12PALABRAS

Inicio › Address poisoning: qué es y cómo evitar que te pase

Address poisoning: qué es y cómo evitar que te pase

El address poisoning consiste en ensuciar tu historial de transacciones con una dirección casi idéntica a una que ya usaste, para que la copies de ahí y le mandes el dinero al atacante. No rompe nada criptográfico: explota que nadie lee una dirección entera, carácter por carácter. La defensa concreta es no copiar direcciones del historial y verificarlas en la pantalla del dispositivo que firma.

Cómo funciona, paso a paso

El ataque tiene tres movimientos y ninguno involucra romper criptografía ni entrar a tu wallet.

No hay malware ni llave comprometida. La transacción es perfectamente válida, la firmaste vos y es irreversible.

En Bitcoin y en redes de contratos: la misma idea, distinta plomería

En Bitcoin el vehículo habitual es el dust: una cantidad ínfima enviada a tu wallet desde una dirección parecida a una tuya o a la de alguien con quien operás. Además de contaminar el historial, si después gastás ese dust lo unís con tus otras monedas en una misma transacción y perdés privacidad.

En Ethereum, BNB Smart Chain y similares alcanza con emitir un evento de transferencia por cero unidades, o crear un token falso con el mismo nombre y símbolo que uno real. No hace falta que apruebes nada para que eso aparezca en tu historial.

Es el mismo ataque conceptual: el atacante escribe en un registro que vos usás como si fuera tu libreta de contactos, cuando en realidad es un espacio público donde cualquiera puede escribir.

Los números que sí están documentados

Un estudio presentado en USENIX Security rastreó Ethereum y BNB Smart Chain entre julio de 2022 y junio de 2024. Detectó alrededor de 270 millones de intentos de envenenamiento contra unos 17 millones de víctimas potenciales, con al menos 6.633 casos exitosos confirmados y más de 83,8 millones de dólares en pérdidas. Los propios autores aclaran que la cifra es conservadora, porque midieron solo las stablecoins principales.

El caso individual más grande que se conoce ocurrió el 3 de mayo de 2024: una persona envió 1.155 WBTC, unos 68 millones de dólares, a una dirección clon. Recuperó casi todo una semana después porque el atacante devolvió los fondos tras una negociación pública. Eso fue una excepción, no un plan de contingencia.

Qué hacer, concretamente

Lo que no sirve

Sí ayuda saber que todas las direcciones de Bitcoin llevan un código de verificación interno, las legacy que empiezan con 1 o 3 y las bc1 por igual: si cambiás un carácter al azar, el software la rechaza. Eso te cubre de un error de tipeo, pero no de una dirección clon, que es una dirección válida y perfectamente formada.

Si ya enviaste a una dirección clon

No hay reversa posible. Lo que queda es acotar el daño y cambiar el procedimiento.

Preguntas frecuentes

¿Que me llegue dust significa que me hackearon?

No. Cualquiera puede enviar fondos a una dirección pública, igual que cualquiera puede escribirte un mail. Recibirlo no le da al remitente ningún acceso a tu wallet ni a tus llaves.

¿Puedo bloquear estos envíos?

No existe forma de impedir que alguien te envíe una transacción. Lo que sí podés controlar es de dónde sacás las direcciones cuando enviás y cómo las verificás.

¿Usar una dirección nueva en cada cobro me protege?

Ayuda a tu privacidad, pero no evita este ataque. El envenenamiento no ataca las direcciones con las que cobrás, sino las que copiás para pagar.

¿Una hardware wallet me protege del address poisoning?

Solo si usás su pantalla para verificar la dirección de destino antes de aprobar. Si aprobás sin leer, el dispositivo firma exactamente lo que le pediste, que es lo que el atacante quiere.

¿Sirve verificar solo el principio y el final de la dirección?

No. Es el tramo que el atacante replica a propósito. Hay que comparar también caracteres del medio, o directamente la dirección completa.

Si querés saber si esto te toca, la auditoría de 12 Palabras corre entera en tu navegador y no te pide ninguna dirección ni ninguna palabra.

Auditar mi setup

Sin registro. Sin cuenta. Sin cookies. Nunca pedimos tu frase semilla — y técnicamente no podemos: esta web no tiene permiso para enviar datos a ningún lado.