InicioCentro de noticias de LBank
Ataque de envenenamiento de direcciones vacía 100.000 USDT
address-poisoning-attack-drains-100k-dollars-usdt
Ataque de envenenamiento de direcciones vacía 100.000 USDT
Una víctima ha perdido aproximadamente 100.000 USDT en un ataque de envenenamiento de direcciones. El atacante insertó la dirección falsa en el historial de la billetera 66 días antes de la transferencia. Según Cyvers, los USDT robados se convirtieron en unos 52,8 ETH. El envenenamiento de direcciones aprovecha a los usuarios que copian direcciones sin verificar la cadena completa de caracteres.
2026-08-11 Fuente:crypto.news

Un usuario de criptomonedas ha perdido aproximadamente 100.000 USDT después de transferir los fondos a una dirección de billetera similar insertada en el historial de transacciones de la víctima 66 días antes.

Resumen
  • Una víctima ha perdido aproximadamente 100.000 USDT en un ataque de envenenamiento de direcciones.
  • El atacante insertó la dirección falsa en el historial de la billetera 66 días antes de la transferencia.
  • Los USDT robados se convirtieron en aproximadamente 52,8 ETH, según Cyvers.
  • El envenenamiento de direcciones explota a los usuarios que copian direcciones sin verificar la cadena de caracteres completa.

Cyvers Alerts informó el 11 de agosto que su sistema de monitoreo detectó la pérdida después de que la víctima envió fondos a una dirección controlada por un atacante.

Cómo se desarrolló el ataque de envenenamiento de direcciones de $100K

Aproximadamente 66 días antes del robo, el atacante envió transacciones que involucraban la billetera de la víctima, según Cyvers. La actividad insertó una dirección maliciosa en el historial de transacciones de la billetera, donde parecía similar a una dirección que la víctima había utilizado para una transferencia normal.

Cuando la víctima preparó más tarde el pago de 100.000 USDT, Cyvers dijo que el usuario se basó en el registro histórico sin comparar la dirección de destino completa. Los fondos, en consecuencia, fueron a la dirección similar en lugar del destinatario previsto.

El envenenamiento de direcciones no requiere que un atacante obtenga una clave privada, comprometa un contrato inteligente o tome el control de la billetera de la víctima. En cambio, el método depende de la longitud y el formato de las direcciones de blockchain, que muchas billeteras y exploradores de bloques acortan mostrando solo sus primeros y últimos caracteres.

Los atacantes generan direcciones que coinciden con las partes visibles de una dirección genuina del destinatario y luego utilizan transferencias de pequeño o nulo valor para insertar la imitación en el registro de transacciones de un objetivo. Un usuario que verifica solo los caracteres iniciales y finales puede, por lo tanto, seleccionar la billetera del atacante aunque las cadenas completas sean diferentes.

En el último caso, Cyvers atribuyó la pérdida a que la víctima no verificó la dirección completa. La empresa de seguridad aconsejó a los usuarios que no traten el historial de transacciones como una libreta de direcciones de confianza y recomendó verificar cada carácter antes de aprobar un pago en cadena.

El atacante convierte los USDT robados en 52,8 ETH

Tras la transferencia, el atacante intercambió los USDT robados por Ethereum, informó Cyvers. La billetera receptora tenía aproximadamente 52,8 ETH cuando la empresa de seguridad publicó su alerta.

Cyvers dijo que la conversión parecía diseñada para reducir el riesgo de que las stablecoins robadas pudieran ser congeladas. USDT es emitido por Tether a través de contratos inteligentes que permiten bloquear direcciones específicas, mientras que el ETH nativo no tiene un emisor con una función de congelación equivalente.

La conversión también significa que el valor de las tenencias del atacante puede cambiar con el precio de mercado de ETH. Cyvers no informó de ninguna recuperación, acuerdo de devolución o intervención del exchange en su alerta inicial, ni la empresa identificó públicamente a la víctima.

Ninguna evidencia citada en la alerta sugirió que un fallo en Tether, Ethereum o el software de la billetera de la víctima causara la transferencia. Cyvers, en cambio, describió el incidente como un ataque de ingeniería social que utilizó un registro de dirección falsificado para explotar los hábitos de pago de la víctima.

Las pérdidas por envenenamiento de direcciones han alcanzado millones

El incidente de $100.000 sigue a varios casos más grandes que involucran el mismo método. En febrero, crypto.news informó previamente que dos usuarios habían perdido un total combinado de $62 millones después de copiar direcciones fraudulentas de sus historiales de transacciones.

