En 2026, los kits para vaciar monederos de criptomonedas son productos SaaS modulares que abusan de cuatro primitivas de aprobación (la antigua setApprovalForAll, permit, permit2 y las claves de sesión de cuentas inteligentes), se distribuyen principalmente a través de Telegram y sitios señuelo en X, y blanquean los fondos obtenidos mediante puentes, mezcladores y mesas OTC en cuestión de minutos. Por eso, «revocar después» ya no mantiene seguros a los usuarios.
Puntos clave
- Los kits modernos para vaciar monederos se venden como malware como servicio mediante suscripción, no como scripts programados a mano, e incluyen precios, paneles de control y atención al cliente.
- La cadena de ataque de 2026 depende de la primitiva de aprobación que permita usar el monedero de la víctima: setApprovalForAll para los NFT antiguos, firmas permit para los tokens antiguos, permit2 para el ecosistema posterior a Uniswap permit2 y claves de sesión para las cuentas inteligentes.
- La distribución se ha concentrado en Telegram y en respuestas señuelo de usuarios en X que se hacen pasar por periodistas o promocionan airdrops y lanzamientos de memecoins, con dominios de apariencia similar y flujos de phishing para conectar el monedero.
- El blanqueo está automatizado casi por completo: los activos se intercambian entre cadenas en cuestión de segundos, cruzan mediante puentes o mezcladores basados en swaps y terminan en mesas OTC o plataformas centralizadas sin KYC antes de que las víctimas acaben de revocar las aprobaciones.
Qué es realmente un vaciador de monederos de criptomonedas en 2026
Un vaciador de monederos es un programa, normalmente JavaScript cargado desde un sitio de phishing, que convence al usuario para firmar uno o varios mensajes o transacciones en cadena que conceden a un atacante la capacidad de sacar activos específicos de ese monedero. El término «vaciador» sustituyó a la antigua expresión «ladrón de criptomonedas» alrededor de 2022 porque los kits modernos rara vez vulneran la criptografía o acceden por la fuerza a la propia aplicación del monedero. En su lugar, engañan a la persona que está frente al teclado para que firme algo indebido y después automatizan el robo.
En 2026, los vaciadores ya no son malware hecho a medida. Son servicios de suscripción. Los operadores alquilan el acceso a paneles de control por importes que van desde unos cientos hasta varios miles de dólares por semana, obtienen un kit que se ejecuta en el navegador, un canal de asistencia en Telegram y una parte del botín. La marca más vigilada, Inferno, anunció públicamente su retirada a finales de 2023, pero sus plantillas de diseño siguen circulando como bifurcaciones, y marcas sucesoras como Pink, Angel y Venom dominan los foros actuales.
Hay dos hechos importantes para el resto de esta taxonomía. En primer lugar, todos los vaciadores que circulan actualmente se basan en una o varias «primitivas de aprobación», los mecanismos en cadena que permiten que un contrato inteligente mueva tokens en nombre de un usuario. En segundo lugar, una vez firmado el robo, la ruta de blanqueo está automatizada casi por completo. Ambos factores explican por qué una defensa que funcionaba en 2022, «limítate a revocar tus aprobaciones después», ahora es demasiado lenta y limitada.
Los riesgos: qué les sucede realmente a las víctimas
El primer riesgo es el evidente: la pérdida total de los activos sustraídos. En ETH, una aprobación indebida puede vaciar todos los ERC-20 y ERC-721 del monedero que estén cubiertos por ella y, en las cuentas inteligentes, una clave de sesión puede vaciar todo el contrato de la cuenta inteligente en un solo bloque. Los vaciados de SOL suelen tener un alcance más limitado porque el modelo de aprobación de token-2022 y del programa del sistema de Solana es más restrictivo, pero los kits que extraen frases semilla siguen vaciando los saldos de SOL nativo y SPL.
El segundo riesgo aparece después. Cuando el operador de un vaciador controla un monedero, puede utilizarlo como escala para blanquear dinero y firmar más transacciones que vinculen la dirección de la víctima con estafas, sanciones o incluso investigaciones penales. Algunas víctimas han descubierto que plataformas de intercambio centralizadas habían congelado sus monederos simplemente porque un atacante había canalizado fondos a través de ellos, aunque la víctima nunca retirara esos fondos.
