Un explorador de bloques es un motor de búsqueda público para una blockchain que te permite leer transacciones, saldos de monederos y código de contratos inteligentes. Etherscan y su familia (Solscan, BNBscan, Tronscan) son los más populares, pero sus interfaces con anuncios se han utilizado para vaciar monederos. Para monederos de alto valor, un explorador de código abierto como Blockscout suele ser la opción más segura.
Puntos clave
- La familia Etherscan domina en tráfico, pero los espacios publicitarios y los anuncios en resultados de búsqueda han alojado enlaces de phishing que conducen a sitios diseñados para vaciar monederos.
- Exploradores de código abierto como Blockscout y Routescan te permiten autoalojarlos, eliminando casi por completo la exposición a anuncios y rastreadores.
- Verifica siempre el código fuente de un contrato en un explorador antes de aprobarlo y trata los contratos no verificados como no fiables por defecto.
- El address-poisoning y el spam de tokens falsos aparecen dentro de los exploradores, no solo en ellos, así que aprende las señales visuales antes de hacer clic en cualquier cosa.
¿Qué es un explorador de blockchain y por qué importa la elección?
Un explorador de blockchain es un sitio web o aplicación que lee datos directamente desde un nodo de la blockchain y los presenta en un formato legible para personas. Puedes pegar una dirección de monedero para ver su saldo e historial, pegar un ID de transacción para comprobar si se completó con éxito, o pegar la dirección de un contrato inteligente para leer el código que lo controla. En la práctica, un explorador es la herramienta más usada en cripto después del propio monedero.
La razón por la que tu elección de explorador importa más de lo que la mayoría de principiantes cree es que el explorador es donde haces tu última comprobación de seguridad. Verificas que el contrato de un token esté verificado antes de aprobarlo. Confirmas que la dirección a la que vas a enviar fondos coincide con la que te dio tu contraparte. Buscas una transacción para entender por qué falló un swap. Cada una de esas comprobaciones ocurre en una pestaña del navegador, a menudo con presión de tiempo, a menudo justo después de que un airdrop de tokens haya aparecido en tu monedero.
La mayoría de los usuarios recurren al explorador que Google muestra primero. Ese hábito es exactamente lo que hace peligroso el modelo de negocio basado en anuncios de los principales exploradores. Cuando un explorador monetiza su barra de búsqueda o su página de inicio a través de redes publicitarias de terceros, los atacantes pueden comprar espacios publicitarios que parecen resultados nativos del explorador. Un usuario que busca el contrato oficial de USDT en un explorador popular ha hecho clic en un enlace patrocinado hacia un sitio idéntico y ha firmado una aprobación maliciosa más veces de las que la industria está cómoda admitiendo.
El riesgo real: anuncios, phishing y address poisoning dentro de los exploradores
Antes de cualquier comparación de funciones, el perfil de riesgo del explorador que usas merece su propia sección. Tres modos de fallo específicos aparecen una y otra vez en los análisis posteriores al vaciado de monederos, y los tres se cruzan con la superficie del explorador.
El primero son los anuncios maliciosos en la barra de búsqueda y en las páginas de tokens. Los principales exploradores muestran espacios patrocinados en la parte superior de los resultados de búsqueda. Los proyectos legítimos pagan por ellos. Los atacantes también han pagado por ellos, a veces a través de cuentas publicitarias comprometidas, a veces imitando la marca del proyecto legítimo con tanta precisión que la revisión del anuncio no lo detectó. El destino suele ser un clon del sitio del proyecto que pide al usuario conectar un monedero y firmar una transacción. Una vez firmada, la aprobación permite al atacante vaciar los tokens más valiosos del monedero. Esto no es teórico. Etherscan y varios de sus exploradores hermanos han reconocido públicamente la retirada de anuncios maliciosos después de que los usuarios informaran de pérdidas.
El segundo modo de fallo son los tokens falsos y el address poisoning. Cuando buscas un token popular como USDT, la página del explorador suele listar varios contratos con el mismo ticker. Algunos son el real, otros son imitaciones con un carácter cambiado, y otros son directamente honeypots diseñados para vaciar el saldo del firmante. Los anuncios en resultados de búsqueda e incluso los listados orgánicos pueden promocionar estos contratos. Un usuario que copia y pega una dirección de contrato desde la parte superior de la lista es un escenario habitual de vaciado.
El tercero es la exposición a rastreadores y huellas digitales. Los exploradores comerciales registran tu IP, las direcciones de monederos que te interesan y tus patrones de búsqueda. Esos datos han sido solicitados por orden judicial, filtrados y utilizados para atacar a usuarios con campañas de phishing personalizadas que hacen referencia a transacciones recientes reales. La combinación de saber qué tokens posees y qué exploradores usas es más útil para un atacante que cualquiera de los dos datos por separado.
Etherscan y la familia Etherscan: Solscan, BNBscan, Tronscan
La familia Etherscan es un grupo de exploradores creados y operados por la misma empresa, cada uno centrado en una sola cadena. Etherscan cubre Ethereum, Solscan cubre Solana, BNBscan cubre BNB Chain y Tronscan cubre TRON. Comparten un diseño visual, un conjunto de funciones y un modelo de negocio, que es principalmente con publicidad, con un nivel de API de pago para desarrolladores.
