Volver al blog
Phantom

¿Conectaste Phantom a una web fraudulenta? Qué hacer ahora

S
Sol Slugs Team
Sol Incinerator

Conectar Phantom a la web equivocada es grave, pero no siempre significa que el sitio pueda vaciar tu billetera inmediatamente. La respuesta correcta depende de lo que aprobaste: una conexión, un mensaje firmado, una transacción o la divulgación de tu Secret Recovery Phrase o clave privada.

Realiza primero los pasos de contención. Podrás investigar el sitio cuando la billetera deje de estar expuesta.

¿Qué debes hacer tras conectar Phantom a una web fraudulenta?

Desconecta el sitio en Phantom → Settings → Connected Apps, rechaza solicitudes pendientes, revisa la actividad reciente y revoca aprobaciones que no reconozcas. Si firmaste una transacción sospechosa o expusiste la frase de recuperación, mueve los activos de confianza a una billetera completamente nueva y deja de usar la antigua.

Sigue este orden:

  1. Cierra la página fraudulenta y rechaza los avisos abiertos. No firmes una segunda solicitud que afirme cancelar, verificar, reembolsar o proteger la primera.
  2. Desconecta la aplicación en Phantom. Abre tu perfil, ve a Settings → Connected Apps y desconecta la entrada sospechosa. Si no sabes cuál utilizó, la guía actual de Phantom recomienda desconectar todas las aplicaciones.
  3. Analiza aprobaciones con la herramienta Revoke de Sol Incinerator. Desconectar y revocar son acciones separadas. La herramienta busca delegados revocables en cuentas SPL Token y Token-2022, permite revisar token, dirección y asignación y elimina solo lo seleccionado. El análisis es de solo lectura y Sol Incinerator no cobra comisión de plataforma por revocar.
  4. Mueve activos de confianza si firmaste algo sospechoso. Si no puedes explicar con seguridad qué cambió la transacción, crea una billetera nueva y mueve los activos que reconozcas. No interactúes con tokens o enlaces inesperados.
  5. Revisa y registra la actividad reciente. Busca transacciones del momento en que visitaste la web. Abre las firmas desconocidas en un explorador de Solana y consérvalas para investigar y denunciar.

Ningún agente de soporte legítimo necesita tu Secret Recovery Phrase o clave privada. Quien te contacte en privado prometiendo recuperar cripto robada por una comisión está creando una segunda oportunidad para estafarte.

Revocar aprobaciones

Revocar aprobaciones

Comprueba si tu billetera tiene aprobaciones revocables de tokens y NFT, revisa cada delegado y elimina permisos que ya no confías sin quemar ni transferir activos.

Probar ahora

¿Está Phantom comprometida si solo la conectaste?

Conectar por sí solo no entrega la clave privada ni permiso para transferir activos. Phantom comparte tu dirección pública y permite que la web solicite firmas después. El peligro empieza al aprobar un mensaje o transacción maliciosos, exponer un secreto o tener malware en el dispositivo.

La documentación para desarrolladores de Phantom describe una conexión como permiso para compartir tu clave pública. Una vez conectado, el sitio ve la dirección y envía solicitudes adicionales a Phantom, pero todavía aparecen para que tú las apruebes.

Eso crea cuatro niveles de riesgo:

Qué ocurrióQué significaQué hacer
Solo pulsaste ConnectEl sitio recibió tu dirección pública y puede solicitar firmasDesconéctalo y revisa la actividad
Firmaste un mensajeSuele ser login o prueba de propiedad fuera de cadena, pero una firma desconocida puede usarse malDesconecta, guarda lo firmado y revisa la actividad
Firmaste una transacciónSus instrucciones pueden haber transferido activos o cambiado permisosInspecciona, revoca aprobaciones y considera migrar de inmediato
Introdujiste una frase o clave privadaEl atacante puede firmar como tu billetera sin volver a pedir a PhantomMueve activos de confianza a una billetera nueva y abandona la antigua

Según la documentación de conexión de Phantom, una aplicación conectada recibe la clave pública y puede solicitar transacciones. No recibe la clave privada. Por eso quien solo conectó y rechazó los avisos posteriores está en una situación distinta de quien firmó una transacción desconocida.

¿Qué ocurre si firmaste una transacción sospechosa de Solana?

Una transacción firmada es el punto en que debes suponer que pudo ocurrir una acción en cadena. Las transacciones de Solana pueden combinar varias instrucciones que se ejecutan juntas si tienen éxito. Una solicitud presentada como reclamación podría transferir activos, aprobar un delegado o cambiar una autoridad.