El tercer riesgo es reputacional y jurídico. En la mayoría de las jurisdicciones, firmar un mensaje malicioso no exime al usuario de responsabilidad por las transferencias resultantes. Varias actuaciones de las autoridades entre 2024-2025 consideraron los monederos vaciados como la dirección de origen del fraude posterior. Las recuperaciones son poco frecuentes. Los reembolsos de los fabricantes de monederos de hardware cubren un reducido conjunto de ataques a nivel de hardware, no la ingeniería social. Toda firma solicitada por un vaciador debe considerarse irreversible en cadena.
Cómo llegan los kits de drenaje a las víctimas en 2026
La capa de distribución se ha consolidado. Telegram y X son los dos canales más importantes, mientras que las secciones de comentarios de YouTube y las incursiones en Discord ocupan un lejano tercer puesto. El método es siempre el mismo: una cuenta falsa suplanta a un periodista conocido, al fundador de un proyecto o a una firma de capital riesgo, publica un «airdrop sorpresa», una «acuñación secreta» o una «página de reclamación», y responde a todas las publicaciones populares de una categoría para captar clics.
El sitio señuelo está diseñado para parecer una dapp legítima. Puede clonar la página de acuñación de OpenSea, la interfaz de intercambio de Uniswap o una plataforma de lanzamiento de memecoins. Lo más importante es que reconoce por completo la wallet. El sitio solicita conectarse a la wallet del usuario, detecta la cadena y el tipo de dirección, y presenta el flujo de drenaje correspondiente. Una dirección de Ethereum que ejecuta un contrato Safe (ahora conocido como Safe{'{Wallet}'}) ve un script distinto al de una EOA. Una dirección de Solana recibe un script distinto al de un usuario de Phantom que tenga activos de Ethereum ocultos bajo la misma clave.
La capa de alojamiento cambia con rapidez. Los dominios se dejan envejecer durante semanas, se protegen mediante Cloudflare y rotan cada hora. Algunos kits incluyen un «generador de páginas de destino» que produce cientos de imitaciones a partir de una sola plantilla, cada una con un título y una metadescripción únicos para eludir los sistemas básicos de rastreo destinados a proteger marcas. El resultado es que las listas negras siempre van un paso por detrás, por lo que el escepticismo de los usuarios importa más que nunca.
Taxonomía de primitivas de autorización en 2026
La mejor forma de entender los drainers es mediante la primitiva de autorización que explotan. A continuación se presentan las cuatro primitivas que importan actualmente, ordenadas de la más antigua a la más reciente. Cada sección describe el mecanismo exacto en la cadena, el señuelo que engaña al usuario para que lo firme y lo que el atacante puede hacer una vez firmado.
El antiguo setApprovalForAll en ERC-721 y ERC-1155
Este es el drenaje clásico de NFT. Los contratos ERC-721 y ERC-1155 ofrecen una función setApprovalForAll que, cuando la invoca un usuario, permite que un contrato operador mueva en su nombre todos los tokens de esa colección. El señuelo suele parecer una acuñación gratuita, una página para «reclamar tu airdrop» o un anuncio falso de OpenSea. La víctima ve un aviso de la wallet que parece idéntico a una autorización normal de un mercado y pulsa confirmar. Después, el atacante invoca transferFrom en un bucle hasta llevarse todos los NFT de esa colección.
Por qué sigue funcionando en 2026: muchos usuarios ya autorizaron en el pasado a mercados como OpenSea, Blur o LooksRare y han dejado de comprobar qué hace realmente setApprovalForAll. Los drainers también encadenan esto con una autorización de tokens dentro de la misma transacción, de modo que un solo clic firma dos o tres drenajes distintos.
El flujo approval-setMax + transferFrom en ERC-20
Este es el principal mecanismo de drenaje en ETH y las cadenas EVM. La víctima firma una llamada approve que concede a una entidad maliciosa permiso para gastar un «setMax» sobre un ERC-20 específico. En la práctica, se trata de type(uint256).max, una cifra astronómicamente grande. A menudo afecta a ETH envuelto, USDC, USDT o una stablecoin almacenada en la wallet. La interfaz de la wallet puede mostrar la autorización de forma comprensible, pero las personas tienden a leerla por encima.
