Alerta de seguridad de WEEX: Estafa maliciosa de aprobación
¿Qué es una Estafa de aprobación maliciosa?
Las Estafas de aprobación maliciosas se encuentran entre las amenazas más extendidas y perjudiciales en el espacio Web3, y afectan a innumerables usuarios.
En la Web3, cuando interactúas con un contrato inteligente, frecuentemente debes conceder permisos firmando una transacción. Algunos de los ejemplos más comunes son:
- Aprobar que una dApp pueda acceder a tus tokens.
- Conceder permiso a un contrato para que transfiera tus NFT.
- Realizar acciones aparentemente inofensivas, como iniciar sesión o verificar la propiedad.
Las estafas de aprobación maliciosas se aprovechan de estas acciones engañando a los usuarios para que concedan permisos a contratos maliciosos que pueden transferir sus activos.
Características principales
- Engañan a los usuarios para que concedan permisos peligrosos. Los estafadores se hacen pasar por dApps, airdrops o proyectos NFT legítimos. Atraen a los usuarios para que hagan clic en un botón “Aprobar”, que en realidad autoriza acciones maliciosas como el acceso a tokens o NFT.
- Luego mueven todos los activos fuera tu cuenta, sin que hayas realizado ninguna transferencia. Tu no has enviado nada, simplemente hiciste clic en “Confirmar”. Pero una vez concedida la autorización, los atacantes pueden transferir tus activos en cualquier momento sin necesidad de que realices ninguna otra acción.
- Las autorizaciones suelen ser ilimitadas. La mayoría de los contratos maliciosos solicitan la máxima autorización posible, lo que les da acceso permanente y sin restricciones a tus tokens o NFT.
- El contrato es pasivo. Los contratos fraudulentos no roban fondos de forma activa. Dependen totalmente de que los usuarios firmen voluntariamente las aprobaciones, lo que les ayuda a eludir las advertencias de seguridad convencionales.
- Solicitudes de firma engañosas: Las solicitudes de aprobación de monederos suelen ser demasiado técnicas o excesivamente simplificadas, lo que dificulta comprender lo que se está firmando. Muchos usuarios asumen que se trata de una autorización inofensiva y la confirman sin darse cuenta del riesgo.
Situaciones más comunes
- Páginas falsas de airdrop o acuñación de NFT. Los sitios promocionan “airdrops limitados” o “acuñaciones gratuitas”. Al hacer clic en el botón, se activa una solicitud para aprobar el acceso a los tokens o NFT. Una vez aprobado, los estafadores pueden transferir todos tus activos en cualquier momento.
- Plataformas DEX o swaps falsos. Conectas tu monedero a un exchange descentralizado falso para hacer swap de tokens. En lugar de ejecutar una operación, el sitio te engaña para que apruebes el acceso a los tokens. Luego, te roban tus fondos.
- Plataformas falsas de staking o juegos. Te piden que “hagas staking de tokens” o “comiences a jugar” en una plataforma DeFi o GameFi engañosa. El sitio solicita la aprobación de tus tokens o NFT, pero toda la plataforma es falsa.
- Interfaces comprometidas de proyectos legítimos. Los atacantes comprometen sitios web de confianza o secuestran registros DNS para sustituir contratos legítimos por otros maliciosos. Los usuarios creen que están usando una dApp legítima, pero en realidad están aprobando permisos perjudiciales.
- Atención al cliente o documentación falsos. Un agente de atención al cliente falso envía un enlace, afirmando que “resolverá un problema”. La página te pide que apruebes un contrato, el cual en realidad está diseñado para robar tus activos.
Cómo funciona
La idea central detrás de las aprobaciones maliciosas es simple:
Aprovechan la falta de conocimiento de los usuarios sobre los permisos en cadena. Al engañarte para que apruebes las autorizaciones, los estafadores obtienen el control de tus activos y los roban sin que te des cuenta.
Proceso técnico
Una estafa aprobación maliciosa típica sigue estos pasos:
- El estafador despliega un contrato malicioso (que no inicia transferencias por sí mismo).
- El usuario es engañado para que lo apruebe (para los tokens).
- Se concede la aprobación: Los activos permanecen temporalmente en el monedero.
- Los estafadores usan funciones para transferir los fondos a su monedero.
- Dado que la transacción ha sido aprobada por el usuario, la misma es considerada válida y no se bloquea.
Mejores prácticas para protegerte
Mantente alerta a estas señales para evitar aprobaciones maliciosas:
- La dApp no tiene ninguna funcionalidad real, solo solicita una aprobación.
- Solicita acceso a activos de alto valor como ETH, stablecoins o NFT.
- La aprobación no tiene límite de gasto.
- La ventana emergente para firmar muestra acciones de alto riesgo.
- El sitio web parece poco profesional o imita un proyecto conocido.
- Evita hacer clic en enlaces aleatorios o aprobar solicitudes de fuentes no verificadas, como mensajes directos de Telegram o respuestas de Twitter.
Precio de --
Conclusión
Si no lo entiendes, no lo firmes. Si no se trata de una operación, piénsalo dos veces antes de aprobarlo.
Los usuarios habituales deben aprobar los permisos de los contratos inteligentes con extrema precaución. Adopta una mentalidad con foco en la seguridad: Trata cada aprobación como una posible transferencia de fondos. Revisa y verifica siempre cada autorización antes de firmarla.
Lecturas recomendadas
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
Te puede gustar

