En los últimos años, las operaciones de robo de criptomonedas han evolucionado más allá de páginas de phishing aisladas y estafas de acuñación falsa de NFT. Lo que antes consistía principalmente en actores individuales ejecutando páginas maliciosas de conexión de billeteras se ha convertido en una economía de servicios subterránea estructurada en torno a plataformas de 'Drenador como Servicio' (DaaS).
A diferencia del malware tradicional, los drenadores cripto suelen recurrir a la ingeniería social en lugar de comprometer el dispositivo. Las víctimas son atraídas a sitios web falsos de cripto, NFT, airdrops o DeFi y se les pide que conecten sus billeteras. Una vez que se aprueba una transacción o firma maliciosa, el drenador puede transferir los activos directamente desde la billetera de la víctima, a menudo en segundos.
Un análisis de Flare sobre aproximadamente 700 publicaciones de foros, chats y canales subterráneos relacionados con 'Lucifer DaaS' entre enero de 2025 y principios de 2026 ofrece una mirada poco común al funcionamiento interno de las operaciones modernas de drenadores. Los hallazgos revelan un ecosistema cada vez más profesionalizado centrado en el crecimiento de afiliados, la automatización, la escalabilidad del phishing, la evasión de la seguridad de las billeteras y la resiliencia operativa.
Los datos analizados sugieren que las operaciones modernas de drenadores funcionan cada vez más como negocios SaaS legítimos. Los actores detrás de Lucifer discutieron lanzamientos de software, corrección de errores, comisiones de afiliados, atención al cliente, recomendaciones de hosting, automatización de despliegue, clonación de sitios web y sistemas de referidos, ofreciendo una visión profunda de cómo evolucionan los ecosistemas DaaS dentro de las comunidades subterráneas.
¿Qué es un drenador y cómo funciona?
Un drenador cripto es una herramienta diseñada para robar activos digitales directamente de las billeteras de las víctimas abusando de los permisos y aprobaciones de transacciones. En lugar de hackear la billetera en sí, los atacantes atraen a las víctimas a sitios web falsos y las engañan para que conecten sus billeteras y aprueben solicitudes o firmas maliciosas. Una vez concedido el permiso, el drenador puede transferir tokens, NFT u otros activos a billeteras controladas por el atacante, a menudo en segundos y a través de múltiples blockchains.
Drenador como Servicio (DaaS)
En este modelo, el operador desarrolla y mantiene la infraestructura de drenaje, mientras que los afiliados atraen a las víctimas. El afiliado genera tráfico mediante enlaces de phishing, sitios web falsos, cuentas comprometidas en redes sociales, anuncios, spam o mensajes directos. El operador DaaS maneja la interacción con la billetera, la lógica de transacciones, las alertas y el flujo de drenaje de activos. El conjunto de datos de Lucifer muestra claramente este modelo: en una publicación promocional, el actor explica que los afiliados proporcionan 'tráfico a través de enlaces de phishing, sitios web falsos y métodos similares', mientras que el servicio gestiona 'firmas, aprobaciones y transferencias de tokens'.
El canal de Telegram de Lucifer refuerza el mismo punto: declara repetidamente que el software 'no está a la venta' y que los operadores toman una comisión del 20% de los 'golpes' exitosos. En mayo de 2025, el canal escribió que no vende ni alquila el software y solo divide el 20% por golpe. Esto se acerca más al modelo de afiliados de ransomware que a los kits de phishing tradicionales.
Lucifer como caso de estudio
El canal de Lucifer muestra una operación de drenaje evolucionando públicamente hacia una plataforma DaaS estructurada. En marzo de 2025, el grupo anunció la versión 6.6.6, promocionando soporte ERC20, abuso de Permit2, firmas fuera de cadena, notificaciones por Telegram, evasión de seguridad de billeteras y funcionalidad multichain. El mismo anuncio enfatizó nuevamente que el software no estaba a la venta y que los operadores toman una comisión del 20% de los golpes exitosos.
A partir de entonces, el canal se asemejó cada vez más a un feed de desarrollo de software que a una operación de malware típica. Los operadores anunciaron correcciones de errores, actualizaciones de compatibilidad de billeteras, soporte para navegadores Telegram, mejoras de despliegue y funciones de hosting. Una de las adiciones más notables fue una función de clonación de sitios web que permitía a los afiliados clonar páginas de phishing y recibir archivos ZIP precargados con el último código de Lucifer.
