Una sola firma maliciosa bastó para vaciar 316.000 USDC de la cartera de un usuario, según Web3 Antivirus, el servicio de análisis de contratos que detectó el caso. El incidente se suma a la cadena constante de exploits de wallet drainers que no necesitan romper ningún código de smart contract: solo necesitan que el usuario firme la transacción equivocada.
Por qué importa
Esta clase de drainers no deja de tener éxito porque el modo de fallo es humano, no a nivel de protocolo. Un permit firmado o una llamada a setApprovalForAll pueden entregar a un contrato malicioso derechos que el usuario ni siquiera leyó más allá del aviso de la cartera, y una vez que esa firma queda en la cadena el dinero desaparece. Ninguna auditoría, ningún parche de protocolo y ninguna actualización lo arregla: solo la higiene del lado del usuario.
Impacto en el mercado
La lista de comprobación práctica que difundió el canal es la misma que lleva dos años vigente: escanear el contrato, verificar la URL, leer la aprobación antes de firmar, revocar permisos obsoletos con herramientas como revoke.cash y mantener la mayor parte de los fondos en una cartera de hardware o fría, aislada de la dirección del dApp que firma las transacciones. Nada de esto es nuevo. La cifra de 316.000 USDC recuerda que lo básico sigue siendo donde se concentra la mayor parte de las pérdidas.
Preguntas frecuentes
-
¿Qué ocurrió en el vaciado de la cartera de 316.000 USDC?
Una sola firma maliciosa bastó para vaciar 316.000 USDC de la cartera de un usuario, según Web3 Antivirus. Es el último caso de una serie de exploits de drainers que no requieren un fallo de protocolo: solo que el usuario firme la transacción equivocada.
-
¿Cómo funcionan en la práctica los exploits de wallet drainers?
Los kits de drainers engañan al usuario para que firme mensajes de permit o setApprovalForAll que ceden a un contrato malicioso el control sobre la cartera. Una vez la firma está en la cadena, los fondos pueden moverse. La vulnerabilidad es humana, no del código.
-
¿Puede una auditoría o actualización de protocolo prevenir las pérdidas por drainers?
No. Los exploits de drainers no se basan en fallos del contrato, así que las auditorías, los parches y las actualizaciones de protocolo no los atajan. Las únicas mitigaciones efectivas están del lado del usuario: escanear contratos, verificar enlaces, leer las aprobaciones y revocar permisos caducados.
-
¿Cuál es la lista básica de seguridad de cartera que recomienda Web3 Antivirus?
Escanear el contrato antes de interactuar, verificar la URL, leer el aviso de aprobación antes de firmar, revocar permisos antiguos con regularidad mediante una herramienta como revoke.cash y mantener el grueso de los fondos en una cartera de hardware o fría, aislada de la dirección del dApp.
-
¿Por qué los exploits de drainers siguen teniendo éxito?
Porque el modo de fallo es humano, no de protocolo. Los kits de drainers son baratos, fáciles de copiar y solo necesitan que un usuario firme una vez. Hasta que cambien los hábitos de firma, la lista básica de higiene es donde se previene la mayor parte de las pérdidas.