¿Cómo se convirtieron el Wi-Fi público y una llamada telefónica en la trampa perfecta para robar 5000 dólares en criptoactivos?

比推發佈於 2026-01-09更新於 2026-01-09

文章摘要

Resumen: El autor perdió 5000 dólares en criptoactivos de su billetera Phantom tras conectarse a la red Wi-Fi pública de un hotel durante unas vacaciones. El ataque ocurrió mediante un "ataque de intermediario" (Man-in-the-Middle) en la red no segura. Un atacante que escuchó su conversación telefónica sobre criptomonedas identificó su actividad y inyectó código malicioso en una página web. Esto generó una solicitud de autorización fraudulenta que el autor aprobó por error mientras operaba en Jupiter Exchange, creyendo que era legítima. La aprobación otorgó permisos para que el atacante, días después, vaciara la billetera. Errores clave: usar Wi-Fi público, hablar de cripto en público y no verificar minuciosamente las solicitudes de la billetera.

Autor: The Smart Ape

Compilado por: Deep Tide TechFlow

Título original: Tras conectarme tres días al Wi-Fi del hotel, me robaron 5000 dólares de mi cartera cripto


Hace unos días, fui con mi familia a un hotel muy agradable para pasar las vacaciones de fin de año. Un día después de dejar el hotel, mi cartera fue vaciada por completo. No lo entendía, porque no había hecho clic en ningún enlace de phishing ni había firmado ninguna transacción maliciosa.

Después de horas de investigación y con la ayuda de expertos, finalmente entendí lo que sucedió. Todo fue debido a la red Wi-Fi del hotel, una breve llamada telefónica y una serie de errores estúpidos.

Como la mayoría de los entusiastas de las criptomonedas, llevaba mi laptop conmigo, pensando en poder trabajar un poco mientras acompañaba a mi familia de vacaciones. Mi esposa insistió en que no trabajara durante esos tres días, y debería haberle hecho caso.

Como los demás huéspedes, me conecté a la red Wi-Fi del hotel. Esta red no requería contraseña, solo había que iniciar sesión a través de una página de verificación (captive portal).

Trabajé como de costumbre en el hotel, sin hacer nada arriesgado: no creé nuevas carteras, no hice clic en enlaces extraños, ni accedí a aplicaciones descentralizadas (dApps) sospechosas. Solo revisé X (Twitter), mis saldos, Discord y Telegram, entre otros.

En un momento, recibí una llamada de un amigo del mundo cripto, hablamos sobre el mercado, Bitcoin y temas relacionados con las criptomonedas. Pero lo que no sabía era que alguien cerca estaba escuchando nuestra conversación y se dio cuenta de que yo estaba involucrado en temas de criptomonedas. Este fue mi primer error. A través de nuestra conversación, supo que usaba la cartera Phantom y que era un usuario con tenencias considerables.

Esto hizo que me eligiera como objetivo.

En las redes Wi-Fi públicas, todos los dispositivos comparten la misma red, y la visibilidad entre dispositivos es mayor de lo que imaginas. Casi no hay medidas de protección reales entre usuarios, lo que abre la puerta a un "Ataque de Hombre en el Medio" (Man-in-the-Middle Attack). El atacante actúa como un intermediario, insertándose silenciosamente entre tú e Internet, como si leyera y alterara tu correo antes de que te llegue.

Mientras navegaba por la web en el Wi-Fi del hotel, un sitio web parecía cargar normalmente, pero en realidad, detrás de la página, se había inyectado código malicioso adicional. En ese momento no noté nada anormal. Si hubiera tenido instaladas algunas herramientas de seguridad, podría haber detectado estos problemas, pero lamentablemente, no las tenía.

Normalmente, los sitios web pueden solicitar que tu cartera firme ciertas operaciones. La cartera Phantom muestra una ventana emergente donde puedes elegir aprobar o rechazar. Generalmente, firmas con confianza porque confías en el sitio y el navegador. Sin embargo, ese día no debería haberlo hecho.

Justo cuando estaba realizando una operación de intercambio de tokens en la plataforma @JupiterExchange, el código malicioso activó una solicitud de cartera que reemplazó mi operación normal de intercambio. Podría haber descubierto que era una solicitud maliciosa revisando cuidadosamente los detalles de la transacción, pero como ya estaba realizando la operación en Jupiter, no sospeché en absoluto.

