Ataque de envenenamiento de direcciones drena 100K USDT

ETH
USDT
Envenenamiento de DirecciónCyversestafaUSDTETH
2026-08-11Fuente: crypto.news
Ataque de envenenamiento de direcciones drena 100K USDT

Un usuario de criptomonedas ha perdido aproximadamente 100,000 USDT después de transferir los fondos a una dirección de cartera similar plantada en el historial de transacciones de la víctima 66 días antes.

Resumen

  • Una víctima ha perdido aproximadamente 100,000 USDT en un ataque de envenenamiento de direcciones.
  • El atacante plantó la dirección falsa en el historial de la cartera 66 días antes de la transferencia.
  • El USDT robado fue convertido en aproximadamente 52.8 ETH, según Cyvers.
  • El envenenamiento de direcciones explota a los usuarios que copian direcciones sin verificar la cadena completa de caracteres.

Cyvers Alerts informó el 11 de agosto que su sistema de monitoreo detectó la pérdida después de que la víctima enviara fondos a una dirección controlada por un atacante.

Cómo se desarrolló el ataque de envenenamiento de direcciones de $100K

Aproximadamente 66 días antes del robo, el atacante envió transacciones que involucraban la cartera de la víctima, según Cyvers. La actividad colocó una dirección maliciosa en el historial de transacciones de la cartera, donde aparecía similar a una dirección que la víctima había utilizado para una transferencia normal.

Cuando la víctima preparó posteriormente el pago de 100,000 USDT, Cyvers dijo que el usuario se basó en el registro histórico sin comparar la dirección de destino completa. Los fondos, por lo tanto, fueron a la dirección similar en lugar del destinatario previsto.

El envenenamiento de direcciones no requiere que un atacante obtenga una clave privada, comprometa un contrato inteligente o tome control de la cartera de la víctima. En cambio, el método depende de la longitud y el formato de las direcciones de blockchain, que muchas carteras y exploradores de bloques acortan mostrando solo sus primeros y últimos caracteres.

Los atacantes generan direcciones que coinciden con las partes visibles de la dirección genuina de un destinatario y luego utilizan transferencias pequeñas o de valor cero para colocar la imitación en el registro de transacciones de un objetivo. Un usuario que solo verifica los caracteres iniciales y finales puede, por lo tanto, seleccionar la cartera del atacante aunque las cadenas completas sean diferentes.

En el caso más reciente, Cyvers atribuyó la pérdida al fracaso de la víctima en verificar la dirección completa. La empresa de seguridad aconsejó a los usuarios no tratar el historial de transacciones como una libreta de direcciones confiable y recomendó verificar cada carácter antes de aprobar un pago en cadena.

El atacante convierte el USDT robado en 52.8 ETH

Después de la transferencia, el atacante intercambió el USDT robado por Ethereum, informó Cyvers. La cartera receptora tenía aproximadamente 52.8 ETH cuando la empresa de seguridad publicó su alerta.

Cyvers dijo que la conversión parecía diseñada para reducir el riesgo de que las monedas estables robadas pudieran ser congeladas. USDT es emitido por Tether a través de contratos inteligentes que permiten bloquear direcciones específicas, mientras que el ETH nativo no tiene un emisor con una función de congelación equivalente.

La conversión también significa que el valor de las tenencias del atacante puede cambiar con el precio de mercado de ETH. Cyvers no informó ninguna recuperación, acuerdo de devolución o intervención de intercambio en su alerta inicial, ni la empresa identificó públicamente a la víctima.

Ninguna evidencia citada en la alerta sugirió que una falla en Tether, Ethereum o el software de la cartera de la víctima causara la transferencia. Cyvers en cambio describió el incidente como un ataque de ingeniería social que utilizó un registro de dirección falsificado para explotar los hábitos de pago de la víctima.

Las pérdidas por envenenamiento de direcciones han alcanzado millones

El incidente de $100,000 sigue a varios casos más grandes que involucran el mismo método. En febrero, crypto.news informó anteriormente que dos usuarios habían perdido un total de $62 millones después de copiar direcciones fraudulentas de sus historiales de transacciones.

Scam Sniffer atribuyó aproximadamente $50 millones de ese total a un incidente de diciembre de 2025, mientras que otra víctima perdió alrededor de $12.25 millones, o aproximadamente 4,556 ETH en ese momento, en enero de 2026. La empresa de seguridad dijo que los atacantes habían insertado silenciosamente direcciones similares en los registros de actividad reciente de ambas víctimas.

