Por Canuto  

Un sitio que aparenta ofrecer una copia filtrada de GTA 6 oculta un drainer capaz de perfilar billeteras y transferir criptomonedas, tokens y NFT en varias redes.
***

  • El portal ofrecía una supuesta copia filtrada de GTA 6 por USD $50 o 1 SOL, aunque Rockstar no ha autorizado ninguna descarga anticipada.
  • El código malicioso podía atacar billeteras en Ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base y Fantom.
  • Conectar la billetera no basta para perder fondos, pero aprobar una transferencia o permiso puede permitir el robo inmediato o posterior de activos.

 


 

Un sitio web que aparenta funcionar como una página de fans de Grand Theft Auto VI fue diseñado para atraer a usuarios con una supuesta copia filtrada del videojuego y conducirlos hacia un ataque contra sus billeteras de criptomonedas.

El portal utiliza información legítima sobre el lanzamiento, un mapa de Leonida y una cuenta regresiva, pero mezcla esos elementos con botones de pago que activan código malicioso.

El análisis de Malwarebytes indica que la amenaza no se limita a cobrar un precio fijo y desaparecer, como ocurrió con otras páginas falsas vinculadas a GTA 6. El drainer puede calcular el valor de los activos conectados, enviar información al operador y preparar transacciones capaces de transferir criptomonedas, tokens y NFT, dependiendo de lo que la víctima apruebe en su billetera.

Una página convincente con señales de fraude

El sitio intenta ganar credibilidad mediante una presentación visual cuidada, con una cuenta regresiva hasta el 19 de noviembre, un mapa de Leonida y una cuadrícula con datos sobre el lanzamiento y elementos del juego. La información coincide con anuncios de Rockstar Games: GTA 6 llegará el 19 de noviembre de 2026 a PlayStation 5 y Xbox Series X|S, mientras que la compañía no ha anunciado una versión para PC.

Entre ese material aparentemente confiable aparecen dos ofertas para adquirir la supuesta copia filtrada. Una solicita USD $50 y la otra pide 1 token Solana (SOL), cuyo valor rondaba los USD $102 cuando Malwarebytes examinó la página, aunque ninguna de las dos propuestas corresponde a un canal autorizado por Rockstar.

Los operadores también aseguran que los demás sitios que ofrecen material filtrado son estafas y presentan su propia página como el único lugar seguro para comprar. Esa advertencia busca tranquilizar a visitantes que podrían desconfiar de la oferta, pero el argumento pierde fuerza al compararlo con las contradicciones visibles dentro del mismo portal.

El pie de página afirma que la página no ofrece compras, descargas ni pagos, justo debajo de dos botones destinados a cobrar a los visitantes. Además, la cuadrícula describe un lanzamiento exclusivamente para consolas, mientras las preguntas frecuentes prometen una descarga para PC y sostienen que el precio del juego aún no está confirmado, pese a que Rockstar anunció que las preventas comenzarían el 25 de junio.

El código prepara el vaciado de la billetera

Malwarebytes identificó dos componentes de código asociados con las opciones de pago. El primero está integrado directamente en la página y apunta a una billetera de Solana, pero no calcula una transferencia equivalente al supuesto precio de 1 SOL: revisa el saldo disponible, deja una cantidad pequeña para cubrir las comisiones y prepara el envío del resto al atacante.

El segundo componente es un script separado de aproximadamente 2,4 MB, mucho más amplio y capaz de operar con diversas billeteras. El programa incorpora una herramienta legítima utilizada para conectar sitios web con billeteras, aunque los investigadores encontraron código añadido para identificar la billetera, estimar el valor de sus activos, informar los detalles al operador y recuperar transacciones para que la víctima las firme.

El script está configurado para trabajar con Ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base y Fantom. También reconoce las principales stablecoins presentes en esas redes y puede solicitar diferentes niveles de acceso, por lo que el resultado depende de la aprobación concedida por la persona que intenta comprar la falsa copia.

Una transferencia puede mover los activos de inmediato, mientras que una autorización puede permitir que el atacante opere más adelante sobre determinados tokens o colecciones completas de NFT. En ambos casos, la cantidad solicitada en la supuesta compra no limita necesariamente la pérdida, porque el código puede intentar aprovechar el saldo disponible en la billetera conectada.

El drainer perfila a sus posibles víctimas

Antes de pedir que el visitante conecte una billetera, el script descarga su configuración desde el servidor del operador. Cuando la opción denominada CIS_Protection está activa, utiliza la dirección IP para identificar el país y bloquea a visitantes de Armenia, Azerbaiyán, Bielorrusia, Kazajistán, Kirguistán, Moldavia, Rusia, Tayikistán, Turkmenistán y Uzbekistán.

