Los sitios de mint falsos siguen siendo uno de los métodos más efectivos de drenaje de wallets, especialmente alrededor de lanzamientos populares de NFT.
Secuencia del Ataque
1. Los estafadores registran dominios similares y clonan la página de mint del proyecto legítimo.
2. Promocionan el sitio falso vía anuncios de Google, cuentas sociales comprometidas, Discord o resultados de búsqueda.
3. Las víctimas conectan su wallet y hacen clic en “Mint”.
4. La transacción que firman a menudo no es un mint simple —otorga setApprovalForAll u otros permisos amplios, o transfiere activos directamente.
5. El contrato drainer vacía NFTs, tokens y ETH de la wallet, a veces en segundos.
La urgencia (supply limitado, temporizadores de cuenta regresiva) y los clones visuales pixel-perfect reducen la cautela del usuario. Muchas personas se enfocan en la tarifa de gas en lugar de la interacción real del contrato que se solicita.
Cómo Protegerse
Obtenga siempre el enlace de mint de los canales oficiales verificados del proyecto —no de anuncios de búsqueda o mensajes directos. Verifique el dominio carácter por carácter. Revise el contrato exacto y la función que se está llamando en su wallet. Considere usar una wallet “quemadora” separada con fondos limitados para mints experimentales. Revoca inmediatamente cualquier aprobación inesperada.
Preguntas frecuentes
Algunos continúan operando durante meses después de que termina el mint real, atrapando a usuarios que buscan el proyecto más tarde.
Fuentes y lecturas adicionales
- Security analyses of Google-ads mint phishing · U.S. Securities and Exchange Commission (SEC)