Fuentes verificadas

Cómo verificamos esto

Revisamos las fuentes enlazadas y actualizamos la página cuando cambia el registro. Usa la lista de fuentes abajo para verificar los detalles.

Enlaces de fuentes adjuntos Contexto de seguridad incluido Correcciones abiertas

Key points

Las aprobaciones de tokens son uno de los riesgos menos visibles para las wallets en cripto. Puedes firmar un permiso que parece inofensivo mientras haces trading, acuñas un NFT o te conectas a una aplicación DeFi, y luego olvidar que ese permiso sigue activo. Si el contrato es malicioso, se ve comprometido o se abusa de él más adelante, esa aprobación antigua puede convertirse en una vía para transferencias de tokens no deseadas.

Para revocar aprobaciones de tokens, se usa un explorador de blockchain o una herramienta de revisión de allowances para encontrar permisos activos y enviar una transacción on-chain que reduzca o elimine el límite de gasto. Esto puede reducir el riesgo futuro, pero no revierte transferencias ya completadas ni garantiza que una wallet sea segura.

Qué permiten realmente las aprobaciones de tokens

En redes de estilo Ethereum, los tokens ERC-20 suelen usar funciones de aprobación y allowance. La documentación ERC-20 de Ethereum describe este patrón: el titular de un token puede aprobar a otra dirección, a menudo un contrato inteligente, para gastar una cantidad específica de tokens en nombre del titular. La documentación ERC-20 de OpenZeppelin también describe las allowances como un mecanismo estándar para el gasto delegado de tokens.

Ese diseño es útil. Un exchange descentralizado necesita aprobación antes de poder intercambiar tus tokens. Un protocolo de préstamos puede necesitar permiso antes de mover garantías. El riesgo aparece cuando el gastador aprobado no es seguro, el límite es innecesariamente alto o el usuario ya no necesita el permiso.

Las aprobaciones son distintas de simplemente conectar una wallet. Una conexión a un sitio web puede permitir que una aplicación vea información pública de la wallet o solicite firmas. Una aprobación de tokens es un permiso on-chain que involucra un contrato de token y una dirección gastadora. Revocar la aprobación normalmente requiere pagar una comisión de red porque cambia el estado de la blockchain.

Cuándo revocar aprobaciones de tokens

No necesitas eliminar todos los permisos cada hora. El objetivo práctico es retirar las aprobaciones que ya no necesitas y prestar especial atención después de interacciones de riesgo.

Situación | Por qué importa | Acción razonable
---|---|---
Firmaste una transacción en un sitio web desconocido | El gastador puede no ser la aplicación que esperabas | Revisa las aprobaciones de inmediato y elimina gastadores desconocidos
Usaste una página de acuñación, airdrop o swap de una sola vez | Las campañas temporales suelen ser imitadas por sitios de phishing | Revoca permisos que ya no sean necesarios
Concediste una aprobación ilimitada | Una allowance elevada puede exponer todo el saldo del token | Considera reducir o eliminar la allowance después de usarla
Sospechas de un drainer de wallets | Los permisos activos aún podrían ser utilizables | Mueve los activos restantes cuando corresponda y revisa las aprobaciones

Las aprobaciones ilimitadas merecen especial atención. Muchas interfaces solicitan un límite de gasto muy alto para que los usuarios no tengan que aprobar cada transacción. Eso puede ser cómodo, pero también crea una exposición mayor si el gastador es malicioso o se ve comprometido.

Cómo revisar aprobaciones de tokens

Empieza por la cadena donde ocurrió la interacción. Una aprobación en la red principal de Ethereum no se aplica automáticamente a Arbitrum, Base, BNB Chain o Polygon, pero pueden existir permisos similares en varias redes si usaste ampliamente la misma wallet.

Para Ethereum, Etherscan ofrece un Token Approval Checker en https://etherscan.io/tokenapprovalchecker. Herramientas como Revoke.cash también ayudan a los usuarios a inspeccionar allowances en varias redes. Estas herramientas dependen de datos públicos de la blockchain y de firmas de la wallet, así que escribe siempre el dominio tú mismo o usa un marcador de confianza en lugar de hacer clic en enlaces de mensajes no solicitados.

Una revisión básica se ve así:

Source-tracked CryptoRescue article.

Abre un explorador conocido o un verificador de allowances para la red relevante.

