En la mayoría de los vaciados de monederos no hay ningún robo de contraseñas: la víctima firmó. Firmó una autorización que parecía inocua y que en realidad concedía a un contrato ajeno la facultad de disponer de sus activos. Determinar exactamente qué se firmó, cuándo y con qué alcance no es un detalle: cambia por completo el relato de los hechos y lo que puede sostenerse ante un tribunal o ante una aseguradora.
Decirlo por adelantado evita expectativas equivocadas y es parte del deber de objetividad del perito (art. 335.2 LEC).
Los tokens no viven dentro de su monedero, sino en un contrato que lleva la cuenta de a quién pertenece cada saldo. Para que una aplicación pueda operar con sus tokens, usted le concede previamente una autorización, una aprobación, que la faculta para transferirlos en su nombre. Es un mecanismo legítimo que usan todos los intercambios descentralizados. El problema es que esa autorización puede otorgarse por cantidad ilimitada y sin caducidad, y que la pantalla del monedero no siempre lo muestra con claridad. El atacante no necesita firmar nada después: le basta con ejercer el permiso que usted ya le dio.
Se distingue observando quién paga y quién ordena cada transacción. Si las salidas fueron ejecutadas por el contrato del atacante utilizando una autorización previa, su clave privada no está comprometida y la exposición se limita a los activos incluidos en ese permiso. Si en cambio hay transferencias firmadas directamente desde su dirección, o se movieron el activo nativo de la red y tokens sin ninguna aprobación de por medio, todo apunta a que la semilla está en manos ajenas y ese monedero y todos los derivados de él deben considerarse perdidos. El análisis de las trazas de ejecución permite determinarlo con bastante claridad.
Deje de enviar dinero, en particular si le exigen pagos adicionales para desbloquear un reintegro: eso forma parte del esquema y no habrá reintegro. No borre nada. Las conversaciones, los perfiles, los enlaces, la aplicación instalada y los justificantes de compra o transferencia son la prueba del engaño y suelen desaparecer en pocos días cuando la operación se cierra. Haga copia de seguridad del dispositivo y no lo restaure. Revoque las autorizaciones que tenga activas y traslade a un monedero nuevo lo que conserve. Y hable cuanto antes con un abogado: la preservación y el trazado tienen sentido dentro de una estrategia procesal.
Ese es uno de sus usos habituales. Cuando una empresa pierde tesorería en criptoactivos, lo primero que se cuestiona internamente es si hubo negligencia o connivencia de quien custodiaba las claves. Un dictamen que acredita que el vaciado se produjo mediante una autorización concedida en un sitio suplantado, y no por una salida directa de la clave privada, delimita objetivamente lo ocurrido. El informe documenta la mecánica, la cronología y el alcance de la pérdida, y se emite conforme a UNE 197001:2019, de modo que resulta igualmente utilizable si el asunto acaba en vía judicial.
Consulta inicial confidencial y sin compromiso. Le diremos con franqueza si hay prueba que obtener y cómo.
contacto@peritiaforense.com