Ese día no firmé ninguna transacción que transfiriera fondos, sino que firmé una autorización. Esta fue la razón por la que los activos fueron robados días después.

El código malicioso no me pidió directamente que enviara SOL (Solana), porque eso habría sido demasiado obvio. En su lugar, solicitó que "autorizara el acceso", "aprobase la cuenta" o "confirmase la sesión". En términos simples, en realidad le estaba dando permiso a otra dirección para operar en mi nombre.

Aprobé porque pensé erróneamente que estaba relacionado con mi operación en Jupiter. En ese momento, el mensaje emergente de Phantom parecía muy técnico, no mostraba ningún monto ni indicaba una transferencia inmediata.

Y eso fue todo lo que el atacante necesitó. Esperó pacientemente hasta que me fui del hotel para actuar. Transfirió mis SOL, extrajo mis tokens y trasladó mis NFT a otra dirección.

Nunca pensé que algo así me pasaría a mí. Afortunadamente, esta no era mi cartera principal, sino una cartera caliente para operaciones específicas, no destinada a mantener activos a largo plazo. Pero aun así, cometí muchos errores y creo que soy el principal responsable.

En primer lugar, nunca debería haberme conectado al Wi-Fi público del hotel. Debería haber usado el punto de acceso de mi teléfono móvil.

Mi segundo error fue hablar de criptomonedas en un área pública del hotel, donde muchas personas pudieron escuchar nuestra conversación. Mi padre me advirtió que nunca dejara que los demás supieran que me dedicaba a las criptomonedas. Esta vez tuve suerte, algunas personas incluso han sufrido secuestros o cosas peores por sus criptoactivos.

Otro error fue que aprobé la solicitud de la cartera sin prestar toda mi atención. Como estaba seguro de que la solicitud provenía de Jupiter, no la analicé detenidamente. De hecho, cada solicitud de cartera debe ser revisada seriamente, incluso en aplicaciones de confianza. La solicitud podría haber sido interceptada y en realidad no provenir de la aplicación que creías.

Finalmente, perdí alrededor de 5000 dólares de una cartera secundaria. Aunque no es lo peor, sigue siendo muy frustrante.


Twitter:https://twitter.com/BitpushNewsCN

Grupo de Telegram de Bitpush:https://t.me/BitPushCommunity

Suscripción a Telegram de Bitpush: https://t.me/bitpush

Enlace original:https://www.bitpush.news/articles/7601380

相關問答

Q¿Cómo logró el atacante robar los activos cripto de la víctima a través del Wi-Fi del hotel?

AEl atacante utilizó un ataque 'Man-in-the-Middle' en la red Wi-Fi pública del hotel, inyectó código malicioso en una página web que visitó la víctima, y engañó al usuario para que aprobara una solicitud de autorización que permitió al atacante transferir los fondos posteriormente.

Q¿Qué error cometió la víctima al hablar por teléfono en el área pública del hotel?

ALa víctima discutió abiertamente sobre criptomonedas, mercados y su uso de la billetera Phantom, lo que alertó al atacante sobre sus posesiones y lo convirtió en un objetivo.

Q¿Por qué la víctima no detectó la transacción maliciosa al firmarla?

ACreía que la solicitud de firma era parte de una operación legítima en Jupiter Exchange, y no revisó detenidamente los detalles técnicos de la transacción, que en realidad otorgaba permisos a una dirección maliciosa.

Q¿Qué medidas de seguridad podrían haber prevenido este robo según el artículo?

AUsar conexión de datos móviles (hotspot) en lugar de Wi-Fi público, evitar hablar de cripto en lugares públicos, y revisar meticulosamente cada solicitud de firma de la billetera, incluso en aplicaciones confiables.

Q¿Qué tipo de autorización firmó la víctima que permitió el robo días después?

AFirmó una autorización de permiso que concedió a otra dirección la capacidad de operar en su nombre, sin transferir fondos inmediatamente, lo que el atacante explotó días después para vaciar la billetera.

你可能也喜歡

Cursor,为什么上了马斯克的飞船?

