Fuentes verificadas

Cómo verificamos esto

Revisamos las fuentes enlazadas y actualizamos la página cuando cambia el registro. Usa la lista de fuentes abajo para verificar los detalles.

Enlaces de fuentes adjuntos Contexto de seguridad incluido Correcciones abiertas

Key points

Revocar las aprobaciones de tokens es un paso de seguridad común después de usar intercambios descentralizados, mercados de NFT, puentes, airdrops o aplicaciones de criptomonedas desconocidas. No revierte un robo, cancela una transacción completada ni prueba que una billetera sea segura. Sin embargo, puede reducir un riesgo específico: un permiso antiguo o excesivo que permite que un contrato inteligente mueva tokens de su billetera más tarde.

Esta guía explica qué son las aprobaciones, cuándo importan y cómo revisarlas sin tratar ninguna herramienta como una garantía. El enfoque es la higiene práctica de la billetera para los usuarios que han interactuado con aplicaciones Web3 y desean reducir la exposición a los vaciadores de billeteras.

Qué permiten las aprobaciones de tokens

Muchas aplicaciones de blockchain necesitan permiso antes de poder mover un token de su billetera. En las redes tipo Ethereum, esto a menudo implica una asignación ERC-20: su billetera firma una transacción que le indica a un contrato de token que otro contrato puede gastar hasta una cierta cantidad.

Esa aprobación puede ser limitada o muy amplia. Algunas aplicaciones solicitan permiso solo por la cantidad necesaria. Otras solicitan una asignación muy alta o "ilimitada" para que el usuario no necesite aprobar de nuevo más tarde. Las aprobaciones amplias son convenientes, pero pueden volverse peligrosas si el contrato aprobado es malicioso, está comprometido, es reemplazado por una interfaz clon engañosa o se usa de una manera que el usuario no entendió.

Las aprobaciones son separadas de las transferencias normales. Enviar tokens a una dirección es una acción. Dar permiso a un contrato para gastar tokens más tarde es otra. Esa diferencia es la razón por la que los permisos antiguos merecen una revisión periódica.

Cuándo revocar aprobaciones de tokens

Debe considerar revisar y revocar permisos después de cualquier interacción que haya generado incertidumbre. Los desencadenantes comunes incluyen una solicitud de firma sospechosa, una página de reclamación de airdrop, un enlace de soporte falso, una nueva acuñación de NFT, un puente que ya no usa o una aprobación de intercambio descentralizado que fue mayor que el monto de la operación.

La revocación también es útil como mantenimiento rutinario. Los usuarios activos de DeFi pueden acumular muchas asignaciones en Ethereum, BNB Chain, Polygon, Arbitrum, Base y otras redes compatibles con EVM. Una billetera que parece inactiva en una cadena aún puede tener permisos riesgosos en otra.

Situación | Por qué es importante | Acción sensata
--- | --- | ---
Aprobó una aplicación desconocida | El contrato puede mover los tokens aprobados | Revoque la asignación y deje de usar el sitio
Usó un DEX legítimo hace meses | Las aprobaciones ilimitadas antiguas pueden permanecer | Revise si el permiso aún es necesario
Firmó un mensaje pero no se pagó gas | Algunas firmas aún pueden autorizar acciones según el tipo | Revise la actividad y aprobaciones recientes, luego busque orientación específica de la fuente
Los tokens ya salieron de la billetera | La revocación no puede deshacer transferencias confirmadas | Conserve la evidencia y evite las estafas de recuperación

Cómo comprobar las aprobaciones de forma segura

Comience con la cadena donde ocurrió la interacción. Si usó una aplicación de Ethereum, verifique Ethereum primero. Si la transacción fue en Base, Arbitrum, Optimism, Polygon o BNB Chain, use el explorador relevante o un verificador de aprobaciones de buena reputación que admita esa red.

Etherscan proporciona un Verificador de Aprobaciones de Tokens para direcciones de Ethereum. Exploradores similares pueden ofrecer herramientas relacionadas para sus propias redes. Revoke.cash es una interfaz de gestión de aprobaciones ampliamente utilizada que admite múltiples cadenas, pero los usuarios aún deben verificar el dominio manualmente antes de conectar una billetera.

Un proceso cauteloso se ve así:

Source-tracked CryptoRescue article.

Escriba usted mismo el dominio de la herramienta o use un marcador guardado.

Verifique que el navegador no esté en un clon patrocinado o un dominio mal escrito.
3. Conecte la billetera en modo de solo lectura cuando sea posible antes de firmar cualquier cosa.
4. Revise la dirección del gastador, el token, el tamaño de la asignación y la red.
5. Revoque solo los permisos que comprenda lo suficientemente bien como para identificarlos como innecesarios.
6. Confirme la transacción de revocación en la billetera y guarde el hash de la transacción.