Después de desconectar, revocar y migrar, abre la firma desde la pestaña Activity de Phantom. Comprueba si se confirmó y revisa cuentas, cambios de saldos e instrucciones en el Solana Explorer oficial. No retrases mover los activos restantes solo por descodificar cada instrucción ni concluyas que la ausencia de una transferencia visible de SOL significa que nada cambió.

Las transferencias confirmadas no pueden cancelarse. Phantom es autocustodiada y dice que no puede revertir transacciones, congelar al destinatario ni recuperar activos robados. Desconectar solo detiene la conexión; revocar un delegado solo elimina el permiso restante. Ninguna acción rebobina una transacción ejecutada.

Si algo queda sin explicación, sigue la respuesta conservadora de Phantom: crea una billetera nueva y mueve activos de confianza. Su guía de migración también pide comprobar coleccionables, tokens en staking, posiciones DeFi y otras posiciones abiertas antes de retirar la billetera. Algunas deben retirarse, salir del staking o cerrarse antes de moverse.

No envíes, intercambies ni sigas enlaces de tokens desconocidos durante la limpieza. Recibir un token fraudulento no compromete la billetera por sí solo; el peligro empieza al interactuar con su enlace o aprobar otra solicitud.

¿Cómo revocas permisos de una dApp fraudulenta en Solana?

Las aprobaciones de tokens de Solana son delegados a nivel de cuenta. Un delegado puede transferir o quemar hasta un importe aprobado desde una cuenta concreta sin volver a pedirte una firma. Los programas permiten un delegado actual por cuenta, y una instrucción Revoke borra la asignación restante.

Abre la herramienta Revoke de Sol Incinerator, conecta la billetera y revisa las aprobaciones. Analiza cuentas SPL Token y Token-2022, muestra mint, dirección aprobada y asignación y permite eliminar varias mediante transacciones agrupadas. El análisis inicial es de solo lectura. Revocar no quema, transfiere ni cierra cuentas. Sol Incinerator no cobra comisión de plataforma, por lo que solo pagas la comisión de red.

No todo delegado es malicioso. Marketplaces de NFT, servicios de staking y bóvedas pueden usarlos de forma normal. Verifica cada entrada: eliminar uno legítimo puede cancelar un listado o interrumpir una posición.

¿Debes restaurar la autoridad correcta después de revocar?

No. Revocar no reemplaza al delegado sospechoso por otro “correcto”. Borra el delegado actual y la asignación restante. Tu billetera sigue siendo propietaria de la cuenta. Si una aplicación legítima necesita acceso, apruébala de nuevo únicamente en su web verificada.

No copies una dirección de autoridad de un mensaje de soporte ni firmes una transacción que diga “restaurar”, “validar” o “sincronizar” tu autoridad. Para una aprobación maliciosa ordinaria, el estado seguro es sin delegado. Una aplicación fiable puede solicitar una aprobación limitada cuando la uses intencionadamente.

Propietario, delegado, autoridad de cierre, autoridad de mint y autoridad de congelación son funciones distintas. Revoke solo gestiona el delegado revocable de una cuenta. No cambia propiedad, autoridad de cierre ni autoridades controladas por el emisor.

Si un explorador muestra que tu billetera ya no es propietaria, la revocación no puede repararlo. Solo el propietario actual puede autorizar otro cambio, así que considera esa cuenta fuera de tu control y mueve otros activos. Si encuentras una autoridad de cierre desconocida, prioriza mover el saldo a una cuenta o billetera nueva; la autoridad de cierre no transfiere ese saldo, pero puede cerrar la cuenta antigua cuando llegue a cero y recibir la renta.

Este alcance es más estrecho que afirmar que la billetera está completamente segura. Revocar delegados no:

  • revierte una transferencia completada;
  • cambia una frase de recuperación o clave expuesta;
  • inspecciona toda posición o autoridad específica de un protocolo;
  • elimina un delegado permanente de Token-2022 almacenado en el mint; ni
  • revoca una cuenta congelada hasta que la autoridad responsable la descongele.

Para el detalle técnico, lee Cómo revocar permisos de tokens en Solana. Para responder al incidente, la regla es sencilla: revoca delegados sospechosos, pero migra si no puedes descartar un compromiso más amplio.

¿Qué ocurre si firmaste un mensaje en lugar de una transacción?

La documentación de signMessage describe la firma de mensajes como una forma de demostrar la propiedad de una dirección sin pagar una comisión de red en cadena. Se usa para iniciar sesión, por lo que no es lo mismo que una transferencia confirmada.

No es automáticamente inocua. Phantom documenta cómo firmas de login genéricas pueden repetirse para suplantar a un usuario si faltan el dominio, un nonce de un solo uso y la hora de emisión. Si firmaste un mensaje ilegible o inesperado, desconecta, consérvalo si puedes y vigila la actividad. Una revocación en cadena no cancela una firma fuera de cadena. Si ocurrió otra acción o no sabes qué aprobaste, utiliza la respuesta más fuerte de una billetera nueva.

