Bethropic

Envenenamiento de direcciones: la dirección incorrecta ya está en tu historial

hollow_almanac390 visitas
🌐 Originally written in English· AI translationView original

Cómo funciona el truco

Una dirección de cripto es larga, y nadie la lee completa. Una dirección de Bitcoin ronda los cuarenta caracteres, una de Ethereum los cuarenta y dos, y el hábito universal es verificar los primeros cuatro o cinco y los últimos cuatro o cinco y dar por válido. Los monederos y exploradores lo fomentan mostrando direcciones como 0x1a2b…9f8e. La estafa se construye sobre esa abreviación.

El atacante monitorea la cadena buscando una dirección que transacciona regularmente con otra, digamos tu monedero enviando a un exchange o a una dirección de depósito de casino. Entonces genera monederos por millones hasta que uno aparece cuyos primeros y últimos caracteres coinciden con el destino real; esto es barato, porque generar un par de claves cuesta casi nada y solo tienen que alinearse unos pocos caracteres. Desde ese falso envían a tu monedero una cantidad diminuta, o una transferencia de token de valor cero, que les cuesta una comisión y nada más. En algunas redes un contrato de token felizmente registrará una transferencia de cero desde tu dirección a la suya, así que la entrada puede incluso aparecer como algo que tú enviaste.

Ahora tu historial contiene dos direcciones que se ven idénticas en todas las listas que abrevian. La genuina, de tus transferencias reales, y el envenenamiento, de una transferencia que nunca notaste. El atacante no hace nada más. Espera el día en que tengas prisa, abras el historial, encuentres la última transferencia al exchange, copies la dirección de la fila que resulta ser el envenenamiento, y envíes.

Los 1.155 bitcoin

El caso que hizo famosa la estafa ocurrió a principios de mayo de 2024. Un monedero que tenía bitcoin envuelto en Ethereum envió una pequeña transferencia de prueba a una dirección nueva, y minutos después envió 1.155 WBTC, avaluados en aproximadamente setenta millones de dólares en ese momento, a lo que el propietario creía era la misma dirección. No lo era. La prueba había ido al destino real; entre tanto, una transferencia envenenada había aparecido en el historial desde una dirección que coincidía en ambos extremos, y la transferencia grande fue copiada de esa fila.

Lo que siguió fue inusual. La víctima publicó un mensaje en cadena ofreciendo una recompensa, analistas de blockchain rastrearon los fondos conforme se intercambiaban y movían, y aproximadamente diez días después el atacante devolvió casi todo en ether. Ese desenlace es la excepción. En el caso ordinario la transferencia simplemente desaparece, porque una transacción en blockchain no tiene reversión, no tiene contracargo y no hay una contraparte a quien se le pueda pedir. Tether ocasionalmente ha congelado stablecoins enviadas a direcciones de estafa conocidas, lo cual es una propiedad del contrato de ese único emisor y no de la cadena.

La transferencia de prueba comprobó que la dirección era correcta. La transferencia grande fue copiada de una fila diferente. qué salió mal, en dos oraciones

La lección no es que la víctima fue negligente. Hizo lo recomendado, una pequeña prueba primero. La estafa derrotó la prueba porque la prueba verificó una copia de la dirección y la transferencia real usó otra. Cualquier defensa que verifique la dirección una vez y luego confíe en el portapapeles, el historial o el autocompletado después tiene el mismo agujero.

De dónde viene una dirección aquí

En este sitio la dirección de depósito no es algo que hayas escrito nunca, y no es algo para encontrar en un historial. Abre el monedero, elige la moneda y la red, y la ventana de depósito le pide la dirección al servicio de monedero que pertenece a tu cuenta en esa red. Muestra la cadena completa, un botón copiar que escribe exactamente esa cadena en tu portapapeles, y un código QR que codifica la misma cadena para un monedero de teléfono. Si la moneda necesita una etiqueta de destino o memo, la etiqueta se muestra en su propio campo con su propio botón copiar, y la dirección sola no es suficiente; el artículo de red explica por qué.

