Usuarios de Tron pierden USD $9,4 millones por ataque de envenenamiento de direcciones
0
0

Un operador habría robado USD $9,4 millones a 15 usuarios de Tron mediante direcciones falsas casi idénticas a las legítimas. El caso expone las limitaciones de las protecciones de MetaMask y Trust Wallet fuera de las cadenas compatibles con Ethereum.
***
- Quince víctimas habrían perdido en conjunto USD $9,4 millones durante las últimas cuatro semanas.
- Los fondos habrían sido intercambiados por USDD y enviados a una única cartera de consolidación.
- MetaMask y Trust Wallet ofrecen defensas contra el fraude, pero la evidencia disponible no confirma una cobertura equivalente para Tron.
Un único operador habría sustraído USD $9,4 millones a 15 usuarios de la red Tron durante las últimas cuatro semanas mediante una modalidad conocida como envenenamiento de direcciones. El investigador de blockchain Specter, identificado como SpecterAnalyst, señaló las pérdidas el 27 de agosto y detalló que las dos víctimas más afectadas habrían perdido USD $2,5 millones cada una. Los activos obtenidos habrían terminado convertidos en USDD, una stablecoin basada en Tron, antes de dirigirse a una cartera utilizada para consolidar los fondos.
El incidente no depende de vulnerar el protocolo de Tron ni de descifrar una cartera, sino de explotar un hábito frecuente entre los usuarios de criptomonedas: copiar direcciones desde el historial de transferencias. Los atacantes generan cuentas cuyos primeros y últimos caracteres coinciden con una dirección legítima utilizada anteriormente, de modo que la falsificación puede pasar inadvertida cuando la cartera muestra una versión abreviada.
Una trampa basada en transferencias mínimas
El envenenamiento comienza cuando el atacante envía una cantidad diminuta, o incluso una transferencia sin valor relevante, desde la dirección falsa hacia la cartera de la víctima. Estas operaciones, conocidas como transacciones de polvo, buscan insertar la cuenta fraudulenta en el historial para que aparezca junto a movimientos reales y parezca un destinatario familiar. TRM Labs describe este mecanismo en el contexto de Tron como el uso de microtransacciones para engañar a los usuarios y hacer que envíen fondos a direcciones falsificadas.
La evidencia disponible sobre MetaMask indica que su sistema de advertencias puede señalar direcciones en las que coinciden los primeros y últimos caracteres con una cuenta previa, pero no permite afirmar que esa protección opere actualmente con el mismo alcance en Tron. Las direcciones de blockchain son secuencias extensas de letras y números, mientras que las interfaces suelen mostrar solamente el inicio y el final.
Cuando la víctima necesita retirar fondos o enviar una suma importante, puede seleccionar la dirección equivocada desde ese registro de operaciones recientes. En lugar de llegar al destinatario previsto, los activos pasan directamente al atacante, y la irreversibilidad habitual de las transacciones en blockchain reduce las posibilidades de recuperación una vez confirmado el movimiento.
El caso de Tron muestra por qué una transferencia aparentemente insignificante puede formar parte de una preparación mucho más amplia. La pequeña operación no constituye necesariamente el robo principal, pero sirve para modificar el contexto visual de la cartera y aprovechar la confianza del usuario en un historial que no garantiza que cada dirección sea auténtica.
Millones convertidos y concentrados
Según el reporte de Specter, el operador atacó a 15 víctimas y reunió USD $9,4 millones en un periodo de cuatro semanas. Las pérdidas más grandes habrían alcanzado USD $2,5 millones por persona, una escala que demuestra que la técnica puede afectar tanto a usuarios individuales como a participantes que gestionan volúmenes elevados de activos digitales.
Después de obtener los fondos, el atacante los habría intercambiado por USDD, stablecoin vinculada al ecosistema de Tron, y posteriormente los habría canalizado hacia una sola cartera de consolidación. Ese recorrido facilita la observación del flujo on-chain, aunque identificar una dirección de destino no equivale por sí mismo a recuperar los activos ni a confirmar la identidad del responsable.
