Educativo

Qué es un drainer: cómo te vacían la wallet sin tu frase semilla y cómo cerrar la puerta

Por MAD · · 8 min de lectura

Un drainer no adivina tu frase semilla: consigue que firmes un permiso. Cómo funcionan los approve, los permit y las firmas en Solana, y cómo revisar y cancelar lo que ya autorizaste.

Un drainer no roba tu frase: te pide permiso

Un drainer es un programa que vive detrás de una página falsa —un airdrop, un mint, una «verificación» de wallet— y que hace una sola cosa: conseguir que firmes. No adivina tu frase semilla ni rompe la criptografía de la wallet. Te pone enfrente una ventana de firma que parece trámite y, cuando la aceptas, le diste a un contrato ajeno permiso para mover tus tokens. A partir de ahí ya no necesita nada más de ti.

Es un negocio organizado. Los kits se rentan como servicio: un grupo escribe el código y mantiene las páginas y el panel, y quien lo renta pone el tráfico con anuncios, cuentas de X hackeadas y mensajes en Discord y Telegram. El autor del kit se queda con una comisión de cada robo, normalmente entre 20% y 30%. Scam Sniffer, una firma que rastrea phishing en cripto, contó cerca de 494 millones de dólares robados por drainers en 2024, de unas 332,000 direcciones. La víctima más grande de ese año perdió 55 millones en DAI en agosto, con una sola transacción firmada.

El dato que importa es otro: la mayoría de esos robos son de unos cientos o unos miles de dólares. No hace falta tener mucho para ser objetivo; basta con conectar la wallet donde no era.

Las cuatro firmas que vacían una wallet

Cuando una página te pide firmar, la wallet abre una ventana. Lo que dice esa ventana es lo único que separa un trámite de un robo. Estas son las que usan los drainers.

1. Approve: permiso sobre un token. En Ethereum y las redes compatibles —Arbitrum, Base, BNB Chain, Polygon— un contrato no puede mover tus tokens si no le das permiso. Ese permiso es una transacción llamada approve, y muchas apps legítimas la piden: un exchange descentralizado necesita aprobación para cambiar tus USDC. El problema es el monto. Casi todas las apps piden aprobación ilimitada por comodidad, y la wallet la muestra como «ilimitado» o como un número de decenas de dígitos. Un drainer pide exactamente lo mismo, pero para su contrato. Cuesta comisión y queda activa hasta que la canceles.

2. setApprovalForAll: todos tus NFT de una colección. Es el equivalente para NFT y da permiso sobre la colección completa, no sobre una pieza. Los marketplaces la usan para listar. Un drainer la usa para llevarse todo en una sola transacción.

3. Permit y Permit2: la firma que no cuesta nada. Aquí cae más gente. Algunos tokens, como USDC y DAI, aceptan un permiso por firma: no es una transacción, no paga comisión y no aparece en tu historial. La ventana muestra un texto con palabras como «Permit», «spender», «value» y «deadline». Como es gratis, parece inofensiva, algo así como iniciar sesión. No lo es. Con esa firma el atacante manda él mismo la transacción, con su propio gas, y mueve los tokens. Permit2, el sistema de Uniswap que hoy usan muchas apps, funciona igual: si alguna vez aprobaste Permit2, una firma basta para mover cualquiera de los tokens que tengas aprobados ahí.

4. Transacciones completas en Solana. Solana no funciona con aprobaciones como Ethereum: la página arma una transacción entera y te pide firmarla. Un drainer mete ahí la transferencia de tu SOL y tus tokens, o el cambio de dueño de tus cuentas de tokens. Phantom y Solflare simulan la transacción y muestran qué saldría de tu wallet. Si la simulación dice que pierdes todo, o que no puede leer la transacción, ahí se detiene.

Hay una quinta, más vieja: eth_sign, una firma a ciegas sobre un texto ilegible que puede esconder cualquier transacción. MetaMask la desactivó. Si una página te la pide, el problema es la página.

Cómo leer una ventana de firma en diez segundos

No hace falta saber programar. Hace falta revisar cuatro cosas antes de tocar «Confirmar»:

Y una regla que corta la mayoría de los casos: ninguna firma es urgente. Los drainers viven de la prisa: «el airdrop cierra en diez minutos», «tu wallet será suspendida», «verifica para no perder tus fondos». Cuando una página te apura, cierra la pestaña y entra a la app desde el enlace que tienes guardado, no desde el que te mandaron.

