Blogpost del hilo que hice en X https://x.com/lunaticoin/status/1940757618815128061
Me han avisado de una estafa que están haciendo swapeando BTC por L-BTC en HodlHodl (sin que sea culpa de la plataforma).
La víctima podría haberlo evitado verificando el activo pero era muy fácil caer😔(malditos scammers)
Me ha pedido contarlo para evitar que te pase a ti
¿Qué pasó?
La víctima tenía bitcoin y lo quería cambiar por Liquid Bitcoin (un activo de la cadena lateral Liquid que está respaldado 1:1 con bitcoin - un IOU).
En HodlHodl alguien le tomó la oferta del swap e incluso le envió 10.000 sats como muestra de que iba en serio.
Como los 10K se recibieron bien y todo parecía ir en serio, la víctima envió al Multifirma 2 de 3 los btc acordados para el swap.
Acto seguido, el estafador le envió los L-BTC acordados. La víctima los vio en su wallet y después de confirmarse liberó los fondos.
En ese momento, la víctima acababa de perder el BTC. ¿Por qué? En cadenas laterales como Liquid se pueden emitir activos digitales propios (shitcoins, vales etc). Pues bien, el atacante había emitido un token falso "L-BTC" que no era el "L-BTC" real.
Al ver en la pestaña de TX de su Blockstream App (ex Green Wallet) que había recibido los L-BTC acordados la víctima dio por buena la recepción sin caer en la cuenta que tenía que revisar si eran L-BTC genuinos.
Una lección muy cara que tú puedes evitarte así 👇
¿Cómo detectarlo?
Cuando recibes un activo Liquid (genuino o no), en la pestaña de "Assets" te aparece reflejado. Si haces click sobre el activo puedes conocer su identidad (Asset ID) y también ver cuánto tienes de ese activo en la billetera.
El error de la víctima fue no revisar esta pestaña Assets😔 donde hubiera visto que tenía 2 "L-BTC":
Uno con ID:
6f0279e9ed041c3d710a9f57d0c02928416460c4b722ae3457a11eec381c526d — el real ✅
Y otro:
f7fc97441523e262e68f7b28108dc7800bc4265f416444462ade4f646ec10d83 — el falso 💀
Otra forma menos evidente de detectarlo es la falta de valor en divisa debajo del valor en L-BTC en la pestaña de "Transacciones":
Conclusión
Si vas a recibir activos en Liquid, revisa SIEMPRE su "Asset ID" porque alguien podría estar abusando de tu buena fe.
Muchas gracias a M. por haberme facilitado toda la información. Pese al dolor de la pérdida quería evitar que nos pasara a nosotros 🙏
Igualmente, creo que esto debería ser facilmente bloqueable por Blockstream. Salvo que algo me falle, los tickers son idénticos "L-BTC"