En cuanto a profundidad de datos pura, la familia Etherscan es difícil de superar. Etherscan fue pionera en la verificación del código fuente de los contratos, la función que te permite leer el código fuente en Solidity de un contrato directamente en el navegador y compararlo con el bytecode desplegado. También indexa transacciones internas, transferencias de tokens y registros de eventos con una completitud con la que los exploradores más pequeños no pueden competir. Para un desarrollador de Ethereum o un usuario avanzado, Etherscan sigue siendo la herramienta predeterminada por la misma razón por la que Google es el buscador predeterminado: cobertura y hábito.
El inconveniente es el modelo publicitario y el backend de código cerrado. No puedes ejecutar Etherscan en local. No puedes inspeccionar cómo consulta la cadena ni cómo clasifica los resultados en las búsquedas de tokens. La única mitigación que ofrece la empresa es un nivel de pago sin anuncios llamado Etherscan Priority Mode, que aún requiere confiar en que el resto de la experiencia es lo que dice ser. Para un monedero físico de $200 que guarda $500 en memecoins, el cálculo sale bien. Para una dirección de tesorería o un monedero de alto valor neto, el cálculo es más ajustado.
Los mismos inconvenientes se aplican a Solscan, BNBscan y Tronscan, con un matiz adicional. Tronscan en particular ha sido un escenario frecuente de contenido promocional que promociona tokens nativos de Tron de procedencia cuestionable, incluidos varios que resultaron ser esquemas Ponzi. La superficie del explorador en sí es neutral, pero los espacios patrocinados no lo son, y la base de usuarios de TRON se inclina hacia usuarios que son más nuevos en la autocustodia y, por tanto, más expuestos al phishing disfrazado de resultados oficiales.
Exploradores independientes: Blockscout, Routescan y la ruta del código abierto
La alternativa más sólida a la familia Etherscan es Blockscout, un explorador de código abierto que es compatible con más de una docena de cadenas EVM, incluidas Ethereum mainnet, Optimism, Base, Arbitrum, Polygon, Gnosis y muchas redes más pequeñas. Todo su código base es público, se puede autoalojar y varias de las cadenas que soporta ejecutan su propia instancia en lugar de depender de un tercero.
Para un monedero de alto valor, el argumento a favor de Blockscout se basa sobre todo en eliminar la superficie de ataque. Una instancia autoalojada no tiene anuncios de terceros, ni red publicitaria, ni píxeles de seguimiento, ni un registro centralizado de qué direcciones has consultado. El flujo de verificación es similar al de Etherscan: un desarrollador envía el código fuente, se compila y el bytecode resultante se compara con el bytecode en la cadena. La interfaz es menos pulida que la de Etherscan y algunas funciones avanzadas para desarrolladores van por detrás, pero el modelo de seguridad es significativamente distinto.
Routescan adopta un enfoque similar y es el explorador predeterminado de varias L2 y sidechains, incluidas algunas que la familia Etherscan ni siquiera indexa. Para cadenas que no son Ethereum mainnet, BNB Chain o Solana, Routescan o Blockscout suelen ser la única opción realista, porque a la familia Etherscan no le ha interesado darles soporte. Si operas en una L2 más pequeña, ya estás usando un explorador independiente, lo sepas o no.
La ruta del código abierto tiene inconvenientes reales. Necesitas ejecutar tu propio nodo o confiar en quien ejecute la instancia pública. La precisión de los datos en transacciones internas oscuras puede ser peor que la de Etherscan. Los límites de velocidad de la API en las instancias públicas son más estrictos, y las convenciones de la interfaz difieren lo suficiente como para que un usuario acostumbrado a Etherscan se sienta perdido las primeras veces. Ninguno de esos inconvenientes es decisivo, pero explican por qué Etherscan sigue siendo el predeterminado para la mayoría de los usuarios.
Cómo verificar un contrato en cualquier explorador
La verificación de contratos es la comprobación de seguridad más importante que habilita un explorador, y funciona del mismo modo en Etherscan, Blockscout y el resto. Cuando un desarrollador despliega un contrato inteligente, solo publica el bytecode, las instrucciones máquina compiladas que ejecuta realmente la EVM. Verificar significa que el desarrollador también sube el código fuente original en Solidity, el explorador lo compila en local y el resultado coincide con el bytecode en la cadena. Una marca verde junto al contrato indica que hay coincidencia.
La verificación no garantiza que el contrato sea seguro. Un contrato verificado puede seguir conteniendo una puerta trasera, una función de acuñación oculta o una comisión que confisque el 99% de cada transferencia. Lo que hace la verificación es permitir al lector entender exactamente qué hace el contrato, que es la única manera de detectar esas trampas. Un contrato sin verificar es opaco. Estás firmando una transacción contra un bytecode que no puedes leer, lo que equivale más o menos a ejecutar un binario descargado de una web aleatoria en 2003.
