La investigación ha sido aceptada en SIGMETRICS 2025, una conferencia líder en ciencias de la computación, y hemos publicado nuestro conjunto de datos de código abierto en https://github.com/blocksecteam/phishing_contract_sigmetrics25.
Desde el auge de las Finanzas Descentralizadas (DeFi), el espacio blockchain ha atraído una cantidad significativa de capital e inversión de usuarios. Sin embargo, este crecimiento ha estado acompañado de un aumento en los ataques de phishing, lo que ha provocado importantes pérdidas para los usuarios. Para evitar la detección, los estafadores ya no dependen únicamente de las Cuentas de Propiedad Externa (EOAs). En cambio, han optado por desplegar contratos inteligentes. En este artículo, presentamos nuestra última investigación sobre contratos de phishing y demostramos cómo nuestra inteligencia de phishing oportuna, completa y precisa ayuda a los proyectos de criptomonedas a proteger los fondos de los usuarios y mantener el cumplimiento normativo, reforzando la seguridad general de blockchain.
La evolución del phishing: de las EOAs a los contratos inteligentes maliciosos
Tradicionalmente, los estafadores atraían a los usuarios para que firmaran transacciones que enviaban ETH o tokens directamente a sus EOAs. Pero esa táctica se ha vuelto fácil de detectar: billeteras como MetaMask y Coinbase ahora advierten a los usuarios contra el envío de fondos a EOAs maliciosas conocidas. Esta mayor concienciación ha empujado a los atacantes a innovar, lo que ha llevado a la proliferación de contratos de phishing.
En respuesta, los estafadores ahora usan contratos de phishing para imitar el comportamiento de proyectos legítimos y ofuscar sus intenciones. En lugar de transferir activos directamente a la EOA de un atacante, se engaña a las víctimas para que firmen transacciones que interactúan con contratos maliciosos, entregando efectivamente el control de sus tokens sin darse cuenta. Este nuevo vector representa un desafío importante para la seguridad de DeFi.

Estos contratos de phishing a menudo contienen:
- Funciones payable engañosas: Nombradas como
ClaimoSecurityUpdate, estas funciones engañan a los usuarios para que envíen ETH directamente al contrato del atacante. - Funciones multicall: Diseñadas para agrupar múltiples transferencias de tokens en una sola transacción, ideales para drenar tokens ERC20 o NFTs después de que un usuario otorgue una aprobación sin saberlo. Esta es una táctica común en las estafas de criptomonedas.
La investigación de BlockSec: detección y análisis de contratos de phishing
Este estudio se centra en los contratos de phishing en Ethereum. Para permitir la detección de contratos de phishing a gran escala, hemos diseñado un sistema que extrae selectores de funciones sospechosas del bytecode del contrato, simula transacciones y analiza los resultados. Utilizando este enfoque, identificamos 37,654 contratos de phishing desplegados entre el 29 de diciembre de 2022 y el 1 de enero de 2025. Este extenso conjunto de datos es fundamental para comprender el panorama de las amenazas a la seguridad de los contratos inteligentes.
El impacto financiero: distribución de las pérdidas de los usuarios
Los contratos de phishing han provocado pérdidas sustanciales para los usuarios. Desde el 29 de diciembre de 2022 hasta el 8 de enero de 2025, descubrimos 211,319 transacciones de phishing que afectaron a 171,984 víctimas, con pérdidas totales que alcanzaron los 190.7 millones de dólares. Cabe destacar que el 89.9% de las víctimas perdió menos de 1,000 dólares. Muchos usuarios cayeron en esquemas de phishing en múltiples ocasiones, a menudo debido a aprobaciones de tokens no revocadas o a la firma repetida de transacciones maliciosas. Entre ellos, los usuarios de Web3 con menos experiencia son especialmente vulnerables a estas estafas de criptomonedas.

Comprendiendo a los atacantes: distribución de contratos de phishing y sus implementadores
La mayoría de los contratos de phishing (86.5%) tienen tanto funciones payable "vacías" como funciones multicall para dirigirse a varios tipos de tokens. El 70.9% de ellos ganó menos de 1,000 dólares, y el 96.2% permaneció activo durante menos de un día. Los estafadores despliegan rápidamente nuevos contratos para eludir los mecanismos de etiquetado de cuentas, lo que resalta la necesidad de inteligencia de amenazas en tiempo real.

