Cómo verificamos esto
Revisamos las fuentes enlazadas y actualizamos la página cuando cambia el registro. Usa la lista de fuentes abajo para verificar los detalles.
Key points
Las aprobaciones de tokens son uno de los puntos ciegos más comunes en la seguridad de las billeteras cripto. Si usas exchanges descentralizados, marketplaces de NFT, puentes o aplicaciones de staking, es posible que hayas concedido a un contrato inteligente permiso para mover tokens específicos desde tu billetera. Aprender cómo revocar aprobaciones de tokens puede reducir la exposición después de usar una dApp sospechosa, hacer clic en una página falsa de airdrop o descubrir una autorización ilimitada antigua.
Esta guía explica qué hacen las aprobaciones, cuándo se vuelven riesgosas y cómo revisarlas sin tratar ningún verificador como una garantía. No es asesoramiento de recuperación, legal ni de inversión.
Qué permite realmente una aprobación de token
Una aprobación de token es un permiso en la cadena. En lugar de enviar fondos de inmediato, autorizas a una dirección de contrato a gastar un token desde tu billetera bajo ciertas condiciones. Esto es común en estándares de tokens al estilo de Ethereum, como ERC-20, y en diseños similares en redes compatibles.
Las aprobaciones no siempre son malas. Muchas aplicaciones legítimas las necesitan para que puedas operar, depositar o interactuar con un protocolo. El riesgo proviene de aprobaciones demasiado amplias, olvidadas, conectadas a contratos maliciosos o concedidas a través de una página de phishing que imita un servicio de confianza.
La documentación de seguridad de MetaMask describe las aprobaciones de tokens como permisos que pueden permitir que una dApp acceda a tokens, y advierte a los usuarios que entiendan qué están aprobando antes de firmar. Etherscan también proporciona un verificador de aprobaciones de tokens para direcciones de Ethereum, que permite a los usuarios inspeccionar y revocar autorizaciones mediante interacción con la billetera.
Por qué las aprobaciones se vuelven peligrosas
Un drenador de billeteras no siempre necesita tu frase semilla. En algunos casos, el atacante te engaña para que firmes una aprobación o transacción que otorga a un contrato malicioso derechos de gasto sobre un token o NFT. Si el permiso sigue activo, el riesgo puede continuar después de que cierres el sitio web.
Los problemas comunes con aprobaciones incluyen:
| Situación de aprobación | Por qué importa | Respuesta más segura |
|---|---|---|
| Autorización ilimitada de tokens | El contrato puede gastar hasta el monto máximo permitido | Reducir o revocar si la aplicación ya no es necesaria |
| Aprobación a un contrato desconocido | Puede que más adelante no reconozcas la dirección del gastador | Verificar con exploradores y enlaces oficiales de la aplicación |
| Aprobación después de un airdrop falso | Las páginas de phishing suelen usar urgencia o recompensas | Revocar y dejar de usar el sitio |
| Aprobaciones antiguas de operaciones pasadas | Los permisos olvidados pueden seguir activos | Revisar periódicamente por cadena |
La revocación no revierte transferencias pasadas. Solo cambia el permiso futuro para un token, gastador y red específicos.
Cómo revocar aprobaciones de tokens de forma segura
Empieza por la red en la que concediste el permiso. Las aprobaciones son específicas de cada cadena, por lo que revisar Ethereum no cubre automáticamente Arbitrum, Base, BNB Chain, Polygon u otras redes.
Un flujo de trabajo prudente:
Abre directamente un verificador de aprobaciones de confianza. Para Ethereum, el verificador de aprobaciones de tokens de Etherscan está disponible en https://etherscan.io/tokenapprovalchecker. Revoke.cash también ofrece revisión de aprobaciones multichain en https://revoke.cash/.
2. Conecta la billetera solo después de verificar el dominio. Escribe la dirección manualmente o usa un marcador guardado. No sigas enlaces de Telegram, respuestas de Discord o anuncios de búsqueda promocionados sin revisarlos cuidadosamente.
3. Revisa la dirección del gastador, el token y la autorización. Si no reconoces la relación entre la aplicación, el contrato o el token, trátalo como una razón para hacer una comprobación más profunda.
4. Revoca o reduce la autorización. La revocación requiere una transacción en la cadena y, por lo general, una comisión de gas.