¿Cuándo debes reemplazar por completo la billetera Phantom?

Reemplázala cuando:

  • introdujiste o compartiste la Secret Recovery Phrase o clave privada;
  • el dispositivo o navegador puede contener malware o una extensión no fiable;
  • firmaste una transacción cuyos efectos no puedes limitar con seguridad; o
  • siguen apareciendo transacciones inexplicables después de desconectar y revocar.

Crea una billetera nueva con una frase de recuperación nueva. Añadir otra cuenta bajo la frase expuesta no elimina el acceso del atacante. Guarda la frase nueva sin conexión, transfiere los activos de confianza, confirma que llegaron y deja de usar la billetera antigua.

Conserva suficiente SOL en la billetera antigua para pagar las transferencias necesarias. Comprueba por separado activos en staking y posiciones de protocolos.

¿Qué pruebas debes guardar y dónde debes denunciar?

Guarda firmas, direcciones sospechosas, URL exacta, capturas, fechas, mensajes y activos o importes afectados. Hazlo antes de que desaparezcan el historial, publicaciones o páginas fraudulentas.

La guía de Phantom remite a Chainabuse para una denuncia pública. También puedes denunciar pérdidas importantes a la policía local; los usuarios de US pueden acudir al FBI Internet Crime Complaint Center. Denunciar no garantiza recuperar fondos, pero crea un registro útil para investigadores, exchanges y otros usuarios.

¿Cómo puedes reducir el riesgo la próxima vez?

  • Abre dApps desde la web verificada del proyecto o el directorio Explore de Phantom, no desde anuncios, DMs, metadatos o comentarios.
  • Lee los cambios simulados y avisos de Phantom antes de firmar. Rechaza si el destino, cambio de autoridad o resultado no está claro.
  • Usa una billetera separada con fondos limitados para sitios, mints y reclamaciones desconocidos.
  • Mantén activos valiosos detrás de una hardware wallet, recordando que protege la clave, no de aprobar una transacción maliciosa en el dispositivo.
  • Desconecta periódicamente aplicaciones que ya no usas y analiza delegados antiguos.

Lecturas relacionadas

Preguntas frecuentes

¿Mi billetera Phantom está comprometida si solo la conecté a una web fraudulenta?

No necesariamente. Una conexión normal comparte tu dirección pública y permite al sitio solicitar firmas, pero no revela la clave privada ni aprueba una transferencia por sí sola. Desconecta el sitio, rechaza solicitudes pendientes y revisa la actividad antes de decidir si debes reemplazar la billetera.

¿Qué debo hacer tras conectar Phantom a una web fraudulenta?

Desconecta la web en Settings y Connected Apps, revisa la actividad reciente y analiza las aprobaciones que debas revocar. Si firmaste una transacción que no entendías, expusiste la frase o clave privada o no puedes explicar actividad sospechosa, mueve los activos de confianza a una billetera nueva.

¿Desconectar una dApp fraudulenta revoca sus permisos de Solana?

No. Desconectar elimina la conexión de la web con la billetera, pero no borra un delegado ya registrado en cadena. Ejecuta un análisis separado y revoca delegados de cuenta desconocidos. Revocar no deshace transferencias ejecutadas ni arregla una frase de recuperación expuesta.

¿Debo restaurar la autoridad correcta tras revocar un delegado fraudulento?

No. Revocar borra el delegado actual de la cuenta y su asignación restante; no sustituye la dirección fraudulenta por otro delegado. Tu billetera sigue siendo propietaria. Si una aplicación legítima necesita permiso, apruébala de nuevo solo en su web verificada. Si cambió el propietario, Revoke no puede restaurarlo porque el propietario actual debe autorizar otro cambio.

¿Qué ocurre si firmé una transacción sospechosa de Solana en Phantom?

Comprueba la transacción en Activity de Phantom y en un explorador de Solana para ver qué se movió o cambió. Las transacciones confirmadas no se pueden revertir. Revoca delegados sospechosos y mueve los activos de confianza a una billetera nueva si los efectos no están claros o no puedes descartar un compromiso más amplio.

¿Qué ocurre si introduje mi frase de recuperación de Phantom en una web fraudulenta?

Considera la billetera comprometida permanentemente. Crea una billetera completamente nueva con otra frase, transfiere los activos de confianza mientras puedas, confirma que llegaron y deja de usar la antigua. No crees otra cuenta con la frase expuesta y nunca compartas la frase nueva.

¿Conectaste Phantom a una web fraudulenta? Qué hacer ahora | Sol Incinerator