美国当地时间6月16日,SpaceX在完成史上最大规模IPO仅四天后,宣布以600亿美元全股票交易收购AI编程初创公司Cursor的母公司Anysphere,交易预计于2026年第三季度完成。消息公布后,SpaceX股价一度大涨,市值短暂突破2.94万亿美元。 Cursor是全球热门AI编程工具之一,支持在多家主流AI模型间切换,可自动生成、编辑和审查代码。其年化营收增长迅猛,从2025年11月的10亿美元迅速增长至2026年初的40亿美元。然而,随着其主要AI供应商Anthropic推出竞争产品Claude Code,Cursor市场占有率有所下滑,面临被核心供应商制约的风险。 Cursor的CEO迈克尔·特鲁尔年少成名,拥有出色的编程天赋。面对竞争与依赖风险,Cursor于2026年初决定自研AI模型Composer,但缺乏足够算力。今年4月,Cursor与SpaceX达成合作,后者获得了收购选择权。SpaceX完成IPO后迅速行使该权利,宣布收购。 对Cursor而言,此次收购使其能接入SpaceX强大的Colossus超算系统,解决算力瓶颈。对SpaceX而言,则能借助Cursor在顶尖开发者中的渗透力,提升其AI模型(如Grok)的编程能力,实现在AI竞赛中的弯道超车。 此外,收购也服务于SpaceX更宏大的AI战略,包括探索部署轨道数据中心。马斯克为SpaceX设定了2030年约1万亿美元营收的雄心目标。此次收购是双方各取所需的一场豪赌,特鲁尔将其形容为“前所未有”的特别经历。

链捕手10 分鐘前

Cursor,为什么上了马斯克的飞船?

链捕手10 分鐘前

越涨越危险?SpaceX估值狂飙背后的系统性风险

本文就SpaceX市值在盘后交易中突破3万亿美元、超越亚马逊和微软的现象,提出一个核心关切:当前资本市场机制可能已从“价格发现”异化为“制造价格”的自我强化投机机器,并埋下系统性风险。 文章指出,推动SpaceX估值狂飙的主要力量并非其基本面(公司仍处亏损),而是市场结构因素:包括有限的流通盘、即将开始的期权交易(可能引发类似特斯拉过去的“gamma squeeze”逼空循环)、做市商对冲行为、动量资金追逐以及被动资金配置。这种机制使得价格上涨本身成为看涨理由,估值与经济现实脱钩。 作者担忧,若这种趋势持续,SpaceX市值膨胀到5万亿甚至10万亿美元,它将因其巨大规模被强制纳入各类主要指数和被动投资组合(如ETF、养老金)。届时,其估值波动将直接影响整个市场表现,使单一公司的投机性泡沫转化为广泛的系统性风险——当所有人都无法避开它时,即便一次温和回调也可能冲击无数普通投资者的长期资产。 因此,本文的讨论超越了SpaceX是否值这个价钱,而是警示现代金融市场存在的结构性悖论:当叙事、杠杆和流动性能够压倒基本面时,市场是否已丧失其资本配置与价格发现的根本功能?SpaceX只是一个极端案例,但它折射的问题可能更为普遍和危险。

marsbit15 分鐘前

越涨越危险?SpaceX估值狂飙背后的系统性风险

marsbit15 分鐘前

你交给Claude的订阅费,光模块公司能拿到多少?

一张将Claude Pro约20美元月费拆解给模型公司、云算力、GPU折旧、电力及供应链的估算图,引发了投资者对AI应用估值逻辑的重新审视。 核心问题在于:用户为AI应用支付的订阅费,有多少能像传统SaaS(软件即服务)那样沉淀为高软件毛利?传统SaaS新增用户成本极低,毛利率可达70%-80%。而AI应用不同,用户每一次调用模型(推理)都会消耗GPU算力、电力和云资源,导致边际成本显著。固定月费背后是随使用量波动的成本链,重度用户的成本可能急剧上升。 因此,AI应用公司要获得高估值,不仅需证明用户付费意愿,更需证明在考虑使用量后,其毛利率能持续改善并接近传统软件公司。当前阶段,AI使用量的增长更直接地转化为对底层基础设施(如英伟达GPU、台积电芯片、HBM内存、电力及数据中心)的需求,这使得基础设施供应商的业绩和估值更早、更确定地得到验证。 支持AI应用高毛利前景的观点认为,当前推理成本高是早期现象。通过模型优化、缓存技术、使用小模型、自研芯片以及提高集群利用率,单位成本有望快速下降。行业已有案例显示,部分模型的单位成本大幅降低。 然而,挑战在于,AI应用正从简单问答转向更复杂、耗能更高的任务(如代码生成、长文档处理)。关键在于,推理成本下降的速度能否超越用户使用量和任务复杂度的增长速度。 总之,该分析图的价值在于提醒市场:在AI应用公司缺乏透明毛利率数据的情况下,不应简单将其收入等同于高毛利SaaS收入。投资者需要关注其成本结构、用户使用行为分层以及效率提升的实际证据。模型公司最终需要证明,即使在重度使用下,订阅收入也能转化为可观的利润。

