Airdrops: el reclamo es el ataque

·6 min de lectura·Por SSP Editorial Team
Portada de SSP Academy: falsos airdrops y drenadores por firma

Airdrops: el reclamo es el ataque

Ha aparecido en tu cartera un token que no compraste. El saldo parece real. Hay un sitio web impreso en el propio nombre del token, y el sitio dice que tienes derecho a más.

Casi todo en esa frase está diseñado para que hagas una sola cosa: conectar tu cartera y firmar. El token es el cebo. El reclamo es el ataque.

Los airdrops reales existen, y algunos han sido genuinamente valiosos. Pero la mecánica de un reclamo legítimo y la de uno malicioso son casi idénticas vistas desde el lado del usuario, y justamente por eso esta clase de robo sigue funcionando.

Por qué los tokens gratis son el señuelo perfecto

Cualquiera puede crear un token y enviarlo a cualquier dirección. Al remitente le cuesta una comisión pequeña, a ti no te cuesta nada y no puedes rechazarlo. Esa asimetría es todo el cimiento de la estafa.

Un token no solicitado hace tres cosas útiles para un atacante. Mete su mensaje en la interfaz de tu cartera, donde estás acostumbrado a fiarte de lo que ves. Crea una sensación de propiedad: tengo algo, debería hacer algo con ello. Y le da un pretexto para mandarte a un sitio web.

Algunos de estos tokens llevan una URL como nombre o símbolo. Algunos muestran saldos enormes, a menudo con suministros absurdamente largos pensados para impresionar de un vistazo. Unos pocos están diseñados para que intentar venderlos o transferirlos dispare directamente la interacción maliciosa.

Es primo cercano del envenenamiento de direcciones y el dusting: valor no solicitado que aterriza en tu cartera como vehículo para otra cosa.

Tener el token no es el peligro

Aquí viene lo tranquilizador, y conviene ser preciso.

Un token que descansa en tu dirección no puede quitarte nada. No puede mover tus otros activos, no puede firmar en tu nombre y no puede meterse en tu cartera. Recibirlo no exigió nada de ti, y no hacer nada con él te deja exactamente tan seguro como estabas.

El peligro empieza en el momento en que interactúas. Cada robo de esta categoría necesita una firma tuya, y todo el oficio del atacante consiste en hacer que esa firma parezca rutinaria.

Así que la primera regla es sencilla: un token inesperado es información, no una invitación. Puedes ignorarlo indefinidamente.

Qué te pide firmar realmente la página de reclamo

La página te pedirá «reclamar», «verificar tu elegibilidad» o «conectarte para ver tu asignación». Lo que realmente solicita suele ser una de tres cosas.

Una aprobación de tokens. Una transacción que otorga a algún contrato el derecho a mover un token que ya tienes, normalmente con un permiso ilimitado. Va etiquetada como parte del reclamo, pero no tiene nada que ver con recibir nada. Las aprobaciones son permisos que sobreviven al momento en que los concedes, y a un drenador le basta con una.

Una firma fuera de la cadena. Es la variante moderna más peligrosa. Estándares como los permits de EIP-2612 y Permit2 te permiten autorizar el gasto de tokens con un mensaje firmado en lugar de una transacción. Sin gas, sin difusión, nada en tu historial, y el atacante puede enviarla después para mover tus tokens. Quien ha aprendido a tener cuidado con las transacciones suele tener mucho menos cuidado con «solo una firma», porque no parece costar nada.

Una transacción que hace más de lo que dice. Una llamada de «reclamo» que además transfiere activos hacia fuera, empaquetada en una sola aprobación.

Las tres comparten un rasgo: la página describe un beneficio para ti mientras la carga real describe un permiso para ellos. Esa brecha es lo que significa firmar a ciegas, y los reclamos de airdrop son su forma más común en el mundo real.

Qué te muestra SSP ante una firma de datos tipados

Los permits fuera de cadena llegan como solicitudes de datos tipados EIP-712, así que conviene concretar cómo los maneja SSP, incluido dónde se queda corto.

Cuando una dApp solicita una firma de datos tipados, SSP te muestra el nombre y la URL del sitio que la pide, la dirección que firmaría, la red y un aviso de cambio de cadena si la solicitud apunta a una cadena distinta de la tuya. Luego muestra la carga EIP-712 estructurada completa: cada campo, nada oculto.

Firmarla exige aprobación en SSP Wallet y después confirmación en SSP Key. Dos dispositivos, dos pasos deliberados. Eso te protege de verdad de que un único dispositivo comprometido produzca una firma por su cuenta.

Ahora la limitación honesta. Para los datos tipados, SSP te muestra el JSON estructurado en bruto en lugar de un resumen en lenguaje llano. Nuestro decodificador de transacciones traduce las llamadas ERC-20 habituales a frases legibles —incluido el aviso de permisos ilimitados—, pero hoy los permits de datos tipados no se decodifican así. Recibes la verdad completa, pero tienes que leerla: busca un spender, un value o amount y un deadline. Si un «reclamo» te pide firmar algo que contiene un spender y un valor grande, no es un reclamo. Es un permiso.

Y el diseño de dos dispositivos tiene un límite que conviene decir claro. Te defiende de un dispositivo comprometido, no de que tú te dejes convencer. Si apruebas un permit malicioso en ambos dispositivos, queda válidamente firmado. La segunda confirmación es una segunda oportunidad de darte cuenta, no la garantía de que lo harás.

Cómo distinguir un airdrop real de uno falso

Los airdrops reales se anuncian, no se entregan. Los proyectos legítimos anuncian la elegibilidad por sus propios canales establecidos, mucho antes de cualquier reclamo. Un token que simplemente aparece promocionando su propio sitio de reclamo es casi siempre la estafa.

Navega, no hagas clic. Si crees tener derecho a algo real, ve al sitio oficial del proyecto escribiéndolo tú o desde una fuente en la que ya confíes. Nunca sigas un enlace incrustado en el nombre de un token, en un mensaje directo o en una respuesta bajo una publicación.

Un reclamo no debería necesitar tus otros activos. Recibir tokens no exige aprobar nada que ya poseas. Si un reclamo te pide una aprobación o un permit sobre otro token, detente.

La urgencia delata. «Reclama en 2 horas» existe para que no pienses.

Revisa qué se firma, no lo que dice la página. La página la escribe quien quiere tu firma. La carga es la única parte honesta.

Si ya has firmado algo

Actúa rápido, porque los drenadores suelen barrer los activos en minutos.

Revoca el permiso. Para una aprobación en cadena, revócala: para eso existe la revocación. Los permits fuera de cadena son más difíciles: no quedan registrados en la cadena hasta que se usan, así que la defensa práctica es mover los tokens afectados a una dirección nueva antes de que se envíe la firma.

Mueve lo que siga expuesto. Todo lo que el atacante todavía pueda alcanzar debería ir a un sitio donde no pueda.

No sigas interactuando. Los sitios de «recuperación» y los desconocidos serviciales que ofrecen revertir el robo son la segunda oleada de la misma operación.

La lección más amplia vale más que cualquier lista. En cripto casi nunca pierdes dinero por recibir algo. Lo pierdes por firmar algo. Los tokens gratis son simplemente la manera más eficaz que alguien ha encontrado de conseguir que firmes.

Comparte este artículo

Artículos relacionados