Cómo ver y revocar los permisos que ya diste

Lo que firmaste antes sigue vivo. Un approve de 2023 a un protocolo que hoy está abandonado, o que después fue hackeado, es una puerta abierta. Revisarlo toma cinco minutos.

En Ethereum y redes compatibles:

  1. Entra a revoke.cash escribiendo la dirección tú mismo. Hay copias falsas anunciadas en buscadores, y existen justo para drenar a quien busca revocar.
  2. Pega tu dirección pública sin conectar la wallet, solo para ver. Elige la red que uses: Ethereum, Arbitrum, Base, BNB Chain, Polygon.
  3. Revisa la lista. Cada fila es un token o una colección, el contrato que tiene permiso y el monto. Lo que no reconozcas, lo ilimitado hacia apps que ya no usas y lo aprobado a Permit2 que no necesites, va fuera.
  4. Conecta la wallet y pulsa «Revoke» en cada uno. Cada revocación es una transacción: en Ethereum cuesta según la congestión, por lo general de centavos a un par de dólares; en Base o Arbitrum, centavos.
  5. Repite en cada red. Un permiso en Base no aparece cuando revisas Ethereum.

Etherscan tiene su propia herramienta, el Token Approval Checker, y los exploradores de las otras redes tienen la misma: Arbiscan, Basescan, BscScan. Rabby muestra los permisos dentro de la propia wallet.

En Solana no hay una lista de aprobaciones como en Ethereum, porque casi todo se firma transacción por transacción. Lo que sí existe es la delegación de una cuenta de tokens, que algunas herramientas de seguridad para Solana permiten ver y cancelar. Ahí la defensa principal está en leer la ventana antes de firmar.

Lo que revocar no arregla. Un permit firmado que el atacante todavía no usa no aparece en ninguna lista, porque no existe en la cadena hasta que él lo manda. Si sospechas que firmaste uno, la salida es mover los tokens a una wallet nueva antes de que lo use. Y si lo que se filtró fue la frase semilla, revocar no sirve: la wallet está perdida y toca seguir los pasos de la primera hora después de un hackeo.

La rutina que deja a un drainer sin nada que llevarse

  1. Dos wallets. Una para conectar a sitios nuevos, con lo que aceptas perder esa semana. Otra que no se conecta a nada y guarda el resto. Un drainer solo se lleva lo que hay en la wallet que firmó.
  2. Montos exactos. Cuando una app pida aprobación, edita el monto a lo que vas a usar. Pagas una comisión más la próxima vez; a cambio, un error te cuesta 200 dólares y no todo el saldo del token.
  3. Revisión mensual. Cinco minutos en revoke.cash el primer día de cada mes, en cada red que usas.
  4. Hardware wallet para la parte grande. Entre 60 y 150 dólares, unos 1,200 a 3,000 pesos. No te salva de firmar algo malo —si confirmas en el aparato, firmaste—, pero te obliga a ver la firma en una segunda pantalla y separa la frase de la computadora. Qué wallet conviene según cuánto tienes ya lo explicamos.
  5. Ningún enlace que llegó solo. Airdrops por mensaje privado, cuentas de soporte, respuestas en X con «reclama aquí». Las 11 señales de wallet o token estafa cubren el resto.

Hoy bitcoin cotiza cerca de 82,300 dólares y ether en 2,530, con 6.6% abajo en la semana, y el índice de Miedo y Codicia marca 64. Los drainers no dependen del precio, pero sí del tráfico: en semanas de airdrops, lanzamientos y memecoins nuevas hay más páginas falsas esperando y más gente con prisa por firmar.

Para seguir el mercado sin firmar a ciegas

Para seguir el mercado con contexto y saber qué se mueve y qué riesgo trae antes de conectar la wallet a nada, el bot de MAD está en tododecripto.com/alpha. No pide tu frase, no te manda a conectar la wallet y no promete rendimientos. Lo que firmas sigue siendo decisión tuya; la idea es que lo leas antes de hacerlo.

Temas: seguridad, drainer, wallet, revocar permisos, estafas, ethereum, solana

Ver todos los artículos