Cómo detectan los protocolos las wallets Sybil: métodos y falsos positivos

Cómo detectan los protocolos las wallets sybil antes de un airdrop: análisis del grafo de transacciones, heurísticas de conducta y modelos, programas hunter, revisión manual y por qué hay falsos positivos.

Por el equipo editorial de CoinDropster · Actualizado:

Cómo detectan los protocolos las wallets sybil es una pregunta que suele hacerse después de que se publica la lista de receptores y tu dirección no está en ella. La sybil detection previa a un airdrop no es un único filtro, sino un conjunto de métodos: análisis del grafo de transacciones, heurísticas de conducta, modelos estadísticos, programas de cazadores de granjas y revisión manual. Este artículo describe cómo funcionan esos métodos desde el lado del protocolo, qué ve cada uno y por qué ninguno funciona sin errores.

Esto es una explicación de los principios generales de la detección Sybil, no una descripción de las reglas de ningún proyecto concreto. Cada equipo usa sus propios métodos y su propia combinación, y ninguno los publica por completo. El material no es un consejo financiero ni legal y no garantiza que una wallet supere o no supere un filtro.

Para qué necesitan los protocolos un filtro Sybil

Un airdrop distribuye un pool limitado de tokens. Si un participante cobra la asignación cien veces a través de cien wallets, se la quita a cien usuarios reales. Para el protocolo esto no solo es injusto, sino también poco rentable: los tokens van a quien los venderá el primer día y no a quien usará el producto y participará en la gobernanza.

La segunda razón es la reputación. Un reparto en el que la mayor parte de la asignación fue a granjas devalúa tanto el token como la confianza de la comunidad. La tercera son los datos: los resultados del filtrado se usan en las siguientes temporadas y programas, así que los equipos tienen interés en que el modelo sea cada vez más preciso.

De aquí el enfoque general: el protocolo no intenta demostrar que detrás de una wallet hay una persona concreta. Estima la probabilidad de que un grupo de wallets se controle desde un mismo centro y decide sobre el grupo. Cómo se ve esto desde el lado del usuario y qué hábitos reducen el riesgo se explica en el artículo sobre cómo evitar el filtro Sybil.

Análisis del grafo de conexiones

La herramienta principal es un grafo en el que los nodos son direcciones y las aristas, transferencias entre ellas. La blockchain guarda el historial completo, por lo que el grafo se construye con todas las transacciones hasta el snapshot, y a menudo también después.

Qué se busca primero en el grafo:

  • Fuentes de financiación comunes. Un grupo de direcciones que recibió su primer depósito desde una misma dirección en un intervalo corto es candidato a clúster. Un caso especial son los contratos de envío masivo que financian decenas de receptores en una sola transacción.
  • Cadenas de transferencias. La dirección A financia a B, B financia a C. El traspaso sucesivo de saldos por la cadena une todos los eslabones en una sola entidad.
  • Contrapartes comunes. Varias direcciones transfieren con regularidad fondos a una misma dirección externa o los reciben de ella; por ejemplo, una misma dirección de depósito de exchange.
  • Consolidación. Tras el reparto, los tokens de muchas direcciones confluyen en un solo punto. Es la señal más legible, y algunos proyectos la analizan ya después de la distribución.

Técnicamente es un problema de detección de comunidades en un grafo: los algoritmos buscan grupos de nodos densamente conectados entre sí y débilmente conectados con el resto de la red. El resultado no es «esta wallet es Sybil», sino «estas N wallets pertenecen con alta probabilidad a un mismo propietario». Los umbrales de densidad y tamaño de clúster son propios de cada protocolo y no se revelan.

Heurísticas de conducta y modelos

El grafo no atrapa las granjas que se financian desde fuentes distintas. Para ellas se usan rasgos de conducta: qué hace una dirección y cuándo, con independencia de con quién esté conectada por transferencias.

Heurísticas típicas:

  • Sincronización. Un grupo de direcciones ejecuta acciones idénticas con segundos o minutos de diferencia, en el mismo orden, los mismos días de la semana u horas.
  • Rutas idénticas. La misma secuencia de contratos y funciones, importes parecidos, el mismo número de transacciones. Los usuarios reales divergen rápido; un script, nunca.
  • Perfil de actividad en el tiempo. La dirección se creó poco antes de la campaña, estuvo activa hasta el snapshot y después, silencio. Ausencia de «vida» antes y después del programa.
  • Umbrales mínimos. Actividad ajustada a los rumores sobre los criterios: exactamente ese número de transacciones, exactamente ese volumen, y ni una más.
  • Uniformidad. Un único protocolo, ninguna transferencia a otra persona, ni NFT, ni dominios, ni votaciones.

