Token desconocido en tu wallet: spam, dust y address poisoning

Apareció un token desconocido en tu wallet: de dónde salen el spam y el dust, cómo funciona el address poisoning, por qué interactuar es el riesgo y qué hacer.

Por el equipo editorial de CoinDropster · Actualizado:

Apareció un token desconocido en tu wallet: con el nombre de un sitio web, con un saldo de miles de dólares o con un importe cero que tú seguro no enviaste. Es una de las causas de pánico más frecuentes y, en la mayoría de los casos, infundada: un token spam en la wallet es inofensivo por sí mismo. El peligro aparece cuando empiezas a interactuar con él o, en el caso del address poisoning, cuando copias una dirección del historial de transacciones. Este artículo explica de dónde salen los tokens ajenos, cómo funciona cada esquema y qué acciones son seguras.

Aquí se describen los mecanismos habituales de spam y de suplantación de direcciones, junto con reglas generales de seguridad. No es una lista exhaustiva de amenazas ni un consejo financiero o legal; ante la duda, la mejor acción es no hacer nada.

De dónde salen los tokens ajenos en la wallet

Cualquier dirección en una blockchain pública puede recibir un token sin el consentimiento del propietario: el envío no requiere la firma del receptor. Tres tipos de remitentes se aprovechan de ello.

  • Reparto spam. Un contrato de token se envía a sí mismo a miles de direcciones activas. El objetivo es llamar la atención: en el nombre del token o en su descripción va incrustada la dirección de un sitio donde ofrecen «intercambiar» o «reclamar» el regalo. A veces el token muestra un saldo ficticio elevado en dólares porque su «precio» está fijado en un pool de liquidez falso.
  • Ataques dust. A la dirección llega una cantidad ínfima de un activo real. El objetivo no es atraer, sino rastrear: si después mueves ese resto junto con otros fondos, un analista vinculará las direcciones. En el contexto de los airdrops es, además, una forma de «enganchar» una wallet ajena al propio clúster.
  • Address poisoning. Una transacción con importe cero o con un token spam desde una dirección que empieza y termina con los mismos caracteres que la dirección con la que realmente trabajas. El objetivo es entrar en tu historial de transacciones y esperar a que copies la dirección desde ahí.

Propiedad común: ninguna de estas transacciones da al remitente acceso a tu wallet. Gastó gas para mostrarte algo. Lo que pase después depende de tus acciones.

Por qué el riesgo es interactuar, no recibir

Recibir un token es un evento pasivo. El riesgo surge en tres casos, y todos requieren tu firma.

Entrar en el sitio del nombre. El token se llama algo como «Claim at ...» o «Visit ... to swap». El sitio es una página de phishing estándar: conecta la wallet, firma la «verificación», recibe la recompensa. La firma resulta ser un permiso sobre tokens reales o una transferencia. Cómo están hechas esas páginas se explica en el artículo sobre sitios de claim falsos.

Intentar venderlo o intercambiarlo. Parece lógico: el token muestra un saldo de miles de dólares, ¿por qué no hacer swap? Pero para que un DEX lo intercambie hay que conceder un approve al contrato del token, y el contrato lo escribió el estafador. Al llamar a approve o transfer puede ejecutar cualquier lógica: por ejemplo, exigir una «comisión» en la moneda nativa o simplemente no dejar vender después de que hayas pagado el gas. Detrás de ese token no hay liquidez real.

Interactuar con el contrato directamente. Llamar a cualquier función de un contrato spam — burn, claim, unlock — es una transacción hacia un código que no has revisado. La única llamada segura es ninguna.

Aparte: ocultar el token en la interfaz de la wallet no es una transacción. La wallet simplemente deja de mostrarlo; en la red no cambia nada, y es seguro.

Address poisoning: la suplantación de dirección

Este esquema merece un análisis detallado porque no te exige ni una firma en un sitio falso ni vender spam: solo un hábito.

Cómo funciona. Envías fondos con regularidad a una dirección, por ejemplo tu depósito en el exchange: 0x1a2b…9f8e. El estafador genera una dirección con los mismos primeros y últimos caracteres — una búsqueda por fuerza bruta que lleva segundos o minutos — y desde ella envía a tu wallet una transacción con importe cero o con un token spam. Ahora en tu historial hay dos direcciones que se ven iguales en la forma abreviada en que las muestran las wallets y los exploradores.

La próxima vez que quieras enviar al exchange y abras el historial para copiar la dirección «como la última vez», con cierta probabilidad copiarás la dirección del estafador. La transacción sale; no se puede revertir.

La defensa se reduce a tres reglas. Primera: no copiar direcciones del historial de transacciones, solo de la fuente (la interfaz del exchange, la libreta de direcciones de la wallet, un documento verificado). Segunda: antes de enviar, comparar la dirección completa, no los primeros y últimos cuatro caracteres; las wallets con libreta de direcciones y etiquetas para direcciones verificadas reducen mucho el riesgo. Tercera: en transferencias grandes a una dirección nueva, enviar primero una cantidad de prueba y confirmar que llegó adonde debía.

Qué hacer con un token desconocido

El orden de actuación es el mismo en cualquier caso:

  1. No firmar nada. No seguir enlaces del nombre, no intentar vender, no llamar a funciones del contrato.
  2. Ocultar el token en la wallet. La mayoría de las wallets permiten ocultar un activo de la lista. Es una acción cosmética, sin transacción.
  3. Mirar el contrato en un explorador. Abrir la dirección del contrato del token en un explorador de blockchain: antigüedad, número de holders, si el código está verificado, etiquetas «spam» o «phishing» que los exploradores suelen poner. Esto es lectura, no interacción.
  4. Revisar los permisos. Si hay dudas de que ya firmaste algo, revisar los approvals activos y revocar los desconocidos. Cómo hacerlo se explica en el artículo sobre cómo revocar permisos de tokens.
  5. Dejarlo como está. Un token spam puede estar en la wallet durante años sin crear riesgo. No hace falta «deshacerse» de él.

Si el token es dust en un activo real (por ejemplo, una pequeña cantidad de stablecoin), también es mejor no tocarlo: moverlo unirá tu dirección con la del remitente en el grafo.

Checklist de acciones seguras

  • La dirección del destinatario se copia de la fuente original, nunca del historial de transacciones.
  • Antes de enviar, la dirección se compara completa, no por los extremos.
  • Una transferencia grande a una dirección nueva empieza con una cantidad de prueba.
  • Los tokens con sitios web en el nombre se ocultan y no se abren.
  • Los tokens spam no se venden, no se intercambian ni se «queman».
  • Los permisos activos se revisan con regularidad, no solo tras un incidente.
  • La wallet para la actividad de airdrops está separada de la principal, para que cualquier error tenga un coste limitado; cómo organizarlo se describe en el artículo sobre la configuración de la wallet para airdrops.

Un token ajeno en la wallet es una carta que alguien dejó en tu buzón. No abre la puerta; la abres tú cuando sigues el enlace o firmas la transacción. Los repartos reales ocurren de otra forma: los anuncia el equipo, y el estado del proyecto cambia según datos oficiales; justo esos cambios son los que CoinDropster rastrea para cada proyecto. Ver airdrops rastreados →