Scam Sniffer atribuyó unos $50 millones de ese total a un incidente de diciembre de 2025, mientras que otra víctima perdió aproximadamente $12,25 millones, o alrededor de 4.556 ETH en ese momento, en enero de 2026. La empresa de seguridad dijo que los atacantes habían insertado discretamente direcciones similares en los registros de actividad reciente de ambas víctimas.

Durante el caso de diciembre, un tenedor de stablecoins primero envió un pago de prueba de 50 USDT al destino correcto. Un atacante luego insertó una dirección fraudulenta en el historial con una transacción "dust" de 0,005 USDT, después de lo cual la víctima envió por error 49.999.950 USDT a la dirección envenenada.

Los activos robados fueron convertidos a ETH y distribuidos entre varias billeteras, según un informe anterior sobre el robo. La víctima más tarde ofreció al atacante una recompensa de $1 millón por la devolución de los fondos restantes y amenazó con involucrar a las fuerzas del orden internacionales.

Los bajos costos de transacción también han hecho que las campañas de envenenamiento automatizadas sean más baratas de operar. Scam Sniffer dijo en febrero que se estaban enviando millones de transacciones "dust" cada día, muchas de ellas creadas para preparar posibles futuros robos en lugar de mover fondos entre usuarios genuinos.

En marzo, un usuario de stablecoins informó haber recibido 89 alertas de envenenamiento en 30 minutos después de completar solo dos transferencias legítimas. El ex CEO de Binance, Changpeng Zhao, criticó posteriormente a los exploradores de transacciones que seguían mostrando las entradas maliciosas.

Legisladores de EE. UU. han propuesto un grupo de trabajo contra el fraude cripto

Para los usuarios estadounidenses, el envenenamiento de direcciones se enmarca en una creciente categoría de fraude de activos digitales que los legisladores han buscado abordar a través de la coordinación interinstitucional. Los senadores Elissa Slotkin y Jerry Moran presentaron la Ley bipartidista de Fortalecimiento de los Marcos de las Agencias para la Aplicación de Criptomonedas, conocida como Ley SAFE Crypto, en 2025.

Según los patrocinadores del proyecto de ley, la legislación propuesta establecería un grupo de trabajo federal centrado en identificar, monitorear y prevenir estafas de criptomonedas. Sus miembros incluirían representantes de agencias gubernamentales, fuerzas del orden, empresas de activos digitales, emisores de stablecoins, firmas de inteligencia blockchain y organizaciones de protección al consumidor.

La propuesta cubre varias formas de delitos cripto, incluyendo fraude de inversión, lavado de dinero, esquemas Ponzi, "rug pulls" y ventas de tokens fraudulentas. Los patrocinadores dijeron que el grupo de trabajo examinaría los patrones de estafa y mejoraría la coordinación entre las autoridades federales y los especialistas del sector privado.

El proyecto de ley no crea un programa de reembolso para usuarios que autorizan erróneamente transferencias irreversibles. Como explicó una cobertura anterior, su grupo de trabajo propuesto se centraría en la detección, interrupción y cooperación entre agencias y participantes de la industria.

La verificación completa de direcciones puede exponer registros envenenados

Cyvers aconsejó a los usuarios que comparen las direcciones de billetera completas en lugar de depender de registros acortados en los historiales de transacciones. Para transferencias grandes, los especialistas en seguridad también recomiendan confirmar el destino a través de un canal de comunicación separado y enviando una pequeña cantidad de prueba antes de mover el saldo restante.

Un pago de prueba por sí solo puede no prevenir un ataque de envenenamiento, como demostró el robo de diciembre de 2025. Debido a que un atacante puede insertar una dirección similar inmediatamente después de la prueba, el remitente debe verificar que la dirección utilizada para la transferencia principal sea idéntica a la utilizada para la transacción de prueba.

Las listas blancas de direcciones pueden añadir otra verificación al limitar los retiros a destinos aprobados con antelación. Las billeteras de hardware también pueden mostrar los detalles de la transacción antes de firmar, aunque los usuarios aún deben leer y comparar el destino que se muestra en el dispositivo.

Las interfaces de billetera y los exploradores de blockchain han comenzado a filtrar entradas sospechosas, pero las protecciones varían según la plataforma. Un informe de marzo encontró que Etherscan ocultaba las transferencias de valor cero por defecto, mientras que BscScan y Basescan requerían que los usuarios activaran una opción "ocultar tx de 0 importe" para eliminar dichos registros de la vista.