Las heurísticas individuales se combinan en un modelo. Puede ser un sistema simple de pesos, donde cada rasgo suma puntos a una puntuación de sospecha, o un clasificador entrenado al que se alimenta con ejemplos etiquetados de granjas conocidas y usuarios reales. En el segundo caso el modelo encuentra combinaciones de rasgos que una persona no habría descrito a mano, pero explicar por qué una dirección concreta obtuvo una puntuación alta se vuelve más difícil.

Sobre la automatización, la mayoría de los equipos tiene una revisión manual: los analistas examinan los casos límite, los clústeres grandes y las direcciones con una asignación potencial elevada. La etapa manual es cara, así que cubre una parte pequeña de las direcciones, y de su alcance depende cuántos errores de la automatización se corrigen.

Programas hunter y reportes de la comunidad

Varios protocolos complementan su propio análisis con aportes externos. Dos formatos son los más frecuentes.

Programas hunter. El protocolo abre la recepción de informes: cualquiera puede describir un clúster que haya encontrado — lista de direcciones y pruebas de vínculo (fuente de fondos común, rutas idénticas, consolidación) — y recibir una recompensa, normalmente una parte de la asignación retirada a las granjas confirmadas. Esto atrae a analistas independientes que buscan lo que el modelo del protocolo pasó por alto. El reverso es el incentivo a presentar informes débiles con la esperanza de cobrar, por lo que los informes pasan por la revisión del equipo.

Ventanas de autodeclaración. El protocolo anuncia un periodo en el que los propietarios de varias wallets pueden declararlo por sí mismos y, por regla general, conservar una asignación en lugar de ninguna. La lógica para el proyecto: parte de las granjas se elimina sin gastar en análisis, y quienes no declararon y fueron encontrados después lo pierden todo.

Reportes de la comunidad. Incluso sin un programa formal, los equipos reciben señales desde chats y redes sociales: alguien notó un clúster sospechoso o, al contrario, considera que su exclusión es un error. Estas señales son desiguales y a menudo emocionales, por lo que se usan como motivo de revisión y no como base para una decisión.

Es importante entender que los tres mecanismos operan después del snapshot, en la etapa que en términos de CoinDropster corresponde al estado Verification. Cómo funciona el propio snapshot y qué entra en él se explica en el artículo sobre los snapshots de airdrop.

Por qué hay falsos positivos

Ninguno de los métodos descritos observa a una persona. Todos observan correlaciones, y la correlación también surge sin un propietario común. Algunas fuentes típicas de error:

  • Servicios compartidos. Los exchanges usan un pool limitado de direcciones de retiro. Miles de personas independientes reciben su primer depósito desde la misma hot wallet y, por el rasgo de la fuente, son indistinguibles de una granja.
  • Guías públicas. Cuando cientos de miles de personas siguen la misma lista de siete pasos, sus rutas son idénticas. Un modelo entrenado en «rutas idénticas = granja» también archivará como granja a los participantes de buena fe.
  • Familias y equipos. Varias personas que viven juntas o trabajan en la misma empresa pueden financiarse las wallets mutuamente. En el grafo, eso es un clúster.
  • Ruido en los datos. Errores de indexación, redes no contabilizadas, contratos agregadores por los que pasan fondos ajenos: todo eso crea aristas que en realidad no existen.
  • El compromiso entre errores. Cualquier filtro se ajusta entre «dejar pasar una granja» y «excluir a un honesto». Un protocolo que quiere eliminar casi todas las granjas alcanzará inevitablemente a parte de los usuarios reales, y viceversa.

También existe la zona ciega inversa: el filtro no ve los vínculos fuera de la cadena. Wallets que se financian desde fuentes distintas, actúan en momentos distintos por rutas distintas, pero están controladas por una misma persona, parecen independientes para el modelo. Justo por eso los protocolos añaden programas hunter y revisión manual: la automatización no cierra la tarea por completo.

Para el usuario se derivan dos conclusiones. Primera: una exclusión es el resultado de una estimación de probabilidad, no un hecho establecido, y puede ser errónea. Segunda: la mayoría de los protocolos tiene un procedimiento de revisión, y conviene usarlo si hay algo que mostrar. Cómo suele funcionar y qué preparar se explica en el artículo sobre qué hacer si tu wallet está marcada como Sybil. La etapa Verification, en la que ocurren el filtrado y las apelaciones, la rastrea CoinDropster como un estado independiente para cada proyecto. Ver airdrops rastreados →