Nuestra investigación reveló además conocimientos críticos sobre los propios atacantes. Nueve cuentas despliegan el 91.1% de todos los contratos de phishing. Los estafadores a menudo utilizan tokens robados de las víctimas para financiar el despliegue de nuevos contratos de phishing. Cabe destacar que ocho de estos nueve principales implementadores muestran conexiones de flujo de fondos, lo que sugiere que operan como un grupo de phishing coordinado. Juntos, han desplegado el 85.7% de todos los contratos de phishing, lo que indica una empresa criminal altamente organizada detrás de muchos de estos incidentes de seguridad en blockchain.
Estrategias de mitigación: defensa contra los contratos de phishing
Nuestro trabajo revela la amplia prevalencia de los contratos de phishing en Ethereum y las importantes pérdidas que han causado a los usuarios. Por ello, proponemos estrategias prácticas y efectivas para proteger a los usuarios de estas amenazas y mejorar la seguridad general de blockchain.
Qué pueden hacer los usuarios para protegerse
Desde la perspectiva del usuario, la vigilancia es clave para prevenir las estafas de criptomonedas. Al acceder a una aplicación descentralizada y solicitar servicios, los usuarios deben inspeccionar detenidamente el sitio web, incluida la URL, la página principal, los sublinks y los enlaces de Twitter y Discord. Antes de firmar una transacción, los usuarios deben revisar cuidadosamente los detalles de la transacción, incluidos la cuenta y los parámetros de llamada a funciones. Además, pueden verificar la etiqueta de la dirección en Etherscan para determinar si se trata de una cuenta oficial. Sospeche siempre de las ofertas no solicitadas o de las solicitudes de aprobación.
Qué pueden hacer los proveedores de servicios: aprovechar la inteligencia de amenazas avanzada
Los proveedores de servicios, incluidos los CEX, DEX, billeteras, plataformas PayFi, stablecoins y puentes, deben mantener y actualizar activamente listas de sitios web y cuentas de phishing para proteger a los usuarios de posibles amenazas. Cuando se identifica que ciertas cuentas están desplegando contratos de phishing en sus plataformas, estos proveedores deben restringir o denegar el acceso a sus servicios. Sin embargo, el anonimato inherente de las blockchains y la complejidad de las interacciones en cadena —especialmente en las actividades entre cadenas— plantean desafíos significativos para las instituciones a la hora de realizar evaluaciones de riesgo efectivas y garantizar la seguridad de DeFi.
Para abordar estos desafíos, BlockSec ha integrado estos hallazgos de investigación en la aplicación Phalcon Compliance. Esta plataforma aprovecha una base de datos masiva y en tiempo real con más de 600 millones de etiquetas de direcciones, un rastreo ilimitado de saltos de transacciones y un motor de análisis de comportamiento impulsado por IA. Con estas capacidades, la aplicación permite a las instituciones identificar rápidamente direcciones de phishing y entidades sospechosas que interactúan con ellas, proporcionando un análisis forense en cadena fundamental.
Aproveche la inteligencia de amenazas avanzada de BlockSec para identificar y mitigar los riesgos derivados de los contratos de phishing, las entidades sancionadas y las actividades ilícitas. Proteja a sus usuarios y garantice el cumplimiento normativo con nuestra solución integral.
Más allá de las direcciones de phishing, la aplicación Phalcon Compliance también detecta otras entidades de riesgo, como atacantes, entidades sancionadas, mixers, blanqueadores de dinero y dark webs, así como comportamientos sospechosos como transferencias de alta frecuencia, transferencias grandes y direcciones de tránsito. Cuando se detectan actividades ilegales, la aplicación notifica de inmediato a las instituciones a través de siete canales diferentes, garantizando que puedan responder de forma inmediata. Además, la aplicación ofrece una serie de funciones, incluida la delegación de tareas, la adición de comentarios, la inclusión en listas negras y la generación con un solo clic de Informes de Transacciones Sospechosas (STRs). Juntas, estas herramientas ofrecen una solución integral para identificar y mitigar riesgos, al mismo tiempo que simplifican los flujos de trabajo de cumplimiento normativo y refuerzan la seguridad de Web3.