Durante el caso de diciembre, un titular de stablecoin primero envió un pago de prueba de 50 USDT al destino correcto. Luego, un atacante insertó una dirección fraudulenta en el historial con una transacción de polvo de 0.005 USDT, después de lo cual la víctima envió por error 49,999,950 USDT a la dirección envenenada.

Los activos robados se convirtieron en ETH y se distribuyeron en varias billeteras, según un informe anterior sobre el robo. La víctima luego ofreció al atacante una recompensa de $1 millón por la devolución de los fondos restantes y amenazó con involucrar a las autoridades internacionales.

Los bajos costos de transacción también han hecho que las campañas de envenenamiento automatizadas sean más baratas de operar. Scam Sniffer dijo en febrero que se enviaban millones de transacciones de polvo cada día, muchas creadas para prepararse para posibles robos futuros en lugar de mover fondos entre usuarios genuinos.

En marzo, un usuario de stablecoin informó haber recibido 89 alertas de envenenamiento en 30 minutos después de completar solo dos transferencias legítimas. El ex CEO de Binance, Changpeng Zhao, posteriormente criticó a los exploradores de transacciones que continuaban mostrando las entradas maliciosas.

Legisladores de EE. UU. han propuesto un grupo de trabajo contra el fraude cripto

Para los usuarios de EE. UU., el envenenamiento de direcciones cae dentro de una categoría creciente de fraude de activos digitales que los legisladores han buscado abordar mediante la coordinación interinstitucional. Las senadoras Elissa Slotkin y Jerry Moran introdujeron la Ley bipartidista de Fortalecimiento de los Marcos de Agencias para la Aplicación de la Ley de Criptomonedas, conocida como la Ley SAFE Crypto, en 2025.

Según los patrocinadores del proyecto de ley, la legislación propuesta establecería un grupo de trabajo federal centrado en identificar, monitorear y prevenir estafas de criptomonedas. Sus miembros incluirían representantes de agencias gubernamentales, fuerzas del orden, empresas de activos digitales, emisores de stablecoins, empresas de inteligencia blockchain y organizaciones de protección al consumidor.

La propuesta cubre varias formas de delitos cripto, incluido el fraude de inversiones, el lavado de dinero, los esquemas Ponzi, los rug pulls y las ventas fraudulentas de tokens. Los patrocinadores dijeron que el grupo de trabajo examinaría los patrones de estafa y mejoraría la coordinación entre las autoridades federales y los especialistas del sector privado.

El proyecto de ley no crea un programa de reembolso para los usuarios que autorizan por error transferencias irreversibles. Como se explicó en una cobertura anterior, su grupo de trabajo propuesto se centraría en la detección, la interrupción y la cooperación entre agencias y participantes de la industria.

La verificación completa de direcciones puede exponer registros envenenados

Cyvers aconsejó a los usuarios comparar las direcciones de billetera completas en lugar de confiar en registros abreviados en los historiales de transacciones. Para transferencias grandes, los especialistas en seguridad también recomiendan confirmar el destino a través de un canal de comunicación separado y enviar una pequeña cantidad de prueba antes de mover el saldo restante.

Un pago de prueba por sí solo puede no prevenir un ataque de envenenamiento, como lo demostró el robo de diciembre de 2025. Debido a que un atacante puede insertar una dirección similar inmediatamente después de la prueba, el remitente debe verificar que la dirección utilizada para la transferencia principal sea idéntica a la utilizada para la transacción de prueba.

Las listas blancas de direcciones pueden agregar otra verificación al limitar los retiros a destinos aprobados de antemano. Las billeteras de hardware también pueden mostrar los detalles de la transacción antes de firmar, aunque los usuarios aún deben leer y comparar el destino que se muestra en el dispositivo.

Las interfaces de billetera y los exploradores de blockchain han comenzado a filtrar entradas sospechosas, pero las protecciones varían según la plataforma. Un informe de marzo encontró que Etherscan ocultaba las transferencias de valor cero por defecto, mientras que BscScan y Basescan requerían que los usuarios activaran una opción de "ocultar transacciones de 0 cantidad" para eliminar dichos registros de la vista.