Ilustración de una interfaz de DApp falsa capturando una firma de aprobación de billetera

Los atacantes modernos ya no dependen únicamente de robar frases semilla o desplegar enlaces de phishing evidentes. Muchas estafas explotan hoy funciones legítimas de la blockchain que la mayoría de los usuarios apenas entiende. Uno de los métodos de más rápido crecimiento involucra firmas maliciosas de "IncreaseAllowance" ocultas dentro de indicaciones de aplicaciones descentralizadas falsas, un ataque que ya ha vaciado millones de dólares de usuarios en Ethereum, BNB Chain, Base, Arbitrum y varios ecosistemas de capa 2. Muchas víctimas nunca se dan cuenta de que aprobaron el acceso a su billetera hasta que sus activos ya desaparecieron.

Qué significa realmente "IncreaseAllowance"

La mayoría de los tokens ERC-20 requieren que una billetera otorgue permiso, llamado allowance o aprobación, antes de que una aplicación descentralizada pueda mover tokens en su nombre. Interactuar con plataformas DeFi hace surgir de forma habitual solicitudes de aprobación como Approve, IncreaseAllowance, Permit y SetApprovalForAll. Las aplicaciones legítimas usan esto para habilitar intercambios de tokens, staking, yield farming, mercados de NFT, puentes entre cadenas y provisión de liquidez. Los atacantes explotan ahora ese mismo mecanismo para obtener acceso no autorizado.

Cómo las DApps falsas abusan de las firmas de aprobación

Las DApps maliciosas se construyen para parecer legítimas, y las víctimas suelen ser atraídas mediante airdrops falsos, anuncios patrocinados en redes sociales, servidores de Discord comprometidos, mints de NFT fraudulentos, promociones de influencers deepfake y resultados de búsqueda manipulados con SEO. Una vez conectada, la víctima firma lo que parece una aprobación rutinaria. En realidad, la transacción puede otorgar acceso ilimitado a tokens, derechos de gasto completos sobre stablecoins, permisos de transferencia de NFT, o control sobre múltiples tokens a la vez, permitiendo a los atacantes vaciar activos de forma automática sin necesitar nunca la frase semilla.

Por qué las aprobaciones ilimitadas son tan peligrosas

Muchos protocolos DeFi solicitan aprobaciones ilimitadas simplemente para reducir confirmaciones repetidas. Esa comodidad crea un riesgo real: si el contrato aprobado se vuelve malicioso, comprometido o explotado más adelante, un atacante puede obtener acceso continuo a los fondos de la billetera. Algunos contratos maliciosos ahora retrasan deliberadamente el vaciado durante días o semanas específicamente para evitar sospechas inmediatas, de modo que una billetera puede verse y comportarse con normalidad hasta que los activos desaparecen de repente.

Señales de alerta que la mayoría de las víctimas pasa por alto

  • Direcciones de contrato desconocidas o no verificadas
  • Nombres de proyecto mal escritos
  • Montos de aprobación muy superiores a lo que requiere la transacción
  • Urgencia artificial que presiona a firmar rápido
  • Falsas afirmaciones de "optimización de gas" usadas para justificar aprobaciones inusuales
  • Nombres de dominio sospechosos o recién registrados

Muchas DApps falsas ahora imitan de cerca interfaces legítimas usando branding generado por IA y front ends clonados, así que el pulido visual por sí solo ya no es una señal confiable de confianza.

Drenadores de billeteras frente a explotación de aprobaciones

Los drenadores de billeteras suelen intentar un robo inmediato mediante una sola transacción maliciosa. Los ataques de aprobación, en cambio, se enfocan primero en asegurar un permiso de gasto a largo plazo, lo que los hace más difíciles de notar: no hay robo de frase semilla, no hay pérdida inmediata, y el vaciado puede ocurrir de forma gradual tanto sobre depósitos futuros como actuales. Algunos grupos de atacantes ahora combinan ambas técnicas en la misma campaña.

Las firmas Permit añaden un riesgo más silencioso

Los atacantes apuntan cada vez más a sistemas de aprobación sin gas, como las firmas Permit, las aprobaciones fuera de cadena y las autorizaciones EIP-2612. Como estas no siempre requieren una transacción directa en cadena, los usuarios suelen asumir que son inofensivas. Aun así pueden autorizar transferencias de tokens de manera silenciosa, lo que ha convertido a este en uno de los métodos de phishing más efectivos en la Web3 moderna.

Si firmó una aprobación sospechosa

Revoque de inmediato

Priorice stablecoins, activos envueltos, tokens ERC-20 de alto valor y cualquier aprobación de NFT. En la primera hora, la rapidez importa más que la exhaustividad.

Mueva los activos restantes

Transfiera los fondos no afectados a una billetera recién asegurada en lugar de asumir que la actual sigue siendo segura.

Revise la actividad de la billetera

Revise las interacciones recientes con contratos, las solicitudes de firma, las aprobaciones de tokens y las aplicaciones conectadas. Muchos usuarios encuentran más de un permiso malicioso una vez que buscan.

Desconecte y asegure

Elimine conexiones de billetera innecesarias y revoque las sesiones activas, luego ejecute análisis de malware, revise las extensiones del navegador, y restablezca contraseñas y autenticación de dos factores en caso de que el propio dispositivo haya sido el punto de entrada.

Punto clave

Tras hacer pública la pérdida de activos, muchas víctimas vuelven a ser blanco de falsos especialistas en recuperación que exigen pagos por adelantado en cripto. Los investigadores legítimos nunca garantizan un resultado de recuperación.

Cómo prevenir la explotación de aprobaciones

Revise cada firma de billetera con cuidado en lugar de aprobar por costumbre, evite conectar una billetera principal a DApps desconocidas, mantenga una billetera separada para probar proyectos nuevos, revoque las aprobaciones sin uso con regularidad, verifique las direcciones de contrato de forma independiente y use una billetera de hardware siempre que sea posible. La mayoría de los compromisos de billetera modernos ocurren a través de permisos que el propio usuario otorgó, no mediante un hackeo directo.

seguridad DeFiaprobaciones de tokensguía de seguridad

Artículos relacionados

Revocar permisos de contratos inteligentes: el primer paso crítico tras sospechar de un compromiso de billetera El hábito de cinco minutos que cierra una vía de ataque DeFi común Cómo detectar un contrato DeFi fraudulento antes de depositar