Peritia
Forense Web3 / Blockchain · W3·04

Peritaje de wallet drainers y esquemas de pig butchering

En la mayoría de los vaciados de monederos no hay ningún robo de contraseñas: la víctima firmó. Firmó una autorización que parecía inocua y que en realidad concedía a un contrato ajeno la facultad de disponer de sus activos. Determinar exactamente qué se firmó, cuándo y con qué alcance no es un detalle: cambia por completo el relato de los hechos y lo que puede sostenerse ante un tribunal o ante una aseguradora.

Cuándo se necesita

  • Conectó su monedero a una web de un airdrop, una lista de acceso anticipado o un mint y poco después desaparecieron sus tokens o sus NFT.
  • Siguió un enlace recibido por Discord, Telegram, X o correo, aparentemente de un proyecto conocido, y firmó una solicitud que no llegó a entender.
  • Una relación construida durante semanas o meses acabó derivando en una plataforma de inversión que resultó ser fraudulenta (esquema conocido como pig butchering).
  • Un supuesto servicio de soporte le pidió "validar", "sincronizar" o "migrar" su monedero para resolver una incidencia.
  • Su empresa mantenía tesorería en criptoactivos y necesita acreditar ante socios, auditores o una aseguradora cómo se produjo la pérdida y si hubo o no compromiso de las claves.

Qué incluye el informe

  • Reconstrucción del vector de ataque: dominio y hospedaje utilizados, contrato del drainer, interfaz mostrada a la víctima y correspondencia entre lo que la pantalla decía y lo que la solicitud de firma realmente autorizaba.
  • Análisis detallado de las autorizaciones concedidas: llamadas a approve e increaseAllowance, setApprovalForAll sobre colecciones NFT, firmas de tipo permit y autorizaciones delegadas, con su importe, su beneficiario y su fecha.
  • Distinción técnica entre transacciones firmadas por la víctima y transferencias ejecutadas después por el atacante al amparo de una autorización previa, elemento decisivo para descartar o confirmar el compromiso de la clave privada.
  • Determinación de si hubo exposición de la frase semilla o únicamente concesión de permisos, dos escenarios con consecuencias muy distintas en cuanto a alcance, contención y responsabilidad.
  • Cronología completa en UTC de todos los eventos relevantes, correlacionando la actividad on-chain con las comunicaciones y la navegación registradas en el dispositivo.
  • Trazado de los activos sustraídos hasta su punto de salida, con identificación del prestador de servicios de criptoactivos de destino cuando el rastro llega a uno.
  • Certificación forense de las comunicaciones del esquema, obtenida desde el dispositivo origen con verificación de integridad, especialmente relevante en los casos de pig butchering.
Cómo se hace

Método

01
Contención y preservación
Lo primero es limitar el daño y no destruir prueba. Se le indica cómo revocar las autorizaciones activas y cómo aislar los activos que aún conserva, y en paralelo se preservan el dispositivo, el historial de navegación y las conversaciones antes de que se pierdan o se borren los canales.
02
Reconstrucción del vector
Se analiza el sitio empleado, su código, el contrato con el que interactuó el monedero y la solicitud de firma tal como se presentó en pantalla. El objetivo es documentar la divergencia entre lo que la víctima creía autorizar y lo que la operación autorizaba en realidad.
03
Análisis de firmas y aprobaciones
Se decodifican los datos de cada transacción y de cada mensaje firmado, identificando función, parámetros, importe autorizado y contrato beneficiario. Con ello se establece la secuencia exacta y se determina si el vaciado fue posible por una autorización o por acceso directo a la clave.
04
Trazado y dictamen
Se sigue el recorrido de los activos hasta el punto de salida y se emite el informe conforme a UNE 197001:2019 y UNE 197010:2015, con la declaración de objetividad del art. 335.2 LEC y un apartado expreso sobre el alcance y las limitaciones del análisis.
Transparencia

Qué no hacemos

Decirlo por adelantado evita expectativas equivocadas y es parte del deber de objetividad del perito (art. 335.2 LEC).

Preguntas frecuentes

Wallet drainers y pig butchering

¿Qué es una aprobación de token y por qué se vació mi monedero sin que yo firmase ninguna transferencia?

Los tokens no viven dentro de su monedero, sino en un contrato que lleva la cuenta de a quién pertenece cada saldo. Para que una aplicación pueda operar con sus tokens, usted le concede previamente una autorización, una aprobación, que la faculta para transferirlos en su nombre. Es un mecanismo legítimo que usan todos los intercambios descentralizados. El problema es que esa autorización puede otorgarse por cantidad ilimitada y sin caducidad, y que la pantalla del monedero no siempre lo muestra con claridad. El atacante no necesita firmar nada después: le basta con ejercer el permiso que usted ya le dio.

¿Cómo sé si me han robado la frase semilla o solo firmé una autorización?

Se distingue observando quién paga y quién ordena cada transacción. Si las salidas fueron ejecutadas por el contrato del atacante utilizando una autorización previa, su clave privada no está comprometida y la exposición se limita a los activos incluidos en ese permiso. Si en cambio hay transferencias firmadas directamente desde su dirección, o se movieron el activo nativo de la red y tokens sin ninguna aprobación de por medio, todo apunta a que la semilla está en manos ajenas y ese monedero y todos los derivados de él deben considerarse perdidos. El análisis de las trazas de ejecución permite determinarlo con bastante claridad.

Creo que estoy dentro de un esquema de pig butchering. ¿Qué hago ahora mismo?

Deje de enviar dinero, en particular si le exigen pagos adicionales para desbloquear un reintegro: eso forma parte del esquema y no habrá reintegro. No borre nada. Las conversaciones, los perfiles, los enlaces, la aplicación instalada y los justificantes de compra o transferencia son la prueba del engaño y suelen desaparecer en pocos días cuando la operación se cierra. Haga copia de seguridad del dispositivo y no lo restaure. Revoque las autorizaciones que tenga activas y traslade a un monedero nuevo lo que conserve. Y hable cuanto antes con un abogado: la preservación y el trazado tienen sentido dentro de una estrategia procesal.

¿Sirve este informe frente a mi aseguradora o para justificarlo en mi empresa?

Ese es uno de sus usos habituales. Cuando una empresa pierde tesorería en criptoactivos, lo primero que se cuestiona internamente es si hubo negligencia o connivencia de quien custodiaba las claves. Un dictamen que acredita que el vaciado se produjo mediante una autorización concedida en un sitio suplantado, y no por una salida directa de la clave privada, delimita objetivamente lo ocurrido. El informe documenta la mecánica, la cronología y el alcance de la pérdida, y se emite conforme a UNE 197001:2019, de modo que resulta igualmente utilizable si el asunto acaba en vía judicial.

Servicios relacionados
Contacto

¿Encaja con su caso?

Consulta inicial confidencial y sin compromiso. Le diremos con franqueza si hay prueba que obtener y cómo.