NoticiasCriptoMetaMask convierte las vistas previas de transacciones en condiciones de ejecución vinculantes para bloquear estafas de "red pill"

MetaMask convierte las vistas previas de transacciones en condiciones de ejecución vinculantes para bloquear estafas de "red pill"

Autor: Metaverse Post·

Puntos clave

  • MetaMask lanzó Protection, una función diseñada para contrarrestar los "red pill attacks", en los que contratos inteligentes maliciosos muestran vistas previas benignas de las transacciones pero realizan acciones dañinas una vez que el usuario firma.
  • La función incrusta el resultado simulado de una transacción en sus requisitos de ejecución, de modo que las transacciones firmadas se revierten automáticamente si su comportamiento real en la cadena se desvía de la vista previa mostrada al usuario.
  • Las transacciones revertidas aún consumen tarifas de gas de la red en Ethereum y cadenas EVM similares, aunque MetaMask no cobra nada por la función y no aplica tarifas en las transacciones fallidas.
  • Added Protection está habilitada de forma predeterminada en la versión 13.45 de la extensión de navegador de MetaMask, cubriendo 13 redes EVM que admiten Smart Accounts bajo el estándar EIP-7702, y puede desactivarse en la pantalla de confirmación.
  • MetaMask se posiciona como la primera wallet de autocustodia que garantiza que la transacción aprobada es la que se ejecuta, con soporte móvil previsto en una versión posterior.
MetaMask convierte las vistas previas de transacciones en condiciones de ejecución vinculantes para bloquear estafas de "red pill"

MetaMask ha lanzado Added Protection, una nueva función de seguridad diseñada para cerrar una vulnerabilidad de larga data en la forma en que las wallets de autocustodia manejan las vistas previas de transacciones. La función ataca los llamados "red pill attacks", un esquema de phishing en el que un contrato inteligente malicioso detecta que está siendo simulado y se comporta de manera inofensiva durante la etapa de vista previa, mostrando un resultado limpio y esperado, como una pequeña transferencia entrante, solo para ejecutar un comportamiento completamente distinto, a menudo malicioso, una vez que el usuario firma. En la práctica, Added Protection incrusta el resultado simulado de una transacción en sus requisitos de ejecución, de modo que una transacción firmada se revierte si su comportamiento real se desvía de la vista previa mostrada al usuario.

La mecánica del ataque explota una brecha estructural que persiste en la mayoría de las wallets de criptomonedas. Antes de que un usuario apruebe una transacción en una aplicación, la wallet muestra una vista previa simulada de lo que se supone que debe suceder. Estas vistas previas existen porque los datos brutos de las transacciones son en gran medida ilegibles para los usuarios no técnicos, por lo que las wallets ejecutan la operación prevista contra el estado actual de la blockchain y traducen el resultado en un resumen legible antes de que se difunda algo. Históricamente, esta vista previa ha sido puramente informativa: nada ha garantizado la coincidencia entre el resultado simulado y la ejecución real en la cadena. Por lo tanto, un atacante sofisticado puede escribir un contrato que devuelva datos benignos durante la simulación, pero que drene los fondos del usuario o transfiera activos a otro lugar cuando la transacción real se ejecute. Como la vista previa parece legítima, las víctimas no tienen motivo para dudar antes de firmar.

Al anunciar la función en X el 17 de septiembre de 2026, MetaMask escribió:

MetaMask is the first self-custody wallet that stops red pill attacks. The scam: a transaction looks safe in the preview, then drains your wallet after sign. Added Protection ensures what you see is what happens. If it doesn't match, it reverts. Your funds stay put.… pic.twitter.com/N7FeXjGGOg

— MetaMaskMetaMask) September 17, 2026

Vinculando la vista previa a la transacción

Added Protection aborda esta brecha al convertir la vista previa de una mera estimación en una condición vinculante. Cuando un usuario inicia una transacción a través de una aplicación, MetaMask la simula y presenta el resultado esperado como de costumbre. La diferencia clave es que el resultado simulado ahora está incrustado en los requisitos de ejecución de la transacción. Si la ejecución real se desvía de lo mostrado —el comportamiento característico de un contrato red pill—, la transacción se revierte automáticamente y los fondos nunca salen de la wallet.

Los usuarios deben tener en cuenta una advertencia: incluso cuando una transacción falla bajo este mecanismo, la tarifa de gas de la red por la ejecución intentada igualmente se consume. En Ethereum y cadenas EVM comparables, una reversión cancela los cambios de estado de la transacción, pero sigue compensando a la red por la computación ya realizada, razón por la cual la tarifa aplica incluso cuando la transferencia misma es bloqueada. MetaMask en sí no cobra nada por la función y no aplica ninguna tarifa en las transacciones revertidas. La compañía también señala que la protección cubre resultados manipulados deliberadamente, no movimientos ordinarios del mercado ni deslizamientos causados por cambios legítimos de precios.

La función refleja una filosofía de diseño más amplia de preservar la autonomía del usuario. MetaMask no bloquea las transacciones que los usuarios desean realizar; solo garantiza que la transacción aprobada en una aplicación de Ethereum o EVM sea la transacción que realmente se ejecuta. Added Protection está habilitada de forma predeterminada, pero puede desactivarse directamente en la pantalla de confirmación, dejando la gestión de riesgos en manos del usuario.

MetaMask se posiciona como la primera wallet de autocustodia en ofrecer esta garantía. La función ya está disponible en la versión 13.45 de la extensión de navegador de MetaMask, cubriendo 13 redes EVM que admiten Smart Accounts bajo el estándar EIP-7702, el cual permite que las cuentas convencionales de propiedad externa adquieran capacidades de cuenta inteligente. Se espera que el soporte móvil llegue en una versión posterior.

Lo que está en juego con esta brecha es estructural: en la autocustodia, ningún intermediario puede revertir o reembolsar una transferencia firmada, por lo que el paso de la firma concentra la mayor parte de la carga de seguridad en los usuarios individuales. Dado que los red pill attacks son particularmente efectivos contra usuarios que aprueban transacciones grandes o interactúan con contratos desconocidos, es probable que la función se convierta en una salvaguarda básica significativa para el creciente número de usuarios que transaccionan con aplicaciones descentralizadas.

Fuente: Metaverse Post