
En el universo de Ethereum, los contratos inteligentes y las finanzas descentralizadas (DeFi), existe hoy en día una amenaza evidente, más peligrosa que el clásico hackeo de un monedero criptográfico, que no requiere el robo de la frase de semilla, la clave privada, ni el hackeo de un ordenador o un monedero: basta con una sola firma digital imprudente y precipitada.
Recientemente, así fue precisamente como un usuario de la red Ethereum perdió 999 999 USDT tras confirmar una solicitud de aprobación de tokens de phishing. Este incidente ha sido una prueba más de que el phishing de aprobaciones de tokens se ha convertido en una de las estafas más eficaces para robar activos.
Según la información publicada por el servicio Scam Sniffer, la víctima se limitó a firmar una solicitud fraudulenta de autorización para el uso de tokens. En ese mismo instante, un script automatizado intentó retirar exactamente 1 000 000 de USDT. A pesar de que la transacción no se llevó a cabo debido a que faltaban 631 dólares en el saldo, tan solo 36 segundos después el script corrigió su propio error y transfirió el saldo restante a cuentas de terceros mediante tres transacciones: 639 999, 200 000 y 159 999 USDT. De este modo, el usuario perdió de golpe 999 999 USDT. Cabe destacar que la clave privada del propietario no se vio comprometida, ya que fue el propio usuario quien concedió el permiso al contrato inteligente. Las transferencias quedaron registradas en los bloques de Ethereum n.º 25489460 y 25489463.
¿Qué es el phishing de «token approval»?
La función «approve()», en el estándar ERC-20, permite otorgar a un contrato inteligente el derecho a gastar los tokens del usuario. Se trata de un mecanismo de funcionamiento habitual en muchos protocolos DeFi, como por ejemplo: Uniswap, Aave, Curve, 1inch y algunos otros.
Los estafadores aprovechan diversas lagunas, entre otras cosas, copiando el diseño de servicios conocidos u ofreciendo airdrops falsos, acuñaciones de NFT o «verificación de monedero». Al pulsar el botón, el titular de los activos digitales firma, de hecho y por sí mismo, una autorización ilimitada (Unlimited Approval). A partir de ese momento, el contrato adquiere el derecho legítimo de retirar activos sin necesidad de una confirmación adicional por parte del usuario. Por lo tanto, este tipo de ataques no suponen un hackeo de la cadena de bloques, sino que simplemente se aprovechan de la confianza de las personas.
Por qué funciona: cinco factores técnicos
1. «Unlimited Allowance»: autorización ilimitada para el uso de tokens.
2. Multicall: la combinación de varias operaciones en una sola transacción, lo que reduce drásticamente el tiempo de respuesta.
3. Los scripts adaptan al instante el importe del cargo al saldo real.
4. Uso diferido de la autorización: los fondos pueden ser sustraídos incluso horas, días, semanas o incluso meses después de la firma.
5. Visualización insuficiente de las firmas en muchos monederos Web3, lo que hace que los usuarios no vean las consecuencias reales de la confirmación.
El factor humano sigue siendo decisivo. Son precisamente las prisas, la falta de atención, el deseo de obtener un airdrop gratuito o el miedo a perderse una oportunidad ventajosa (FOMO) lo que lleva a una persona a confirmar solicitudes peligrosas.
La magnitud del problema
Este tipo de casos hace tiempo que dejaron de ser aislados y su número no deja de aumentar: solo durante 2025, los ataques de phishing provocaron pérdidas de aproximadamente 723 millones de dólares en 248 incidentes confirmados (según datos de CertiK). Durante el primer semestre de 2026, las pérdidas por phishing se estimaron en unos 366 millones de dólares. Cabe señalar que, en los últimos tres años, los expertos de Scam Sniffer han registrado regularmente robos a gran escala a través de solicitudes de aprobación falsificadas, y la automatización de los ataques y el uso de la IA no hacen más que aumentar su eficacia.
Cómo evitar convertirse en la próxima víctima
El mercado de las criptomonedas actual se parece cada vez menos a una lucha entre hackers y sistemas tecnológicos. Hoy en día, el objetivo principal ya no es una vulnerabilidad técnica, sino el ser humano. Una firma descuidada, realizada «a toda prisa», puede salir más cara que años de inversión.
Los expertos en ciberseguridad recomiendan no firmar nunca mensajes que no se entiendan, revocar periódicamente las autorizaciones de tokens innecesarias y utilizar monederos físicos para almacenar cantidades importantes. Al mismo tiempo, los especialistas insisten en que es necesario disponer de un monedero independiente para interactuar con nuevos proyectos DeFi y comprobar cuidadosamente las direcciones URL de los sitios web antes de conectar el monedero.