Conectar wallet para reclamar: cómo funcionan las estafas con drainers
«Conecta tu wallet para reclamar tu recompensa» es el cebo clásico de un drainer de wallets. Descubre cómo funciona la trampa y cómo mantener tus fondos a salvo.
Llegas a una página luminosa y de aspecto oficial. Hay una cuenta atrás, un logotipo que reconoces y un único botón brillante: Conectar wallet para reclamar. Parece el último paso antes de que una recompensa caiga en tu cuenta. En realidad, ese botón suele ser la puerta de entrada a un drainer de wallets, una de las formas más comunes de perder criptomonedas hoy en día.
Qué es realmente un drainer de wallets
Un drainer de wallets es un fragmento de código malicioso oculto dentro de un sitio web. Está diseñado para parecer una página de reclamación normal, pero su verdadera función es conseguir que firmes una transacción o una aprobación que entrega el control de tus tokens a un atacante. Una vez que firmas, el drainer saca tus activos, a veces en segundos, a veces esperando en silencio al momento en que tu saldo sea más alto.
Cómo funciona la trampa, paso a paso
1. El señuelo
Ves una oferta que parece urgente y exclusiva: un airdrop sorpresa, una bonificación para usuarios tempranos, una recompensa que supuestamente ya has ganado. Llega a través de un mensaje directo, una respuesta bajo una publicación real, un anuncio de pago o un enlace en un chat de grupo.
2. La página clonada
El sitio copia la marca real casi a la perfección. La barra de direcciones puede mostrar un dominio ligeramente extraño, pero la página en sí parece fiable. Suele llevar la urgencia incorporada, como un temporizador o un aviso de que quedan pocas plazas.
3. La solicitud de conexión
Haces clic en Conectar wallet. Tu extensión de wallet se abre y te pide que apruebes algo. Este es el punto de inflexión. Una conexión legítima solo comparte tu dirección pública para que un sitio pueda leer tu saldo. Un drainer, en cambio, te pide que firmes un mensaje o apruebes una transacción que concede permiso de gasto.
4. La firma maliciosa
La solicitud puede disfrazarse de verificación o presentarse con un lenguaje técnico confuso. Si la apruebas, puedes estar concediendo acceso ilimitado a un token concreto, o firmando un permiso off-chain que permite al atacante mover fondos más adelante sin otra solicitud.
5. El vaciado
Con el permiso concedido, el atacante transfiere tus tokens o NFT a su propia dirección. Como lo firmaste tú mismo, la blockchain lo interpreta como una acción autorizada, y por eso la recuperación es tan difícil.
Las señales de alarma exactas para detectarlo
- Tú no iniciaste esto. Una recompensa a la que nunca te apuntaste es la mayor señal de alarma que existe.
- Urgencia y escasez. Las cuentas atrás, los «solo quedan X plazas» y los «reclama en los próximos 10 minutos» existen para impedir que pienses.
- El planteamiento de conectar para reclamar. Las recompensas reales casi nunca exigen conectar una wallet a un sitio cualquiera para recibirlas.
- Una solicitud de firma que no entiendes. Si la ventana de la wallet menciona aprobaciones, permisos o límites de gasto para una «reclamación», detente.
- Un dominio que es casi correcto. Palabras de más, terminaciones raras o faltas de ortografía en la barra de direcciones.
Cómo evitarlo
Ve más despacio. Las ofertas de recompensa no son frágiles, y todo lo que te presiona para que corras lo hace a propósito. Antes de conectar una wallet en cualquier sitio, hazte tres preguntas: ¿Fui yo quien inició esto? ¿Confío en esta dirección web exacta? ¿Entiendo con precisión qué estoy firmando?
Lee cada solicitud de la wallet por completo. Si pide una aprobación de token o un permiso de gasto cuando tú solo esperabas «reclamar» algo, recházala. Plantéate mantener una wallet aparte con un saldo pequeño para experimentos, de modo que tus fondos principales nunca queden expuestos a sitios desconocidos. Guarda en marcadores las páginas oficiales de los proyectos que usas y llega a ellas a través de tus marcadores, nunca a través de enlaces que te envíen.
Qué hacer si ya te ha ocurrido
Actúa con rapidez, porque los atacantes suelen actuar con rapidez también.
- Mueve los fondos restantes. Si todavía controlas activos en la wallet, transfiérelos a una wallet nueva con una frase semilla completamente nueva que jamás haya tocado el sitio malicioso.
- Revoca las aprobaciones. Usa una herramienta de revisión de aprobaciones de confianza como revoke.cash para ver qué permisos ha concedido tu dirección y cancelar los sospechosos.
- Da por hecho que la wallet está comprometida. Si firmaste algo que no entiendes, considera que esa wallet ya no es segura y deja de usarla.
- Denúncialo. Contacta con el soporte oficial de tu proveedor de wallet y presenta una denuncia ante tu policía local y ante el servicio nacional de denuncia de ciberdelincuencia o fraude de tu país (por ejemplo, una línea nacional del estilo de IC3 o ActionFraud). Las firmas de seguridad on-chain de prestigio publican a veces avisos sobre drainers y pueden ayudarte a entender qué ocurrió.
Nuestra promesa: TokenSpin nunca te pedirá que conectes una wallet ni que compartas una frase semilla para reclamar una recompensa, verificar tu cuenta o desbloquear nada. Cualquier página que te diga lo contrario usando nuestro nombre no somos nosotros.
Frequently asked questions
Is it dangerous just to connect my wallet to a website?
Simply connecting to read your public address is generally low risk, because it only shares information you already share on-chain. The real danger comes in the next step, when a malicious site asks you to sign a message or approve a transaction. Always read that prompt carefully, and reject anything requesting spending permissions or token approvals when you only expected to view a page or claim a reward.
Can I get my crypto back after a wallet drainer takes it?
Usually not, because you signed the transaction yourself, so the blockchain treats it as authorized and irreversible. That said, you should still act fast: move any remaining funds to a new wallet, revoke lingering approvals, and report the theft to your wallet provider and local authorities. Be very wary of anyone who then contacts you promising to recover the funds, as recovery offers are frequently a second scam.
How can I tell a real claim page from a fake one?
Start by checking whether you initiated the reward at all. Verify the exact web address against a bookmark or the project's official channels, watching for extra words or misspellings. Be suspicious of countdown timers and scarcity claims. Most importantly, read the wallet prompt: a genuine reward should not require you to grant spending approvals to an unfamiliar site.