Muchos usuarios envían USDT y otros activos repetidamente a las mismas direcciones y, por comodidad, copian los datos de pago del historial de transacciones anterior. Ese hábito es la base del ataque de address poisoning (envenenamiento de direcciones): el estafador crea una dirección parecida a la del destinatario legítimo y la introduce en el historial de la víctima mediante una transacción de valor cero o de importe mínimo.
Los monederos y los exploradores de blockchain suelen acortar las direcciones largas y muestran solo los primeros y los últimos caracteres. Si esos coinciden, la sustitución puede pasar desapercibida. El usuario copia la dirección de la línea equivocada, firma una transacción real y los fondos van de forma irreversible al monedero del atacante.
Cómo funciona el address poisoning y por qué aparecen direcciones similares en el historial
Las direcciones de los monederos de criptomonedas son largas, por lo que casi nadie comprueba todos los caracteres. Los atacantes vigilan las transferencias públicas de tokens populares y localizan direcciones que interactúan con regularidad. Después, mediante generación automatizada, crean su propia dirección con los mismos caracteres al principio y al final.
A continuación, el estafador envía una transferencia de valor cero o de importe muy pequeño desde la dirección preparada. En algunos casos, el historial del token puede mostrar una entrada que se parece visualmente a una operación anterior del usuario. El objetivo no es infectar la blockchain ni tomar el control del monedero. La finalidad es que la dirección falsa aparezca en el historial y esperar a que el titular la copie para un pago posterior.
Un esquema típico es el siguiente:
- Una empresa o un usuario transfiere USDT a una contraparte habitual.
- El atacante observa la transacción pública y genera una dirección similar.
- Una transferencia de valor cero o mínima llega a la dirección de la víctima y añade una nueva entrada al historial.
- En el siguiente pago, la víctima copia la dirección abreviada de la línea equivocada.
- El monedero ejecuta exactamente la operación que el usuario confirmó, por lo que la red no la considera fraudulenta.
El address poisoning debe distinguirse del secuestro del portapapeles (clipboard hacking). En el primer caso, el propio usuario copia una dirección similar de un historial envenenado. En el segundo, un programa malicioso instalado en el dispositivo sustituye automáticamente la dirección en el portapapeles. El resultado visible es el mismo —los fondos van al lugar equivocado—, pero el método de compromiso y las comprobaciones posteriores son distintos. Explicaciones oficiales: Address poisoning scams y Clipboard hacking en la ayuda de MetaMask.
Obtener consulta
Evaluación breve — sin compromiso
Cómo protegerse de la suplantación de direcciones al transferir criptomonedas
Nunca uses el historial de transacciones como agenda de direcciones. La presencia de una dirección en una entrada anterior no demuestra que pertenezca a la contraparte prevista. Toma los datos de pago de una fuente acordada o utiliza una lista de contactos verificada y una lista de direcciones permitidas en la plataforma.
- Verifica la dirección completa. Comprobar solo los cuatro primeros y los cuatro últimos caracteres no basta: son precisamente los que los estafadores intentan reproducir. Compara también la parte central de la dirección o utiliza una función de coincidencia exacta.
- Confirma los datos por otro canal. Para importes elevados, contacta con el destinatario mediante un número de teléfono conocido, un correo corporativo u otro canal independiente. No te fíes únicamente de un mensaje de chat, ya que la cuenta puede haber sido secuestrada.
- Usa una agenda de direcciones y una lista de permitidas. Guarda las direcciones verificadas con etiquetas claras y, en los exchanges, activa la lista de direcciones permitidas y un retardo para añadir nuevos datos cuando esté disponible.
- Comprueba la dirección en la pantalla del dispositivo. Antes de firmar, compara los datos en la aplicación y en la pantalla del monedero. Eso también ayuda a detectar la sustitución en el portapapeles.
- Aplica el doble control. En las empresas, una segunda persona autorizada debería verificar de forma independiente la dirección y el importe. Para los pagos periódicos, documenta el procedimiento de cambio de los datos de una contraparte.
- No ignores las advertencias del monedero. Algunas interfaces marcan las transferencias sospechosas de valor cero o las ocultan. Eso ayuda, pero no sustituye a la verificación manual.
Una pequeña transferencia de prueba reduce el riesgo de error técnico, pero por sí sola no elimina el address poisoning. Si tras la prueba el atacante añade una dirección similar al historial, el usuario todavía puede elegir la línea equivocada para el pago principal. Para la segunda transacción, utiliza los datos ya verificados y no copies la última dirección del registro.
Para los pagos empresariales resulta útil guardar la dirección completa junto con el nombre de la red, la fecha de verificación y la persona de contacto. Los cambios en los datos de pago deben confirmarse por separado. Ese sencillo procedimiento protege no solo frente al address poisoning, sino también frente al compromiso del correo corporativo o de la mensajería.
Qué hacer si los fondos ya se enviaron a una dirección suplantada
Si la transacción todavía espera confirmación, la posibilidad de sustituirla o cancelarla depende de la red, del tipo de monedero y del estado actual. No crees transacciones adicionales al azar. Una vez que la operación queda confirmada definitivamente por la blockchain, no puede revertirse con un botón: el control de los fondos ha pasado al titular de la dirección de destino.
Registra de inmediato:
- el hash de la transacción errónea, la red, el token, el importe y la hora;
- la dirección correcta de la contraparte y la dirección suplantada del atacante;
- la operación legítima anterior y cualquier transacción de valor cero o mínima que haya podido envenenar el historial;
- capturas de pantalla del monedero, del explorador de blockchain y de la fuente de la que se copiaron los datos;
- la correspondencia con el destinatario y las aprobaciones internas del pago;
- los datos del dispositivo si se sospecha una sustitución de la dirección en el portapapeles.
A continuación, rastrea el movimiento de los fondos. Si llegan a una plataforma centralizada conocida, contacta cuanto antes con su equipo de seguridad aportando hashes, direcciones y documentos oficiales del incidente. En paralelo, según el importe y las circunstancias, presenta una denuncia ante las fuerzas del orden. La plataforma puede exigir un requerimiento de una autoridad competente, y el mero hecho de identificar una dirección de exchange no garantiza la congelación ni la devolución de los activos.
No envíes pagos adicionales de “verificación” a la dirección del estafador y no confíes en desconocidos que prometan una devolución inmediata a cambio de un anticipo. Si el problema no fue un envenenamiento de direcciones sino una red equivocada o unos datos incorrectos, consulta criptomonedas enviadas por la red o a la dirección equivocada. En caso de robo intencionado, consulta la guía paso a paso tras un robo de criptomonedas.
¿Enviaste criptomonedas a una dirección similar? Actúa rápido para conservar las pruebas
El equipo de ProDefence realiza análisis blockchain profesional: separa la dirección legítima de la del atacante, reconstruye la secuencia de transacciones del envenenamiento, rastrea el movimiento posterior de los activos y prepara los materiales para las comunicaciones a plataformas y autoridades competentes.
Contacta con ProDefence lo antes posible. En la primera consulta revisamos los datos de partida, evaluamos el recorrido de los fondos y proponemos un plan de acción realista. No puede garantizarse ningún resultado, pero una imagen transaccional bien documentada y una reacción rápida aumentan el valor práctico de las gestiones posteriores.
Address poisoning
¿Enviaste fondos a una dirección similar copiada del historial?
Envía el TXID, la red y ambas direcciones. ProDefence reconstruirá el cuadro del envenenamiento y preparará los materiales necesarios, sin pedir la frase semilla.
Sin promesas de “recuperación del 100 %”.