El flujo práctico es: pega la dirección del contrato en tu explorador, busca la marca verde, abre el código fuente, lee las funciones de transferencia y aprobación, y busca señales de alerta conocidas. Entre las señales de alerta están funciones que pueden poner en lista negra direcciones arbitrarias, funciones que pueden pausar la operativa, funciones restringidas al propietario que pueden acuñar nuevo suministro y cualquier lógica de comisión por transferencia que cobre más de un pequeño porcentaje. Si el contrato no está verificado, lo más seguro es asumir que es hostil e interactuar primero con un monedero de prueba.
Envenenamiento de direcciones, tokens falsos y en qué fijarse
El envenenamiento de direcciones es el ataque en el que un estafador envía una pequeña transacción desde una dirección que comparte los primeros y últimos caracteres con una dirección real con la que has operado. La idea es que, cuando más tarde copies la dirección desde tu historial, agarres por error la dirección del estafador, porque las dos se ven idénticas en una vista de lista. La solución es usar la dirección completa o, mejor aún, una libreta de direcciones en tu monedero, y nunca copiar desde un historial de transacciones asumiendo que la entrada más reciente es la correcta.
Los exploradores habilitan y a la vez mitigan este ataque. Lo habilitan al mostrar las transacciones recientes en una vista de lista que trunca las direcciones, lo que entrena a los usuarios a depender de la forma truncada. Lo mitigan al permitirte expandir la dirección completa y hacer clic para ir a la página de la cuenta y ver todo su historial. Una dirección de un contraparte real tendrá un historial largo y variado. Una dirección de envenenamiento normalmente estará fondeada, enviará la transacción de polvo y permanecerá vacía.
Los tokens falsos funcionan del mismo modo. Un estafador despliega un contrato llamado USDT, le asigna 9 billones de tokens y hace un airdrop de una pequeña cantidad a miles de direcciones. El token aparece en el monedero de la víctima con un ticker y un logo de aspecto real. Cuando la víctima intenta intercambiarlo, firma una aprobación que vacía el monedero. La solución es ignorar por completo los tokens recibidos por airdrop y no aprobar nunca un contrato con el que no hayas interactuado intencionadamente. Un explorador ayuda aquí porque puedes hacer clic en el contrato del token, ver que es un despliegue reciente sin verificación y sin liquidez, y reconocer el patrón.
Cómo elegir el explorador adecuado para tu situación
El explorador adecuado depende de lo que estés haciendo y de cuánto haya en juego. Para un monedero caliente de 50 $ usado para acuñar algún NFT puntual, la comodidad de Etherscan compensa el pequeño riesgo publicitario, y la mitigación práctica consiste en no hacer clic nunca en un resultado patrocinado y escribir las direcciones de los contratos a mano. Para un monedero de tesorería, una dirección de almacenamiento en frío a largo plazo o cualquier dirección que custodie más de lo que estarías dispuesto a perder por un solo clic equivocado, la decisión correcta es usar una instancia de Blockscout autoalojada o una instancia pública de confianza, y mantener los exploradores comerciales fuera del flujo de trabajo de esa dirección por completo.
Para los desarrolladores, el cálculo tiene más que ver con el acceso a la API y la profundidad de indexación. La API de pago de la familia Etherscan es el estándar de facto, lo que en sí mismo es un riesgo de centralización para el ecosistema, pero también es el camino de menor resistencia para un equipo que necesita consultar transacciones a gran escala. La API de Blockscout es gratuita y abierta, pero los límites de velocidad en la instancia pública son estrictos, y el autoalojamiento es trabajo de infraestructura real. Para un equipo serio, la respuesta suele ser una combinación: explorador comercial por comodidad, Blockscout autoalojado para cualquier flujo de trabajo que toque fondos de usuarios.
Para usuarios en cadenas distintas de Ethereum, la elección a menudo ya está tomada por ti. Si operas en Solana, acabas en Solscan. Si operas en TRON, el predeterminado es Tronscan. Aun así, se aplica el mismo perfil de riesgo. Trata los resultados patrocinados como no confiables. Verifica los contratos antes de aprobarlos. Nunca firmes una transacción contra un contrato no verificado. Y si la cadena que usas tiene una instancia de Blockscout o Routescan sin anuncios, prefierela para monederos de alto valor.
Cómo seguir las noticias sobre exploradores de blockchain de forma inteligente
Los compromisos de exploradores y las campañas de phishing evolucionan con rapidez, y el mismo patrón rara vez se repite más de unas pocas semanas antes de que los atacantes pasen a un nuevo truco. Saber qué explorador está mostrando actualmente anuncios maliciosos, qué nuevos contratos imitadores se están desplegando y qué cadenas están sufriendo oleadas frescas de envenenamiento de direcciones es exactamente el tipo de señal que no aparece en los feeds de precios. Zippfeed muestra titulares de blockchain e infraestructura con puntuación de sentimiento (bullish, neutral o bearish) y una calificación de importancia, para que veas las advertencias antes de que lleguen a tu monedero, no después.