Revocar una aprobación generalmente requiere una transacción en cadena y una tarifa de red. Si un sitio web afirma que puede revocar todos los riesgos de forma gratuita, recuperar fondos robados o "limpiar" una billetera después de que comparta su frase semilla, trátelo como una señal de advertencia grave.

Lo que la revocación no soluciona

La revocación tiene límites. No recupera activos ya transferidos. No elimina malware de un dispositivo. No hace que una frase semilla filtrada sea segura. No cancela transacciones maliciosas que ya están confirmadas en cadena.

Si una frase semilla o clave privada se ingresó en un sitio web, se envió a "soporte", se almacenó en una cuenta en la nube comprometida o se expuso a través de malware, la suposición más segura es que la billetera ya no es confiable. En ese escenario, revocar las aprobaciones puede reducir cierta exposición restante, pero el paso más fuerte es mover los activos no comprometidos a una nueva billetera creada en un dispositivo limpio. Incluso entonces, los usuarios deben evitar mover tokens sospechosos o interactuar con activos desconocidos que puedan atraerlos a otra aprobación.

Las aprobaciones también varían según el estándar y la cadena del token. Las asignaciones ERC-20 son comunes, but NFTs y otros activos pueden usar diferentes modelos de permisos. Por ejemplo, las aprobaciones de NFT pueden autorizar a un operador a transferir un token o todos los tokens de una colección. Es por eso que revisar solo las asignaciones de tokens fungibles puede omitir parte del riesgo.

Señales de alerta durante la revisión

Varias señales de advertencia merecen una precaución adicional. Un contrato de gastador que no reconoce no es automáticamente malicioso, pero no debe ignorarse. Un permiso otorgado poco antes de una pérdida, una asignación muy alta para un token valioso o actividad de aprobación vinculada a un dominio de phishing es más grave.

Tenga especial cuidado si alguien se comunica con usted después de una pérdida y le pide que conecte su billetera a un "portal de recuperación". Los agentes de recuperación falsos a menudo presionan a las víctimas a través de Telegram, WhatsApp, X o correo electrónico. Pueden afirmar que trabajan con un intercambio, regulador, empresa de análisis de blockchain o unidad de aplicación de la ley. Los investigadores reales y los equipos de soporte de buena reputación no necesitan su frase semilla, clave privada o acceso remoto a su dispositivo.

Si no está seguro acerca de una dirección de gastador, recopile pruebas antes de tomar medidas de seguimiento arriesgadas: dirección de la billetera, hashes de transacciones, marcas de tiempo, nombre de la cadena, URL del sitio web, capturas de pantalla de la solicitud de aprobación y cualquier mensaje de la contraparte. Este registro puede ayudar al informar a un intercambio, proveedor de billeteras, agencia de aplicación de la ley o base de datos de informes de estafas.

Higiene práctica de la billetera después de las aprobaciones

Una configuración más segura a largo plazo separa el riesgo. Use una billetera para pruebas de aplicaciones rutinarias y otra para tenencias a largo plazo. Mantenga grandes saldos alejados de acuñaciones experimentales, puentes desconocidos, páginas de venta privada y enlaces de reclamación no solicitados. Considere las billeteras de hardware para almacenamiento de mayor valor, pero recuerde que una billetera de hardware aún puede firmar una aprobación incorrecta si el usuario la confirma.

Para billeteras activas, programe una revisión mensual de asignaciones. Elimine los permisos para las aplicaciones que ya no usa. Prefiera las aprobaciones de monto exacto cuando una aplicación las admita. Lea las indicaciones de la billetera lentamente, especialmente cuando mencionan gastos ilimitados, setApprovalForAll, firmas de permiso o direcciones de gastadores desconocidas.

Próximas verificaciones útiles

Verifique el explorador de bloques relevante para su dirección, revise las aprobaciones en cada red que use y verifique cualquier herramienta de revocación desde su dominio oficial antes de conectar una billetera. Si faltan fondos, no pague una "tarifa de recuperación" por adelantado ni comparta credenciales secretas. Guarde la evidencia de la transacción, revoque los permisos innecesarios cuando corresponda y trate cualquier frase semilla expuesta como una razón para migrar los activos restantes a una billetera nueva.

Registro de actualizaciones

  1. 20 jul 2026Publicado con seguimiento de fuentes y contexto de seguridad para lectores.
  2. CorreccionesSi una fuente cambia o una afirmación necesita aclaración, esta página puede actualizarse desde la redacción.