¿Qué es la moneda Madlads (MLSTRAT)?

Airdrop de BEAT: Bono de bienvenida para nuevos usuarios – Reparta 50,000 USDT en WEEX

¿Qué es Vernus (VER) y por qué destaca Vernus (VER)?
¿Qué es la moneda Madlads (MLSTRAT)?

¿Qué es la moneda PunkStrategy (PNKSTR) y cómo funciona?

¿Qué es la moneda Capverse (CAP)? Guía sobre el nuevo token GameFi «Play-to-Earn» (juega para ganar)

¿Qué es la moneda CeluvPlay (CELB)?

Los precios objetivo de las acciones de Salesforce suben con rapidez: lo que realmente ve Wall Street

Precio objetivo de las acciones de MRVL: por qué los operadores de opciones apuestan por los 300 dólares antes de los resultados

Las acciones de Marvell (MRVL) superaron las previsiones y elevaron sus perspectivas: ¿por qué cayeron de todos modos?

¿Qué es la moneda SUE? ¿Se acerca un desplome tras su subida del 150 %?

¿Qué es la Mini App de WEEX? Una forma ligera de operar dentro de Telegram

¿Qué es CLAN? ¿Se avecina un desplome tras su subida del 100 %?

BISCOTTI Crypto: el token del perro robot tras el debut de Emblem Vault

Cómo evaluar un exchange de criptomonedas en Pakistán: checklist práctica para traders

CRMON tras el repunte del 23% de Salesforce después de resultados: la letra pequeña

¿Qué seguridad ofrecen realmente los exchanges de criptomonedas que usan los traders pakistaníes? Comparativa de seguridad

¿Dónde se negocia realmente XST ahora? Distribución del volumen tras el desplome

¿Qué exchange de criptomonedas ofrece la mayor variedad de activos para traders pakistaníes?

El precio de XST Coin entra en territorio de capitulación profunda: qué indica realmente una caída superior al 90 %

Una ruptura se convirtió en el token «我的女友景甜» en cuestión de horas: qué dice sobre la economía de la atención en cripto

Cómo comprar criptomonedas con PKR en Pakistán mediante WEEX Quick Buy

Cómo comprar criptomonedas con JazzCash o Easypaisa mediante WEEX OTC

Las acciones de NVDA suben un 7% tras los resultados: ¿serán los 250 dólares el próximo objetivo?

PONS tras una subida del 200 %: ¿sobrevalorado o aún con potencial de crecimiento?

¿Qué pasó con el token de Raini Studios? RST tras el cierre del juego

¿Por qué sube hoy el token de Estudios Raini (RST) pese al bajo volumen de negociación?

RST frente a RAINI: ¿qué token de Raini Studios sigue teniendo soporte?

CyberLeek es tendencia, pero ¿por qué busca la gente CYBERLINK?