5. Confirma la transacción en un explorador de bloques. Comprueba que el cambio de aprobación se registró para la billetera, el token y el gastador correctos.
Si la interfaz de tu billetera advierte que una solicitud parece inusual, detente y verifica. Una página de revocación falsa también puede pedir firmas peligrosas.
Qué comprobar antes de conectar tu billetera
Antes de usar cualquier herramienta de aprobación, confirma que no estás resolviendo un riesgo creando otro. Los estafadores suelen copiar el diseño de herramientas legítimas de billetera y publicar dominios clonados.
Usa esta breve lista de comprobación:
| Comprobación | Qué buscar |
|---|---|
| Ortografía del dominio | Letras adicionales, guiones, dominios de nivel superior inusuales o imitaciones patrocinadas |
| Ruta de origen | Enlace desde una página de documentación oficial, página de explorador o marcador conocido |
| Solicitud de la billetera | Una transacción normal de revocación debe coincidir con el token y el gastador que seleccionaste |
| Red | La red de la billetera debe coincidir con la cadena que querías inspeccionar |
| Lenguaje de urgencia | Mensajes como “actúa ahora o lo perderás todo” son una señal de phishing |
No introduzcas tu frase semilla ni tu clave privada en ningún verificador de aprobaciones. Una revisión legítima de autorizaciones de tokens no requiere tu frase de recuperación.
Cuándo revocar no es suficiente
Revocar permisos es útil, pero no es una respuesta completa para todos los incidentes. Si firmaste una transacción maliciosa que ya movió fondos, cambiar autorizaciones no puede recuperar esos activos. Si tu frase semilla o clave privada quedó expuesta, una billetera nueva suele ser más segura que intentar reparar la antigua.
Considera mover los fondos restantes a una billetera nueva si:
- escribiste una frase de recuperación en cualquier sitio web o chat;
- instalaste una extensión de billetera o aplicación móvil sospechosa;
- diste a un software de acceso remoto control de tu dispositivo;
- siguen apareciendo transacciones no autorizadas después de revocar aprobaciones;
- la misma billetera ha interactuado con varios contratos desconocidos.
Las billeteras de hardware pueden reducir algunos riesgos de firma, pero no hacen que las aprobaciones inseguras sean inofensivas. Aun así necesitas leer las indicaciones de transacción, verificar dominios y evitar la firma a ciegas cuando sea posible.
Con qué frecuencia revisar las aprobaciones
No existe un calendario universal, pero los usuarios activos de DeFi y NFT deberían revisar los permisos con más frecuencia que los holders a largo plazo que rara vez conectan billeteras. Una regla práctica es comprobar después de cualquier interacción de alto riesgo: una dApp nueva, un puente, un reclamo de tokens, un mint de NFT, un enlace de chat de soporte o una transacción que no se comportó como se esperaba.
Para billeteras que contienen un valor significativo, considera separar la actividad. Una billetera puede usarse para probar aplicaciones desconocidas con fondos limitados, mientras que otra permanece reservada para almacenamiento y menos aprobaciones. La segmentación no elimina el riesgo, pero limita lo que un solo error puede exponer.
Advertencias sobre las fuentes y próximos pasos
Los verificadores de aprobaciones dependen de los datos de la cadena y de las redes que admiten. Es posible que no cubran todos los estándares de tokens, todas las cadenas ni todos los riesgos de contratos. Una lista limpia de aprobaciones no prueba que una billetera sea segura, y una aprobación sospechosa no prueba por sí sola que un proyecto nombrado sea malicioso.
Antes de actuar, verifica el dominio de la herramienta, compara las direcciones de contrato en un explorador de bloques, lee la indicación de la billetera y guarda registros de enlaces sospechosos, hashes de transacciones y direcciones de gastadores. Si robaron fondos, guarda evidencia antes de eliminar aplicaciones o chats, y reporta a través del exchange, proveedor de billetera, fuerzas del orden o canales de reguladores pertinentes cuando estén disponibles.
Registro de actualizaciones
- 19 jul 2026Publicado con seguimiento de fuentes y contexto de seguridad para lectores.
- CorreccionesSi una fuente cambia o una afirmación necesita aclaración, esta página puede actualizarse desde la redacción.