Introduce tu dirección pública de wallet o conecta la wallet en modo de lectura si la herramienta lo requiere.
3. Revisa cada token, gastador aprobado e importe de la allowance.
4. Compara el gastador con las aplicaciones que realmente usas.
5. Revoca o reduce permisos que sean desconocidos, excesivos o que ya no se necesiten.

No compartas tu frase semilla, clave privada ni frase de recuperación con ningún verificador de aprobaciones. Una revisión legítima de aprobaciones no requiere esos secretos.

Cómo funciona la revocación on-chain

Revocar una aprobación suele significar enviar una transacción que establece la allowance en cero. En algunas wallets o herramientas, puedes ver opciones para reducir la allowance en lugar de eliminarla por completo. En cualquier caso, la transacción debe confirmarse en la red y normalmente requerirá gas.

La revocación solo afecta al gasto futuro bajo ese permiso. Si los tokens ya salieron de la wallet, revocar la allowance no los devuelve. Si la frase semilla o la clave privada de la wallet quedó expuesta, eliminar aprobaciones no es suficiente; un atacante aún puede ser capaz de firmar nuevas transacciones directamente.

Esa distinción importa después de un presunto robo. Los permisos de tokens son una capa de riesgo. La exposición de claves es un problema diferente y más grave.

Señales de alerta al revisar aprobaciones

Algunas aprobaciones son fáciles de reconocer: un contrato de un exchange importante, un protocolo DeFi que aún usas o un marketplace que aprobaste conscientemente. Otras requieren cautela.

Presta atención a estas señales:

  • un gastador que no reconoces después de visitar una página de regalo, “reclamo” o soporte falso;
  • aprobación para un token que tienes en una cantidad significativa pero que rara vez operas;
  • límites de gasto ilimitados concedidos a un sitio de campaña de corta duración;
  • una herramienta que pide una frase de recuperación para “escanear” o “restaurar” aprobaciones;
  • presión de cuentas de Telegram, WhatsApp o X que afirman que pueden recuperar fondos por una comisión.

Una aprobación sospechosa no es prueba de que una parte específica haya robado fondos. Las etiquetas de gastadores pueden estar incompletas, los contratos pueden enrutarse a través de otros sistemas y los exploradores pueden no identificar todas las direcciones. Trata la revisión como una reducción de riesgos, no como una acusación pública.

Qué hacer después de una firma sospechosa

Si firmaste algo recientemente y ahora tienes dudas, actúa por orden de urgencia. Primero, deja de interactuar con el sitio web o la cuenta que provocó la firma. Segundo, revisa la cadena relevante en busca de aprobaciones y revoca permisos de riesgo. Tercero, si quedan activos valiosos y crees que la wallet en sí podría estar comprometida, considera moverlos a una nueva wallet generada en un dispositivo limpio.

Conserva pruebas antes de cerrar pestañas o borrar mensajes. Guarda hashes de transacciones, URLs de sitios web, direcciones de wallet, capturas de pantalla de avisos y nombres de usuario de chats. Estos detalles pueden ayudar más adelante con el soporte de exchanges, el soporte de wallets, informes a fuerzas de seguridad o análisis de blockchain.

No envíes más fondos para “desbloquear” retiros, pagar una comisión de “verificación” ni contratar a un agente de recuperación que garantice resultados. Ninguna herramienta de aprobaciones ni investigador puede garantizar la recuperación de cripto robadas.

Próximas comprobaciones prácticas

Revisa las aprobaciones en cada red que uses, no solo en la red principal de Ethereum. Guarda en marcadores herramientas conocidas como el verificador de aprobaciones de Etherscan o Revoke.cash en lugar de buscar bajo presión. Para wallets con saldos significativos, incorpora las revisiones de aprobaciones a una rutina: después de interacciones DeFi desconocidas, después de acuñaciones de NFT y antes de almacenar activos a largo plazo.

Si un hash de transacción, una dirección gastadora o un dominio parecen sospechosos, conserva la evidencia y verifícala mediante fuentes primarias, como el explorador de bloques correspondiente, la documentación oficial de la aplicación y la guía de seguridad del proveedor de la wallet antes de tomar nuevas medidas.

Registro de actualizaciones

  1. 19 jul 2026Publicado con seguimiento de fuentes y contexto de seguridad para lectores.
  2. CorreccionesSi una fuente cambia o una afirmación necesita aclaración, esta página puede actualizarse desde la redacción.