Con el tiempo, la operación se movió fuertemente hacia la automatización. Actualizaciones posteriores introdujeron flujos de trabajo de despliegue 'Zero Config', que permitían a los afiliados cargar archivos estáticos, generar automáticamente paquetes listos para phishing y desplegar infraestructura con un trabajo manual mínimo. Esto redujo significativamente la barrera técnica para los afiliados.
Resiliencia tras derribos
Como otros servicios subterráneos, Lucifer muestra signos de resiliencia operativa. En agosto de 2025, sus bots de Telegram fueron baneados, por lo que instruyeron a los usuarios a crear nuevos bots y otorgarles privilegios de administrador. En noviembre de 2025, Lucifer informó que un dominio de documentación alojado en Google Firebase había sido suspendido tras informes de investigación. El grupo respondió moviendo la documentación al Sistema de Archivos InterPlanetario (IPFS), presentando la descentralización como una forma de mantener las operaciones en marcha tras los derribos.
Por qué los drenadores se volvieron tan atractivos para los ciberdelincuentes
Los drenadores se popularizaron porque se ajustan a la estructura del crimen cripto moderno. Los activos cripto son líquidos, rápidos y a menudo irreversibles una vez transferidos. Los atacantes no necesitan comprometer un portal bancario ni esperar una cuenta mula. Una aprobación exitosa de billetera puede 'drenar' activos de inmediato. Además, se benefician de la confusión del usuario: las solicitudes de billetera, aprobaciones, firmas, permisos y tolerancias de tokens aún son difíciles de entender para muchos usuarios. Los atacantes explotan esa complejidad haciendo que las solicitudes maliciosas parezcan interacciones Web3 rutinarias.
Cómo detectar un drenador cripto antes de que vacíe tu billetera
- Conexión de billetera solicitada inmediatamente en un sitio cripto/NFT/airdrop.
- Solicitudes inesperadas de firma o 'Aprobar' antes de recibir algo.
- Solicitudes de aprobaciones de tokens ilimitadas o permisos Permit/Permit2.
- Indicaciones de 'reclamo sin gas' o 'firma fuera de cadena' que aún requieren aprobación de billetera.
- Urgencia falsa: 'reclama ahora', 'verificación de billetera', 'acuñación limitada', 'recompensas por expirar'.
- Enlaces recibidos a través de Telegram, Discord, DMs de X/Twitter o cuentas de soporte falsas.
- Dominios cripto recién creados o sospechosos.
- Sitios web clonados de plataformas DeFi, NFT o exchanges legítimos.
- Múltiples redirecciones antes de llegar a la solicitud de billetera.
- Advertencias de billetera ignoradas o eludidas.
- Uso de la billetera principal con grandes tenencias para sitios Web3 desconocidos.
- Indicaciones repetidas para reconectar o volver a firmar transacciones.
- Cuentas de influencers o proyectos que de repente empujan enlaces inesperados de acuñación/reclamo.
- Pestañas del navegador que abren nuevas ventanas de aprobación de billetera automáticamente.
- Detalles de transacción vagos, vacíos o difíciles de entender.
- Campañas de 'NFT gratis' o 'token gratis' que requieren aprobaciones primero.
- Admins de Discord o Telegram que envían mensajes privados a los usuarios primero.
- Sitios web que piden a los usuarios deshabilitar las protecciones de seguridad de la billetera.
- Billetera drenada inmediatamente después de firmar un mensaje en lugar de enviar fondos manualmente.
- Cualquier plataforma que presione a los usuarios a actuar rápido sin verificar la legitimidad.
Cómo puede ayudar Flare
Flare proporciona visibilidad temprana de las operaciones de fraude antes de que lleguen a las víctimas. Al monitorear foros subterráneos, canales de Telegram y mercados, Flare detecta datos filtrados, listas de víctimas y actividad de reclutamiento vinculada a campañas de 'Caller como Servicio'. Esto permite a las organizaciones responder de manera proactiva (restablecer credenciales, alertar a usuarios y fortalecer defensas) antes de que los atacantes actúen, reduciendo tanto el riesgo como el impacto.
Aprende más registrándote para nuestra prueba gratuita. Patrocinado y escrito por Flare.



















Deja una respuesta