Alerta de seguridad de WEEX: Estafa maliciosa de aprobación

Crypto Basics
By: WEEX|2025-08-27 04:15:59

¿Qué es una Estafa de aprobación maliciosa?

Las Estafas de aprobación maliciosas se encuentran entre las amenazas más extendidas y perjudiciales en el espacio Web3, y afectan a innumerables usuarios.

En la Web3, cuando interactúas con un contrato inteligente, frecuentemente debes conceder permisos firmando una transacción. Algunos de los ejemplos más comunes son:

  • Aprobar que una dApp pueda acceder a tus tokens.
  • Conceder permiso a un contrato para que transfiera tus NFT.
  • Realizar acciones aparentemente inofensivas, como iniciar sesión o verificar la propiedad.

Las estafas de aprobación maliciosas se aprovechan de estas acciones engañando a los usuarios para que concedan permisos a contratos maliciosos que pueden transferir sus activos.

Características principales

  1. Engañan a los usuarios para que concedan permisos peligrosos. Los estafadores se hacen pasar por dApps, airdrops o proyectos NFT legítimos. Atraen a los usuarios para que hagan clic en un botón “Aprobar”, que en realidad autoriza acciones maliciosas como el acceso a tokens o NFT.
  2. Luego mueven todos los activos fuera tu cuenta, sin que hayas realizado ninguna transferencia. Tu no has enviado nada, simplemente hiciste clic en “Confirmar”. Pero una vez concedida la autorización, los atacantes pueden transferir tus activos en cualquier momento sin necesidad de que realices ninguna otra acción.
  3. Las autorizaciones suelen ser ilimitadas. La mayoría de los contratos maliciosos solicitan la máxima autorización posible, lo que les da acceso permanente y sin restricciones a tus tokens o NFT.
  4. El contrato es pasivo. Los contratos fraudulentos no roban fondos de forma activa. Dependen totalmente de que los usuarios firmen voluntariamente las aprobaciones, lo que les ayuda a eludir las advertencias de seguridad convencionales.
  5. Solicitudes de firma engañosas: Las solicitudes de aprobación de monederos suelen ser demasiado técnicas o excesivamente simplificadas, lo que dificulta comprender lo que se está firmando. Muchos usuarios asumen que se trata de una autorización inofensiva y la confirman sin darse cuenta del riesgo.

Situaciones más comunes

  1. Páginas falsas de airdrop o acuñación de NFT. Los sitios promocionan “airdrops limitados” o “acuñaciones gratuitas”. Al hacer clic en el botón, se activa una solicitud para aprobar el acceso a los tokens o NFT. Una vez aprobado, los estafadores pueden transferir todos tus activos en cualquier momento.
  2. Plataformas DEX o swaps falsos. Conectas tu monedero a un exchange descentralizado falso para hacer swap de tokens. En lugar de ejecutar una operación, el sitio te engaña para que apruebes el acceso a los tokens. Luego, te roban tus fondos.
  3. Plataformas falsas de staking o juegos. Te piden que “hagas staking de tokens” o “comiences a jugar” en una plataforma DeFi o GameFi engañosa. El sitio solicita la aprobación de tus tokens o NFT, pero toda la plataforma es falsa.
  4. Interfaces comprometidas de proyectos legítimos. Los atacantes comprometen sitios web de confianza o secuestran registros DNS para sustituir contratos legítimos por otros maliciosos. Los usuarios creen que están usando una dApp legítima, pero en realidad están aprobando permisos perjudiciales.
  5. Atención al cliente o documentación falsos. Un agente de atención al cliente falso envía un enlace, afirmando que “resolverá un problema”. La página te pide que apruebes un contrato, el cual en realidad está diseñado para robar tus activos.

Cómo funciona

La idea central detrás de las aprobaciones maliciosas es simple:

Aprovechan la falta de conocimiento de los usuarios sobre los permisos en cadena. Al engañarte para que apruebes las autorizaciones, los estafadores obtienen el control de tus activos y los roban sin que te des cuenta.

Proceso técnico

Una estafa aprobación maliciosa típica sigue estos pasos:

  1. El estafador despliega un contrato malicioso (que no inicia transferencias por sí mismo).
  2. El usuario es engañado para que lo apruebe (para los tokens).
  3. Se concede la aprobación: Los activos permanecen temporalmente en el monedero.
  4. Los estafadores usan funciones para transferir los fondos a su monedero.
  5. Dado que la transacción ha sido aprobada por el usuario, la misma es considerada válida y no se bloquea.

Mejores prácticas para protegerte

Mantente alerta a estas señales para evitar aprobaciones maliciosas:

  • La dApp no tiene ninguna funcionalidad real, solo solicita una aprobación.
  • Solicita acceso a activos de alto valor como ETH, stablecoins o NFT.
  • La aprobación no tiene límite de gasto.
  • La ventana emergente para firmar muestra acciones de alto riesgo.
  • El sitio web parece poco profesional o imita un proyecto conocido.
  • Evita hacer clic en enlaces aleatorios o aprobar solicitudes de fuentes no verificadas, como mensajes directos de Telegram o respuestas de Twitter.

Precio de --

--
--
--

Conclusión

Si no lo entiendes, no lo firmes. Si no se trata de una operación, piénsalo dos veces antes de aprobarlo.

Los usuarios habituales deben aprobar los permisos de los contratos inteligentes con extrema precaución. Adopta una mentalidad con foco en la seguridad: Trata cada aprobación como una posible transferencia de fondos. Revisa y verifica siempre cada autorización antes de firmarla.

Lecturas recomendadas

Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.

Te puede gustar

iconiconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación empresarial:@weikecs
Trading cuantitativo y CM:bd@weex.com
Programa VIP:support@weex.com