Quienes acceden desde esos países reciben el mensaje “Este sitio web no está disponible en tu región” y son enviados a una página en blanco, mientras que los demás continúan el proceso. Malwarebytes señala que esta exclusión aparece desde hace tiempo en algunas herramientas criminales, aunque la lista por sí sola no permite atribuir el ataque a un grupo específico.

El programa también revisa las tenencias del visitante en distintas cadenas, calcula una valoración total y remite la información al operador. Entre los datos recopilados figuran el valor estimado en dólares de la billetera, sus tokens y NFT, la dirección IP, el país de origen y el número de veces que la billetera se ha conectado al sitio.

Varios mecanismos intentan dificultar el análisis del código y la detección por parte de investigadores. El script puede identificar navegadores automatizados utilizados por escáneres de seguridad, ocultar mensajes de la consola, interferir con herramientas de desarrollo y esconder las direcciones de sus servidores dentro del programa.

Qué debe revisar el usuario antes de firmar

La conexión inicial de una billetera no permite por sí sola que el sitio transfiera fondos. El riesgo aparece cuando la víctima firma una transacción o concede un permiso posterior, de modo que la pantalla de aprobación funciona como una última barrera para detener el ataque.

Las billeteras reconocidas suelen simular las transacciones y mostrar una vista previa de sus efectos antes de solicitar la firma. Phantom, por ejemplo, indica que presenta la operación en lenguaje sencillo y añade advertencias cuando detecta comportamientos sospechosos, aunque ninguna herramienta puede impedir que un usuario apruebe una solicitud peligrosa sin leerla.

Una señal de alarma aparece cuando la transacción intenta transferir todo o casi todo el saldo, en lugar de cobrar el precio esperado por el producto. Otra consiste en una solicitud para aprobar, permitir u otorgar acceso continuo a tokens o NFT, algo que una tienda legítima de videojuegos no necesita para completar una compra.

Los usuarios deberían mantener los saldos grandes fuera de la billetera utilizada para navegar y comprar en tiendas oficiales o minoristas autorizados. Rockstar no pide conectar una billetera de criptomonedas ni enviar activos digitales a una dirección para adquirir GTA 6, por lo que una oferta de ese tipo debe tratarse como una señal de alto.

Qué hacer después de interactuar con el sitio

Si una persona conectó su billetera, debe revisar y revocar cualquier permiso concedido a través de la página, porque esas autorizaciones pueden seguir activas aunque todavía no se haya producido un robo. Después conviene desconectar el sitio desde la propia billetera, teniendo presente que cerrar la conexión no cancela los permisos otorgados previamente.

También es necesario revisar el contenido completo de la billetera, incluidos los tokens y NFT existentes en cada cadena utilizada. Si hubo una transferencia no autorizada o si la persona introdujo su frase de recuperación en algún formulario, Malwarebytes recomienda mover los activos restantes de valor a una billetera recién creada.

La dirección receptora puede reportarse al proveedor de la billetera y a un servicio público de denuncias sobre estafas. Una transferencia completada normalmente no puede revertirse, y las ofertas de recuperación de criptomonedas a cambio de una tarifa suelen constituir una segunda estafa dirigida a la misma víctima.

El código examinado no solicita ni expone la frase de recuperación, por lo que conectar la billetera, sin firmar una operación, no compromete automáticamente esa información. Sin embargo, cualquier permiso otorgado permanece vigente hasta que el usuario lo revoque, y esa diferencia resulta fundamental para evaluar el daño potencial.

Una táctica que cambia de forma, pero no de señuelo

U.Today recordó que esta es la tercera modalidad de fraude detectada alrededor de GTA 6 durante el año. En junio, páginas falsas cobraban criptomonedas por un supuesto acceso anticipado que nunca entregaban, mientras que en agosto sitios que prometían una demo o un contenido denominado Extended Look distribuían un infostealer en lugar del juego.

La nueva versión resulta más peligrosa porque no se limita a exigir un pago fijo. Según el análisis, el drainer puede intentar tomar el saldo disponible o conseguir permisos para mover tokens y NFT posteriormente, mientras su infraestructura remota permite modificar el destino de los fondos sin cambiar el sitio web.

Los investigadores observaron indicios de que la herramienta podría ofrecerse como un servicio alquilado, en lugar de haber sido creada exclusivamente para esta campaña. La dirección de Solana incluida en la página no aparece en el script de mayor tamaño, que descarga desde un servidor un identificador del operador, una configuración y las transacciones que se muestran a las víctimas.

La infraestructura identificada incluye los dominios centrodigestionedellarapina[.]life y dasunerforschtelandamendederwelt[.]sbs, además de la dirección de Solana 21iWU6FJWJ9FKKz4Jek2CyTh2x1fqs5jawjrNgE3nHjN. GTA 6 llegará el 19 de noviembre de 2026 a través de los canales oficiales, por lo que ninguna copia jugable no autorizada antes del lanzamiento debe considerarse legítima.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.

 


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín