No custodial · solo lectura

Phishing con Permit y Permit2

Una firma Permit no cuesta gas y nunca aparece como una transacción, justo lo que la convierte en la forma favorita del mundo del phishing para preparar un drenaje. Así funciona y cómo defenderte.

Escanea tu wallet: gratis Vigilancia 24/7 en Telegram

Solo tu dirección pública. Sin conexión de wallet. Nada que firmar.

Qué es una firma Permit

El Permit de EIP-2612 te permite autorizar el allowance de un token a un spender con una firma off-chain en lugar de enviar una transacción approve on-chain, el spender envía tu firma más tarde para activarla. Permit2 es un contrato de allowance compartido usado en muchas dapps que cumple la misma función a mayor escala, cubriendo tokens que no soportan Permit de forma nativa.

Por qué es el punto dulce del phishing

Firmar no cuesta gas y no genera ninguna transacción on-chain en el momento de la firma, así que nunca aparece en el historial de actividad de tu wallet como sí lo haría una llamada a approve(). Es una solicitud signTypedData, que muchas wallets todavía muestran como un prompt plano y poco familiar, fácil de aceptar sin registrar qué se está otorgando.

Cómo la cosechan los phishers

Una página falsa de reclamo, mint o airdrop te pide 'verificar' o 'reclamar' firmando lo que en realidad es una autorización Permit o Permit2. Como nada ocurre visiblemente on-chain hasta que el atacante decide canjearla, una víctima puede firmar hoy y recién ser drenada días o semanas después, rompiendo el instinto natural de revisar '¿pasó algo?' justo después de firmar.

Defensas que realmente funcionan

Lee cada solicitud signTypedData en busca del dominio y el spender de un Permit o Permit2 antes de firmar, igual que leerías una transacción. El Guardian de Veriql decodifica estos payloads y lanza una advertencia ante una firma Permit2 de monto ilimitado hacia un spender no verificado antes de que la apruebes. Como un permit firmado puede quedar dormido, escanea también tu dirección después, un allowance de Permit2 activado aparece exactamente como una aprobación normal y se puede revocar de la misma forma.

Preguntas frecuentes

¿Firmar un Permit cuesta gas?

No: firmar en sí es gratis. Solo la llamada on-chain posterior del spender para canjear la firma cuesta gas, y por lo general la paga quien la envía, no necesariamente tú.

¿Cómo sé si ya firmé uno?

Escanea tu dirección: una vez que una firma Permit o Permit2 se canjea on-chain, se convierte en un allowance normal en el almacenamiento del token y aparece en un escaneo exactamente como cualquier otra aprobación, ilimitada o no.

Relacionado