marsbit25 分鐘前

你交给Claude的订阅费,光模块公司能拿到多少?

marsbit25 分鐘前

OpenAI的Hyperliquid盘前定价生意,为何只撑了半年?

文章讨论了在Hyperliquid平台上两家从事“盘前定价”业务的团队:Trade.xyz和Ventuals的不同命运。 Trade.xyz团队匿名,却成为平台上最大的盘前合约市场,成功抓住了SpaceX上市前的交易机会。其策略聪明之处在于,选择像SpaceX这样上市日期和发行价都已确定的标的,最终价格能与现实市场“锚定”,风险相对可控。 而获得顶级风投Paradigm支持的Ventuals,手握OpenAI和Anthropic这类更稀缺但无明确上市计划的标的,反而在运营九个月后关停。其失败关键在于定价机制存在缺陷:合约价格一半依赖外部非公开的老股报价,另一半则参考其自身价格的均线,形成了一个自我强化的循环。这导致价格长期虚高,缺乏真实市场流动性的支撑和纠错,最终失去市场认可。 Ventuals关停时,其定出的OpenAI(1341.80美元)和Anthropic(1618.90美元)的最终价,甚至被部分内部人士作为估值参考,凸显了未上市公司对流动定价的强烈需求,也暴露了这类定价的脆弱性。 文章指出,为未上市明星公司提供实时交易价格正成为一门热门生意,Coinbase等大机构也已入场。但Ventuals的案例表明,这门生意的核心挑战在于,缺乏一个公开、有效、能持续纠错的市场机制来形成真正公允的价格。在标的公司真正上市前,任何定价都可能面临“悬空”的风险。

marsbit41 分鐘前

OpenAI的Hyperliquid盘前定价生意,为何只撑了半年?

