Después de tres días usando el Wi-Fi del hotel, mi cartera de criptomonedas fue vaciada

marsbitPublicado a 2026-01-09Actualizado a 2026-01-09

Resumen

Hace unos días, mientras estaba de vacaciones en un hotel, conecté mi dispositivo a la red Wi-Fi pública sin contraseña. Tras una llamada telefónica donde mencioné criptomonedas, un atacante que escuchó la conversación realizó un "ataque de intermediario" en la red. Inyectó código malicioso en una página web legítima mientras usaba Jupiter Exchange, lo que provocó una solicitud de aprobación engañosa en mi billetera Phantom. Sin darme cuenta, autoricé acceso a mis fondos en lugar de una transacción normal. El atacante esperó hasta que dejé el hotel para vaciar mis fondos. Perdí alrededor de $5000 de una billetera secundaria. Errores clave: usar Wi-Fi público, hablar de cripto en público y no verificar minuciosamente las solicitudes de la billetera.

Autor original:The Smart Ape

Compilado por: Deep Tide TechFlow

Hace unos días, fui con mi familia a un hotel muy agradable para pasar las vacaciones de fin de año. Un día después de dejar el hotel, mi cartera fue completamente vaciada. No podía entenderlo, ya que no había hecho clic en ningún enlace de phishing ni había firmado ninguna transacción maliciosa.

Después de horas de investigación y con la ayuda de expertos, finalmente entendí lo que sucedió. Todo fue debido a la red Wi-Fi del hotel, una breve llamada telefónica y una serie de errores estúpidos.

Como la mayoría de los entusiastas de las criptomonedas, llevé mi computadora portátil con la idea de trabajar un poco mientras acompañaba a mi familia de vacaciones. Mi esposa insistió en que no trabajara durante esos tres días, y debería haberle hecho caso.

Como los demás huéspedes, me conecté a la red Wi-Fi del hotel. Esta red no requería contraseña, solo un portal cautivo para iniciar sesión.

Trabajé como de costumbre en el hotel sin hacer nada arriesgado: no creé nuevas carteras, no hice clic en enlaces extraños ni visité aplicaciones descentralizadas (dApps) sospechosas. Solo revisé X (Twitter), mis saldos, Discord y Telegram, entre otros.

En un momento, recibí una llamada de un amigo del mundo de las criptomonedas y hablamos sobre el mercado, Bitcoin y temas relacionados. Pero lo que no sabía era que alguien cerca estaba escuchando nuestra conversación y se dio cuenta de que estaba involucrado en criptomonedas. Este fue mi primer error. A través de nuestra conversación, la persona supo que usaba la cartera Phantom y que era un usuario con fondos considerables.

Esto hizo que me eligiera como objetivo.

En las redes Wi-Fi públicas, todos los dispositivos comparten la misma red, y la visibilidad entre dispositivos es mayor de lo que imaginas. Hay pocas medidas de protección reales entre los usuarios, lo que abre la puerta a un "ataque de intermediario" (Man-in-the-Middle Attack). El atacante actúa como un intermediario que se inserta sigilosamente entre tú e Internet, como si leyera y alterara tu correo antes de que llegue a destino.

Mientras navegaba por la web en el Wi-Fi del hotel, un sitio web parecía cargarse normalmente, pero en realidad, se inyectó código malicioso adicional detrás de la página. No noté nada extraño en ese momento. Si hubiera tenido instaladas algunas herramientas de seguridad, podría haber detectado estos problemas, pero lamentablemente, no era el caso.

Normalmente, los sitios web pueden solicitar que firmes ciertas operaciones con tu cartera. La cartera Phantom muestra una ventana emergente donde puedes aprobar o rechazar. Generalmente, confías en el sitio y el navegador y firmas sin preocupaciones. Sin embargo, ese día no debería haberlo hecho.

class="ql-align-justify">Justo cuando estaba realizando un intercambio de tokens en la plataforma @JupiterExchange, el código malicioso activó una solicitud de cartera que reemplazó mi operación normal de intercambio. Podría haber detectado que era una solicitud maliciosa revisando los detalles de la transacción, pero como ya estaba realizando la operación en Jupiter, no sospeché nada.

Ese día no firmé ninguna transacción para transferir fondos, sino que firmé una autorización. Esta fue la razón por la que mis activos fueron robados días después.

El código malicioso no me pidió directamente que enviara SOL (Solana), porque eso habría sido demasiado obvio. En su lugar, solicitó que "autorizara el acceso", "aprobase la cuenta" o "confirmase la sesión". En términos simples, básicamente le di permiso a otra dirección para actuar en mi nombre.

Aprobé porque asumí erróneamente que estaba relacionado con mi operación en Jupiter. El mensaje que apareció en Phantom parecía técnico, no mostraba cantidades ni indicaba una transferencia inmediata.

Y eso fue todo lo que el atacante necesitaba. Esperó pacientemente hasta que me fui del hotel para actuar. Transfirió mis SOL, extrajo mis tokens y movió mis NFT a otra dirección.

Nunca pensé que esto me pasaría a mí. Afortunadamente, no era mi cartera principal, sino una cartera caliente para operaciones específicas, no para mantener activos a largo plazo. Aun así, cometí muchos errores y me considero el principal responsable.