Una vez que la autorización se registra en la cadena, el atacante invoca transferFrom contra la dirección de la víctima y transfiere todo el saldo a un contrato bajo su control. Este es el flujo que dio origen al consejo de «revocar tus autorizaciones» que predominó entre 2022 y 2023. El consejo era correcto en su momento. Ya no es suficiente porque las primitivas más recientes permiten que el drenaje ocurra en el mismo bloque que la firma, antes de que una persona pueda revocarla.
Las antiguas trampas de eth_sign
eth_sign es un método de firma anterior a EIP-191 que firma bytes arbitrarios con una cuenta de Ethereum. No incluye datos estructurados, por lo que la wallet no puede mostrar un resumen comprensible. Los drainers abusan de eth_sign para conseguir que las víctimas firmen mensajes que parecen firmas de inicio de sesión normales, como «Haz clic en firmar para verificar que esta wallet te pertenece», pero que en realidad son hashes de 32 bytes correspondientes a permisos estructurados u órdenes fuera de la cadena.
Aunque la mayoría de las wallets modernas han eliminado eth_sign o muestran advertencias muy visibles al respecto, los kits de phishing siguen utilizándolo porque aún hay suficientes wallets especializadas e interfaces de bridges que lo aceptan. La defensa es sencilla: nunca firmes una solicitud de eth_sign que no hayas iniciado desde una dapp de confianza. Trata eth_sign como si significara «firmar cualquier cosa que quiera el atacante».
Autorizaciones universales de permit2
Permit2 es un patrón de contrato popularizado por Uniswap y ahora implementado en numerosos DEX que sustituye las llamadas approve individuales para cada token por una única autorización basada en firma que cubre muchos tokens a la vez. La página señuelo pide a la víctima que firme un mensaje PermitSingle o PermitBatch, a menudo con una vigencia de 30 días o ilimitada. La mayoría de las wallets lo muestran con claridad, pero el mensaje es denso y los usuarios acostumbrados a avanzar rápidamente por los intercambios también aceptan los permisos sin revisarlos.
Por qué permit2 es peligroso: el permiso firmado puede incluir una lista de los tokens que posee el usuario y que el drainer ha detectado mediante llamadas RPC públicas. Una vez firmado, el drainer puede invocar transferFrom contra permit2 y llevarse en una sola transacción todos los tokens incluidos en la lista permitida, incluso aquellos con los que el usuario nunca había interactuado. «Revocar después la autorización de permit2» es técnicamente correcto, pero el drenaje ocurre dentro del mismo bloque que el clic en el enlace de phishing.
Drenajes mediante claves de sesión en cuentas inteligentes
Las cuentas inteligentes, incluidas Safe{'{Wallet}'} y las abstracciones de cuentas ERC-4337, admiten claves de sesión: autorizaciones limitadas en alcance y duración que permiten a una dapp ejecutar un conjunto definido de acciones en nombre del usuario. Los drainers que atacan cuentas inteligentes intentan engañar a los usuarios para que firmen una concesión de clave de sesión cuyo alcance esté configurado como «todo durante 24 horas» o «ilimitado durante esta sesión». La interfaz de la wallet puede mostrarlo como una larga lista de permisos que el usuario acepta para «usar la dapp».
El drenaje posterior es devastador: una sola UserOperation puede invocar en bucle la función execute de la cuenta inteligente y sustraer todos los activos que contiene, de cualquier clase de token, antes de que el usuario cierre la pestaña. Cuando el usuario abre una herramienta de revocación, los activos ya han atravesado tres bridges.
Cómo es el rastro del blanqueo
El robo es solo la mitad del trabajo de un drainer. La otra mitad consiste en hacer que los fondos sean imposibles de rastrear, y hacerlo rápido, antes de que los exchanges los congelen o las empresas de análisis los marquen. La infraestructura de blanqueo de 2026 está compuesta por varias capas.
La primera capa es el salto entre contratos. Pocos segundos después del drenaje, el ETH o SOL robado se mueve a través de una secuencia de contratos controlados por el atacante. Cada contrato desenvuelve, intercambia y vuelve a empaquetar los activos, a menudo mediante Uniswap v3, v4 o una bifurcación en cadenas EVM, y mediante Raydium o Jupiter en Solana. Cada salto rompe el sencillo rastro de «los fondos pasaron de A a B» que pueden seguir los exploradores básicos.