marsbit41 分鐘前

交易

現貨
合約

熱門文章

什麼是 APECOIN

理解亞太電子貨幣 ($APECoin) 在技術與環保交匯愈加重要的時代,數字貨幣正逐漸成為潛在變革的催化劑。在這些創新中,亞太電子貨幣 ($APECoin) 脫穎而出,作為一個旨在支持亞太地區環保倡議的獨特項目。本文探討 $APECoin 的基礎、獨特特徵及其在更廣泛區塊鏈生態系統中的影響。 什麼是亞太電子貨幣 ($APECoin)? 亞太電子貨幣 ($APECoin) 是一種 ERC20 和 TRC20 代幣,於 2020 年 4 月推出,該想法最早於 2019 年 12 月提出。這一創新源於促進環保實踐和支持旨在可持續性與綠色倡議的環保項目的願望。 目標與宗旨 $APECoin 不僅僅是一種數位貨幣;它被設想為一種交換媒介,讓用戶能夠進行直接惠及環保事業的交易。其生態系統旨在促進各種金融活動,同時推廣綠色實踐的採用。這種貨幣的主要目標是: 支持環保倡議: 每筆交易中會分配一部分資金用於資助旨在保護和可再生能源的可持續項目。 促進環保創新: 鼓勵與環保可持續性對齊的初創企業和項目,通過將其代幣作為價值手段。 創建可持續市場: 該平台包含一個電子市場,在此架構下可以進行金融交易,專注於促進綠色實踐。 亞太電子貨幣 ($APECoin) 的創建者 雖然$APECoin的具體創建者並未公開披露,但該項目得到了亞太經合組織(APEC Group)的強大支持,該聯盟專注於倡導環保倡議。這種支持為項目增加了可信度和重要性,將其連接到一個致力於可持續性和環保實踐的更廣泛網絡。 亞太電子貨幣 ($APECoin) 的投資者 圍繞 $APECoin 的投資格局仍大致未公開。支持這一加密貨幣的具體投資基金或組織名稱尚未披露。然而,顯而易見的是,越來越多的投資者對支持具有影響力的可持續項目表示濃厚的興趣。 亞太電子貨幣 ($APECoin) 如何運作? $APECoin 因其創新的運作模式而脫穎而出,這一模式利用了區塊鏈技術和智能合約。這一組合不僅保證了交易效率,還強化了遵守監管框架的能力,提高了交易的安全性和透明度。 $APECoin 的獨特特徵 基於區塊鏈的運營: 通過在區塊鏈平台上建立其運營,$APECoin 確保所有交易是不可變的,並通過先進的加密技術獲得保障。這種去中心化強調了代幣在其生態系統中的完整性。 智能合約: $APECoin 使用智能合約,促進無縫交易,並確保符合適用的法規。這些自動化協議最小化了爭議的可能性,簡化了流程,並有助於形成可靠的交易框架。 電子市場: $APECoin 的一大特色是其專屬的電子市場。這一數字環境作為服務支持環保實踐的中心,提供了一個促進項目綠色願景的交易平台。 通過這些特徵,$APECoin 在廣闊的加密貨幣市場中為其自身開闢了一個利基,有效地將區塊鏈原則與環境保護結合起來。 亞太電子貨幣 ($APECoin) 的時間線 理解 $APECoin 的發展軌跡,有助於洞悉其發展里程碑和未來願景。以下是該項目歷史上重要事件的時間線: 2019 年 12 月: 亞太電子貨幣的構思,旨在通過加密貨幣推動可持續性。 2020 年 4 月: $APECoin 的正式推出,標誌著其作為環保項目的專用代幣進入市場。 2020-2021 年: 開展初始交易所發售(IEO),使用戶能夠購買 $APECoin,並與各大電子交易平台註冊以提高可及性。 在相對短暫的旅程中,$APECoin 在為以環境目標驅動的安全和有影響力的加密貨幣奠定基礎方面取得了重大進展。 結論 亞太電子貨幣 ($APECoin) 代表了技術與環境責任的結合,促進了加密生態系統的增長,同時倡導可持續性。憑藉其獨特的結構、可靠機構的支持和對綠色未來的願景,$APECoin 不僅僅是一種數位貨幣;它是一個旨在培養亞太地區負責任創新的先鋒項目。通過其對金融包容性的承諾及對環保倡議的支持,它成為數字貨幣如何被利用以實現積極社會影響的有力範例。 隨著項目的不斷發展,加密社區及更廣泛的利益相關者將熱切關注 $APECoin 如何塑造可持續實踐的對話,進一步拓展加密貨幣的新興世界。

183 人學過發佈於 2024.12.03更新於 2024.12.03

什麼是 APECOIN

如何購買APE

歡迎來到HTX.com!在這裡,購買ApeCoin (APE)變得簡單而便捷。跟隨我們的逐步指南,放心開始您的加密貨幣之旅。第一步:創建您的HTX帳戶使用您的 Email、手機號碼在HTX註冊一個免費帳戶。體驗無憂的註冊過程並解鎖所有平台功能。立即註冊第二步:前往買幣頁面,選擇您的支付方式信用卡/金融卡購買:使用您的Visa或Mastercard即時購買ApeCoin (APE)。餘額購買:使用您HTX帳戶餘額中的資金進行無縫交易。第三方購買:探索諸如Google Pay或Apple Pay等流行支付方式以增加便利性。C2C購買:在HTX平台上直接與其他用戶交易。HTX 場外交易 (OTC) 購買:為大量交易者提供個性化服務和競爭性匯率。第三步:存儲您的ApeCoin (APE)購買ApeCoin (APE)後,將其存儲在您的HTX帳戶中。您也可以透過區塊鏈轉帳將其發送到其他地址或者用於交易其他加密貨幣。第四步:交易ApeCoin (APE)在HTX的現貨市場輕鬆交易ApeCoin (APE)。前往您的帳戶,選擇交易對,執行交易,並即時監控。HTX為初學者和經驗豐富的交易者提供了友好的用戶體驗。

290 人學過發佈於 2025.02.24更新於 2026.06.02

如何購買APE

相關討論

歡迎來到 HTX 社群。在這裡,您可以了解最新的平台發展動態並獲得專業的市場意見。 以下是用戶對 APE (APE)幣價的意見。

活动图片