En primer lugar, nunca debería haberme conectado al Wi-Fi público del hotel. Debería haber usado el punto de acceso de mi teléfono móvil.

Mi segundo error fue hablar de criptomonedas en un área pública del hotel, donde muchas personas pudieron escuchar nuestra conversación. Mi padre siempre me advirtió que nunca dejara que los demás supieran que estoy involucrado en criptomonedas. Esta vez tuve suerte, ya que algunas personas incluso han sufrido secuestros o cosas peores por sus activos加密.

Otro error fue que aprobé la solicitud de la cartera sin prestar toda mi atención. Como estaba seguro de que provenía de Jupiter, no la analicé detenidamente. La realidad es que cada solicitud de cartera debe revisarse cuidadosamente, incluso en aplicaciones de confianza. Las solicitudes pueden ser interceptadas y no provenir realmente de la aplicación que crees.

Al final, perdí alrededor de 5000 dólares de una cartera secundaria. Aunque no es lo peor que podría haber pasado, sigue siendo muy frustrante.

Preguntas relacionadas

Q¿Cuál fue el error principal que cometió el autor al conectarse a la red Wi-Fi del hotel?

AEl autor se conectó a la red Wi-Fi pública del hotel sin utilizar una red privada virtual (VPN) o su punto de acceso móvil, lo que permitió un ataque de intermediario (Man-in-the-Middle).

Q¿Cómo descubrió el atacante que el autor utilizaba una billetera de criptomonedas?

AEl atacante escuchó una conversación telefónica del autor en la que hablaba sobre criptomonedas y mencionaba el uso de Phantom Wallet, identificándolo como un usuario con fondos significativos.

Q¿Qué tipo de transacción firmó el autor sin darse cuenta que llevó al robo?

AFirmó una solicitud de autorización que permitió a otra dirección operar en su nombre, en lugar de una transferencia directa de fondos, lo que el atacante explotó días después.

Q¿Qué plataforma de intercambio estaba usando el autor cuando se desencadenó el código malicioso?

AEl autor estaba realizando una operación en Jupiter Exchange cuando el código malicioso interceptó y reemplazó la solicitud legítima con una fraudulenta.

Q¿Qué medidas de seguridad recomienda el autor para evitar este tipo de ataques?

AUsar punto de acceso móvil en lugar de Wi-Fi público, evitar hablar de criptomonedas en espacios públicos y revisar minuciosamente todas las solicitudes de la billetera, incluso en aplicaciones confiables.

Lecturas Relacionadas

Los retiros de Bitcoin continúan: 8 años de almacenamiento en una cartera fría Coldcard terminaron en cero

Retirada de bitcoin continúa: 8 años en cartera fría Coldcard terminan en cero La cartera hardware Coldcard ha sido vulnerada, provocando una nueva oleada de retiradas de fondos de dispositivos afectados. Galaxy Research informa que el volumen total robado asciende a 1.367,05 BTC (unos 88,6 millones de dólares) desde 4.585 direcciones, superando ampliamente los 594,5 BTC reportados inicialmente el 30 de julio de 2026. La mayor parte de lo robado permanece inactiva en las direcciones de los atacantes. El problema no reside en el firmware, que ya fue actualizado por Coinkite, sino en las frases semilla (seed phrases) generadas desde marzo de 2021 debido a un error de programación. Estas frases son fácilmente descifrables, y actualizar el firmware no las cambia. Solo transferir los fondos a una nueva dirección con una nueva frase semilla elimina la vulnerabilidad. El fallo se originó al integrar la biblioteca libNgU, lo que hizo que los dispositivos dejaran de usar el generador de números aleatorios por hardware STM32 y pasaran a usar el generador software Yasmarang, inicializado con datos públicamente accesibles como el número de serie del chip. Afecta a frases semilla creadas en dispositivos Mk2/Mk3 (firmware 4.0.1–4.1.9 y hasta 5.0.3), Mk4/Mk5 (hasta v5.6.0) y Q (hasta v1.5.0Q). Se excluyen aquellas creadas con al menos 50 lanzamientos de dados independientes o una passphrase BIP-39 fuerte y única. Los usuarios deben generar una nueva frase semilla en firmware corregido y transferir sus activos. Un caso ilustrativo es el de un inversor de 39 años que perdió 2 BTC (unos 130.000 dólares) en minutos, ahorrados durante ocho años mediante trabajo físico como protección contra la hiperinflación en su país, con el objetivo de una jubilación anticipada a los 50 años. Su estrategia conservadora de "comprar y mantener en frío" se vio truncada, dejándolo devastado y decidido a abandonar las criptomonedas. Este incidente recuerda vulnerabilidades históricas por generadores de números aleatorios débiles, como la de la biblioteca BitcoinJS (2011-2015), que causó grandes pérdidas. Subraya que el almacenamiento offline no garantiza automáticamente seguridad criptográfica, especialmente cuando la entropía se ve comprometida dentro del propio dispositivo "cerrado".

cryptonews.ruHace 4 hora(s)

Los retiros de Bitcoin continúan: 8 años de almacenamiento en una cartera fría Coldcard terminaron en cero

cryptonews.ruHace 4 hora(s)

Trading

Spot
活动图片