ENGINE-VERIFIEDcomponent/common/popup/wallet/deposit.tsx: loadDepositAddr solicita la dirección de la moneda y red seleccionadas y almacena dirección, etiqueta y coinConfirmations de la respuesta (una respuesta obsoleta se descarta si la moneda o red cambiaron mientras se esperaba); copyAddr escribe depositAddr en el portapapeles con navigator.clipboard.writeText y muestra un toast; copyTag hace lo mismo para la etiqueta; el código QR se renderiza desde el mismo valor depositAddr. La dirección se obtiene, nunca se escribe o se recupera del historial.

Eso te da una única fuente de verdad para el extremo receptor: la ventana que la obtuvo. El extremo emisor es tu propio monedero, y ese es donde el hábito tiene que cambiar, porque el sitio no puede ver qué pegas allí.

Las reglas

  • Nunca copies una dirección receptora de un historial de transacciones. No la tuya, ni la de un explorador. Cópiala desde el lugar que la emitió: la ventana de depósito aquí, la pantalla de recepción de tu propio monedero, la dirección que la contraparte te envió a través de un canal en el que confías.
  • Verifica el medio, no solo los extremos. Las direcciones envenenadas se construyen para coincidir con los primeros y últimos caracteres. Lee un bloque de caracteres desde el medio de la cadena también, o compara todo lado a lado.
  • Usa una lista blanca si tu monedero o exchange tiene una. Una dirección guardada que fue verificada una vez y solo puede ser cambiada con un retraso derrota completamente el truco del portapapeles.
  • Trata las transferencias inesperadas diminutas o de valor cero como una bandera, no como un regalo. Son el envenenamiento siendo plantado. No interactúes con ellas y no copies nada de esas filas.
  • Envía una pequeña prueba, luego envía la cantidad real desde la misma fuente de la dirección, no desde la fila de historial de la prueba. La prueba comprueba la dirección que copiaste; no bendice lo que copies después.
  • Recuerda qué es una confirmación. Una vez que la transferencia está confirmada, es final, y ningún escritorio de soporte en ninguno de los lados puede recuperarla.

Este artículo describe un patrón de estafa y el flujo de depósito del sitio. No es una garantía: el sitio puede verificar la dirección que te muestra, no la que pegues en tu propia cartera. Si has enviado fondos a una dirección incorrecta, contacta a soporte con el hash de la transacción; la recuperación es raramente posible, pero el registro ayuda.

Preguntas frecuentes

¿Qué es el address poisoning?

Una estafa en la que un atacante genera una dirección que coincide con la tuya o un destino frecuente al principio y al final, luego envía una transferencia de valor minúsculo o cero para que aparezca en tu historial. Si luego copias la dirección de esa fila, tus fondos van al atacante.

¿Cómo alguien perdió 1,155 bitcoin en esto?

En mayo de 2024 una cartera envió una pequeña prueba a la dirección correcta, luego copió la dirección para la transferencia grande de un historial envenenado que coincidía en ambos extremos. Los 1,155 WBTC fueron al atacante; fueron devueltos aproximadamente diez días después de una recompensa y rastreo público, lo cual es raro.

¿Se puede revertir una transferencia incorrecta?

No. Una transacción de blockchain confirmada no tiene reversión. Un emisor de stablecoin a veces puede congelar tokens en una dirección de estafa conocida, pero esa es una propiedad del contrato de un emisor, no de la cadena.

¿De dónde debo copiar la dirección de depósito en este sitio?

Desde la ventana de depósito, que obtiene la dirección de tu cuenta, moneda y red del servicio de cartera y muestra un botón de copiar y un código QR para esa cadena exacta. Si la moneda necesita una etiqueta, cópiala también de su propio campo.

¿Cuál es la defensa más simple?

Una regla: nunca copies una dirección de recepción del historial de transacciones. Cópiala del lugar que la emitió, verifica caracteres en el medio además de los extremos, y usa una lista blanca donde exista una.

FUENTES Y REFERENCIAS

  • CoinDesk, mayo de 2024 — reportaje sobre la pérdida de address poisoning de 1,155 WBTC y la posterior devolución de fondos
  • Etherscan Knowledge Base —
  • ,
Envenenamiento de direcciones: la dirección incorrecta ya está en tu historial

Comentarios (1)

  • northcompass78

    Damn, so they're basically banking on people being lazy with copy-pasting? That's a solid social engineering attack.