestructura del atacante reutilizada pueden mermar la confianza en la autocustodia y en las interacciones DeFi, lo que podría reducir la actividad onchain a corto plazo y aumentar la demanda de herramientas de seguridad y de una UX de transacciones más segura en los ecosistemas basados en Ethereum.
Nivel de impacto
● Baja
Activos afectados
ETH/USDT-2.28%
Ideas de IA · ETH/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Un usuario de criptomonedas perdió cerca de 1 millón de dólares después de aprobar un permiso malicioso de token en Ethereum, según el seguimiento on-chain compartido por Scam Sniffer. El caso vuelve a poner el foco en cómo las "aprobaciones" fraudulentas han pasado de ser estafas puntuales a convertirse en procesos de robo repetibles y automatizables.
Scam Sniffer atribuyó la pérdida a 999.999 USDT (USDT) vinculados a una aprobación de phishing en Ethereum. El atacante intentó primero vaciar los fondos mediante solicitudes multicall, pero la operación falló por saldo insuficiente. Segundos después, ejecutó transferencias posteriores y consiguió retirar el importe restante.
Claves del incidente
- Un único clic en "approve" puede conceder a un atacante amplios permisos sobre un token, facilitando extracciones rápidas mediante transferencias automatizadas.
- El drenaje suele ser multietapa: aunque el primer intento falle (por ejemplo, con multicall), transacciones sucesivas pueden terminar vaciando la cartera.
- El phishing por aprobación sigue siendo una táctica extendida dentro de ecosistemas de estafa on-chain, incluida la fraude de inversión.
- Investigadores advierten que los estafadores reutilizan patrones de carteras y operativa; un caso identificado puede destapar una red más amplia.
- El "address poisoning" agrava el riesgo: conviene extremar precauciones al copiar y pegar direcciones, contratos o datos de monedero.
Cómo se materializó el robo de 999.999 USDT
El mecanismo se apoya en aprobaciones de token que, a primera vista, parecen rutinarias. La víctima es inducida a firmar una transacción que concede a un actor malicioso permiso para gastar tokens o redirigir fondos desde la cartera. Suele presentarse como un paso menor ("habilitar" una interacción, una transferencia o una "verificación"), pero en realidad puede otorgar acceso amplio o duradero que se explota de inmediato.
En este caso, Scam Sniffer indicó que el script recalculó el saldo restante de la víctima y retiró exactamente la cantidad que quedaba tras el primer intento. Así, el atacante no tuvo que estimar el contenido del monedero: ajustó la ejecución en tiempo real para maximizar la extracción.
En Etherscan, la actividad se refleja en tres transacciones que culminan con la salida de 999.999 USDT.
Por qué el phishing de aprobaciones sigue funcionando
No se trata de una técnica nueva, sino de un patrón recurrente. Datos de CertiK citados en la cobertura señalan que en 2025 las pérdidas por phishing alcanzaron 723 millones de dólares en 248 incidentes. El esquema se repite: la ingeniería social empuja a la víctima a pulsar "approve" y esa aprobación entrega la capacidad de gasto a un contrato controlado por el atacante.
El alcance del problema no es aislado. Estas estafas escalan bien: una vez concedidos los permisos del token, el atacante puede drenar saldos sin interacción adicional de la víctima. El texto también apunta que el sector cripto registró 366 millones de dólares en pérdidas por phishing en la primera mitad del año, señal de que las estafas basadas en permisos forman parte de una ola más amplia de fraude on-chain.
Reutilización de carteras y patrones de permisos
El riesgo crece cuando los delincuentes reutilizan infraestructura, carteras y métodos. A comienzos de mes se informó de otro caso en el que una víctima perdió 1,65 millones de dólares tras conectarse a un exchange falso y firmar un contrato malicioso. En ese episodio, la aprobación otorgó "acceso ilimitado", lo que permitió a un "sweeper" automatizado vaciar fondos, según el investigador Ryan Coleman.
Chainalysis ha estimado que las estafas on-chain captaron al menos 14.000 millones de dólares en 2025, con el fraude de inversión como categoría dominante. En sus materiales sobre approval phishing, la firma explica que estas tácticas son una vía para convertir la ingeniería social en robo automatizado en cadena. También advierte de que los criminales reutilizan las mismas carteras, aprovechan funciones legítimas de aprobación en contratos y siguen rutas de retirada consistentes entre víctimas.
Esta repetición cambia el significado de un único hallazgo: cuando se mapean permisos recurrentes y patrones de extracción, puede aflorar una red coordinada más amplia, no solo un atacante aislado. En la cobertura se cita al investigador senior de Chainalysis Renato Bastos, quien sostiene que cada incidente descubierto puede revelar una red mayor por la reiteración de carteras y de la operativa.
Address poisoning: otra capa de riesgo
El phishing por aprobaciones no es el único método de robo. También se menciona el "address poisoning": los estafadores crean direcciones muy similares a las legítimas y envían pequeñas cantidades ("dust") a esas direcciones parecidas. Cuando la víctima copia y pega, el señuelo puede llevar a enviar fondos al atacante en lugar del destinatario real.
El riesgo aumenta en entornos donde el flujo de trabajo depende del copiar/pegar. El texto recuerda que MetaMask lanzó en junio una detección en vivo de address poisoning, que compara cada dirección pegada con direcciones usadas previamente por la cartera para señalar nuevas direcciones sospechosas o inesperadas que encajan con patrones de engaño.
Qué vigilar a partir de ahora
Incidentes como el robo de 999.999 USDT tienden a multiplicarse cuando los delincuentes perfeccionan la ejecución y reutilizan patrones de carteras. Conviene desconfiar de cualquier solicitud de firma vinculada a aprobaciones de token, no precipitarse ante los avisos y apoyarse en herramientas de detección. En paralelo, equipos de seguridad y analistas on-chain seguirán rastreando scripts de drenaje e infraestructura compartida para identificar campañas antes de que escalen.