Inicio › Address poisoning: qué es y cómo evitar que te pase
Address poisoning: qué es y cómo evitar que te pase
El address poisoning consiste en ensuciar tu historial de transacciones con una dirección casi idéntica a una que ya usaste, para que la copies de ahí y le mandes el dinero al atacante. No rompe nada criptográfico: explota que nadie lee una dirección entera, carácter por carácter. La defensa concreta es no copiar direcciones del historial y verificarlas en la pantalla del dispositivo que firma.
Cómo funciona, paso a paso
El ataque tiene tres movimientos y ninguno involucra romper criptografía ni entrar a tu wallet.
- Generan un clon visual. Con hardware barato se producen millones de direcciones por segundo hasta encontrar una que empiece y termine igual que una dirección con la que vos ya operaste. Los caracteres del medio son distintos, pero casi nadie los mira.
- Contaminan tu historial. Te envían un importe mínimo desde esa dirección clon o, en redes de contratos, una transferencia de valor cero que igual queda registrada. El objetivo es que el clon aparezca en tu lista de movimientos recientes, justo al lado del original.
- Esperan. La próxima vez que tengas que pagarle a esa contraparte, buscás la dirección en el historial, copiás la que "ya habías usado" y firmás.
No hay malware ni llave comprometida. La transacción es perfectamente válida, la firmaste vos y es irreversible.
En Bitcoin y en redes de contratos: la misma idea, distinta plomería
En Bitcoin el vehículo habitual es el dust: una cantidad ínfima enviada a tu wallet desde una dirección parecida a una tuya o a la de alguien con quien operás. Además de contaminar el historial, si después gastás ese dust lo unís con tus otras monedas en una misma transacción y perdés privacidad.
En Ethereum, BNB Smart Chain y similares alcanza con emitir un evento de transferencia por cero unidades, o crear un token falso con el mismo nombre y símbolo que uno real. No hace falta que apruebes nada para que eso aparezca en tu historial.
Es el mismo ataque conceptual: el atacante escribe en un registro que vos usás como si fuera tu libreta de contactos, cuando en realidad es un espacio público donde cualquiera puede escribir.
Los números que sí están documentados
Un estudio presentado en USENIX Security rastreó Ethereum y BNB Smart Chain entre julio de 2022 y junio de 2024. Detectó alrededor de 270 millones de intentos de envenenamiento contra unos 17 millones de víctimas potenciales, con al menos 6.633 casos exitosos confirmados y más de 83,8 millones de dólares en pérdidas. Los propios autores aclaran que la cifra es conservadora, porque midieron solo las stablecoins principales.
El caso individual más grande que se conoce ocurrió el 3 de mayo de 2024: una persona envió 1.155 WBTC, unos 68 millones de dólares, a una dirección clon. Recuperó casi todo una semana después porque el atacante devolvió los fondos tras una negociación pública. Eso fue una excepción, no un plan de contingencia.
Qué hacer, concretamente
- No copies nunca desde el historial. Usá una libreta de direcciones con etiquetas que pusiste vos, o pedí la dirección de nuevo a quien cobra.
- Verificá en la pantalla del dispositivo que firma, no en la de la computadora. Es la única pantalla que el malware no controla. Compará el principio, el medio y el final, en al menos tres tramos separados.
- Confirmá por un segundo canal. Si la dirección llegó por mail o por chat, leéla por teléfono con la contraparte. Esto también te cubre del malware que reemplaza el contenido del portapapeles.
- Hacé un envío de prueba cuando el monto es importante: mandá un importe chico, esperá que el receptor confirme que le llegó y recién ahí mandá el resto. Con la misma dirección exacta, no con "la de antes".
- No gastes el dust que no reconocés. Si tu wallet permite congelar o marcar salidas, hacelo.
- Preferí el QR generado en el momento por quien cobra, en lugar de texto pegado.
Lo que no sirve
- Mirar solo los primeros y los últimos cuatro caracteres. Es exactamente el tramo que el atacante clona.
- Esperar que la wallet avise. Algunas marcan movimientos sospechosos y muchas no. La dirección clon no tiene nada técnicamente irregular.
- Confiar en la memoria visual. Nadie recuerda cuarenta y pico de caracteres al azar: recordás una forma, y la forma es justamente lo que copiaron.
Sí ayuda saber que todas las direcciones de Bitcoin llevan un código de verificación interno, las legacy que empiezan con 1 o 3 y las bc1 por igual: si cambiás un carácter al azar, el software la rechaza. Eso te cubre de un error de tipeo, pero no de una dirección clon, que es una dirección válida y perfectamente formada.
Si ya enviaste a una dirección clon
No hay reversa posible. Lo que queda es acotar el daño y cambiar el procedimiento.
- Guardá el identificador de la transacción y la dirección de destino: sirven para una denuncia y para servicios de rastreo.
- Avisá de inmediato a quien tenía que cobrar. La deuda puede tener otra vía de resolución fuera de la cadena.
- Revisá el resto de tus direcciones guardadas. Este ataque se hace a escala industrial y rara vez apunta a una sola persona.
- Cambiá el proceso, no la intención. "Voy a prestar más atención" no es un control. "Verifico en la pantalla del dispositivo y hago envío de prueba" sí lo es.
Preguntas frecuentes
¿Que me llegue dust significa que me hackearon?
No. Cualquiera puede enviar fondos a una dirección pública, igual que cualquiera puede escribirte un mail. Recibirlo no le da al remitente ningún acceso a tu wallet ni a tus llaves.
¿Puedo bloquear estos envíos?
No existe forma de impedir que alguien te envíe una transacción. Lo que sí podés controlar es de dónde sacás las direcciones cuando enviás y cómo las verificás.
¿Usar una dirección nueva en cada cobro me protege?
Ayuda a tu privacidad, pero no evita este ataque. El envenenamiento no ataca las direcciones con las que cobrás, sino las que copiás para pagar.
¿Una hardware wallet me protege del address poisoning?
Solo si usás su pantalla para verificar la dirección de destino antes de aprobar. Si aprobás sin leer, el dispositivo firma exactamente lo que le pediste, que es lo que el atacante quiere.
¿Sirve verificar solo el principio y el final de la dirección?
No. Es el tramo que el atacante replica a propósito. Hay que comparar también caracteres del medio, o directamente la dirección completa.
Si querés saber si esto te toca, la auditoría de 12 Palabras corre entera en tu navegador y no te pide ninguna dirección ni ninguna palabra.
Auditar mi setupSin registro. Sin cuenta. Sin cookies. Nunca pedimos tu frase semilla — y técnicamente no podemos: esta web no tiene permiso para enviar datos a ningún lado.