La segunda capa es el bridge entre cadenas o el mezclador basado en intercambios. Bridges como Wormhole, LayerZero y Stargate siguen siendo habituales, pese a contar con sus propios análisis en la cadena. Los mezcladores basados en intercambios, que realizan reiteradamente pequeñas operaciones en numerosos pools para romper la trazabilidad, han sustituido en gran medida a Tornado Cash en los drenajes de SOL. Algunos drainers utilizan THORChain o protocolos similares de intercambio entre cadenas porque liquidan en activos distintos y en cadenas diferentes, lo que complica la atribución.
La tercera capa es la conversión a dinero fiduciario. Los fondos terminan en mesas OTC, exchanges centralizados sin KYC o directamente en servicios bancarios de conversión de stablecoins donde los controles KYC son laxos. Una proporción considerable de los ingresos obtenidos por drainers entre 2024 y 2025 terminó en servicios extrabursátiles de jurisdicciones con una aplicación deficiente de las normas AML y, después, en cuentas bancarias en moneda fiduciaria de jurisdicciones con controles KYC más estrictos, donde los fondos resultan indistinguibles del patrimonio legítimo.
Para la víctima, la consecuencia práctica es devastadora: el intervalo de 30 segundos entre la firma del mensaje malicioso y el momento en que los activos se vuelven imposibles de rastrear es más corto que el tiempo necesario para encontrar y pulsar un botón de «revocar». Para cuando una persona reacciona, los fondos ya han sido blanqueados.
Implicaciones prácticas para tu wallet
La primera implicación es que «revocar después» es ahora un último recurso, no una defensa principal. Considera cada firma de la wallet, no solo cada autorización en la cadena, como el momento de peligro. Si no entiendes qué te pide firmar una ventana emergente de la wallet, cierra la pestaña. Perderse una acuñación no tiene ningún coste. El coste de una firma equivocada es tu wallet.
La segunda implicación es que no todas las wallets ofrecen la misma protección frente a los drainers. Las hardware wallets y las wallets modernas con contratos inteligentes que simulan cada firma y muestran resúmenes comprensibles de los datos tipados EIP-712, el formato de firma estructurada utilizado por permit, permit2 y la mayoría de las dapps, detectan más drainers que las wallets antiguas que muestran el calldata sin procesar de la transacción. En ETH, elige wallets que descodifiquen EIP-712 con un lenguaje claro. En SOL, elige wallets que muestren el programa de destino y todas las cuentas de tokens con las que interactuará una transacción.
La tercera implicación es que la simulación de transacciones ya no es opcional. Las principales wallets ahora simulan cada transacción sobre un estado bifurcado y avisan si los resultados de la simulación difieren de la intención visible, por ejemplo: «estás a punto de conceder una autorización ilimitada de USDC a un contrato que no es USDC». Los usuarios que activan las advertencias de simulación detectan una proporción significativa de los drainers antes de firmar. Quienes las ignoran, no.
La cuarta implicación es que actuar con disciplina ante los sitios señuelo importa más que nunca. Los sitios de phishing están bien hechos. Parecen las dapps auténticas. Las únicas señales fiables son contextuales: si el enlace lo compartió una cuenta verificada, si accediste personalmente a la URL y si el dominio de la dapp es uno que ya habías utilizado. El escepticismo es una función, no un error.
Cómo seguir de forma inteligente las noticias sobre drenadores de carteras
Los kits de drenaje evolucionan rápidamente. Cada trimestre aparecen nuevas primitivas de aprobación, nuevos patrones de engaño y nuevas vías de blanqueo, y el intervalo entre «el lanzamiento del kit» y «el vaciado de las primeras carteras de víctimas» se mide ahora en días. Seguir todo esto manualmente a través de canales de Telegram, publicaciones de X, repositorios de GitHub y paneles de análisis on-chain es una batalla perdida para cualquier usuario particular. Zippfeed muestra titulares sobre drenadores de carteras de criptomonedas y seguridad, con una puntuación de sentimiento (bullish, neutral o bearish) y una valoración de importancia, para que puedas detectar el próximo ataque que explote una primitiva de aprobación antes de que llegue a tu cronología.