El uso de una stablecoin puede responder a la intención de mantener el valor denominado en dólares dentro de la misma red, aunque la fuente no atribuye públicamente una motivación específica al operador. En cualquier caso, la conversión añade una etapa al movimiento de los fondos y concentra en una dirección principal los activos procedentes de múltiples víctimas.
El episodio también guarda relación con otro robo reportado el 22 de agosto, cuando Bofur Capital perdió aproximadamente USD $2 millones mediante un mecanismo similar. En ese caso, según reportes que citan a PeckShield, el atacante envió USD $0,0002 en USDC desde una dirección falsa antes de que la firma retirara fondos de Compound y copiara la cuenta equivocada desde su historial.
Protecciones con alcance limitado
MetaMask, propiedad de Consensys, ofrece señales de confianza y alertas de seguridad para ayudar a los usuarios a evaluar direcciones, tokens y aplicaciones descentralizadas. También se ha reportado una advertencia que compara los primeros y últimos cuatro caracteres de una dirección con los de un destinatario usado previamente. Si el comienzo y el final coinciden, pero la parte intermedia cambia, la cartera puede alertar al usuario antes de que complete la operación. La evidencia disponible no confirma una cobertura equivalente en Tron.
Trust Wallet lanzó una función denominada Address Poisoning Protection, que contrasta las direcciones con una base de datos de cuentas identificadas como fraudulentas. Cuando encuentra una coincidencia, presenta una comparación lado a lado para ayudar a distinguir la dirección legítima de la cuenta utilizada para el engaño.
Sin embargo, los resultados disponibles no permiten verificar que las defensas de ambas carteras funcionen actualmente de manera equivalente en Tron. Esta posible limitación sería especialmente relevante para quienes conservan TRX, USDC, USDD u otros activos en esa red. Las herramientas sí han sido descritas para cadenas compatibles con la máquina virtual de Ethereum y otros entornos admitidos, pero no debe asumirse automáticamente que cubren todas las redes.
Trust Wallet afirma haber detectado más de 225 millones de intentos de envenenamiento y calcula que los robos confirmados superan USD $500 millones. La empresa también estima un ritmo cercano a 34.000 ataques por hora, cifras comunicadas por la propia compañía y no una medición independiente presentada en esta información.
La responsabilidad inmediata recae en el usuario
Mientras las carteras no desplieguen controles equivalentes en todas las redes, la principal barrera sigue siendo la verificación manual. Los usuarios deben revisar la dirección completa, con especial atención a los caracteres del centro, y evitar que el historial de operaciones funcione como una libreta automática de destinatarios confiables.
Una práctica más segura consiste en guardar las cuentas verificadas en la libreta de direcciones de la cartera y reutilizarlas desde allí, en lugar de copiarlas de transferencias anteriores. Esa medida no elimina todos los riesgos, pero reduce la posibilidad de confundir una dirección falsa que fue introducida deliberadamente mediante una transacción de polvo.
Para movimientos de gran tamaño, también puede ser prudente enviar primero una pequeña cantidad de prueba y comprobar que llegó al destinatario correcto antes de transferir el saldo restante. El procedimiento agrega tiempo y una comisión, pero ofrece una oportunidad de detectar un error antes de poner en riesgo toda la operación.
El problema ha recibido atención adicional después de que Changpeng Zhao, fundador de Binance, pidiera en diciembre que las carteras verificaran y bloquearan direcciones relacionadas con este tipo de fraude tras un robo de USD $50 millones. La recomendación subraya que la seguridad no depende únicamente de la cautela individual, sino también de que las aplicaciones incorporen herramientas coherentes en cada blockchain que admiten.
Hasta que esas funciones lleguen a Tron y a otras redes con el mismo alcance que en las cadenas EVM, una dirección conocida visualmente no debe considerarse una dirección confirmada. La diferencia entre cuatro caracteres familiares y una verificación completa puede determinar si una transferencia llega a su destino o termina en la cartera de un estafador.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
0
0
Securely connect the portfolio you’re using to start.








