Fuentes verificadas

Cómo verificamos esto

Revisamos las fuentes enlazadas y actualizamos la página cuando cambia el registro. Usa la lista de fuentes abajo para verificar los detalles.

Enlaces de fuentes adjuntos Contexto de seguridad incluido Correcciones abiertas

Key points

Una interacción sospechosa con una wallet no siempre significa que tu seed phrase esté comprometida. A veces el riesgo inmediato es más limitado: un smart contract puede tener permiso para gastar un token o gestionar NFT desde tu wallet. Ese permiso puede seguir activo después de que cierres el sitio web, desconectes la wallet o salgas del Discord del proyecto.

Esta guía se centra en una tarea práctica: auditar aprobaciones después de una sesión riesgosa en una dApp. No es una guía general de recuperación de wallets y no promete que los fondos perdidos puedan recuperarse. El objetivo es ayudarte a decidir qué inspeccionar primero, cuándo revocar aprobaciones de tokens y cuándo la revocación no es suficiente.

Qué es una auditoría de aprobaciones

Una auditoría de aprobaciones es una revisión de los permisos on-chain conectados a una dirección de wallet. Es especialmente útil después de un evento específico, como una página de mint falsa, un bridge desconocido, un enlace de proyecto comprometido, un swap en una interfaz nueva de exchange o una reclamación de airdrop que pidió más acciones de wallet de las esperadas.

En redes de estilo Ethereum, los contratos de tokens suelen usar funciones de permiso. Los tokens ERC-20 pueden permitir que otra dirección gaste una cantidad determinada en nombre del propietario. Los contratos de NFT ERC-721 pueden permitir la transferencia de un solo NFT o aprobar a un operador para un conjunto más amplio de tokens en una colección.

Entre las referencias útiles se incluye la documentación de estándares de tokens de Ethereum:

https://ethereum.org/en/developers/docs/standards/tokens/erc-20/

https://ethereum.org/en/developers/docs/standards/tokens/erc-721/

El punto importante para los usuarios cotidianos es simple: desconectar un sitio web de una interfaz de wallet no es lo mismo que eliminar una aprobación on-chain. Una sesión de sitio conectado es una relación de front-end. Una aprobación es un permiso en la blockchain que normalmente permanece vigente hasta que se cambia mediante otra transacción.

Cuándo auditar primero

No esperes a una rutina mensual si acabas de interactuar con algo riesgoso. Empieza por la wallet y la cadena usadas en la sesión cuestionable, y amplía la búsqueda solo si es necesario.

DesencadenantePor qué importaPrimera acción
Firmaste durante un mint, una reclamación o una preventa desde un enlace en un chatLas páginas falsas suelen copiar la marca real y solicitar permisos ampliosRevisa las aprobaciones creadas alrededor de ese momento
Una cuenta del proyecto informó después de un sitio web o perfil social comprometidoEl enlace pudo haber sido malicioso aunque pareciera oficialVerifica el anuncio y luego inspecciona las cadenas afectadas
Un aviso de la wallet mencionó aprobación, allowance, operador o setApprovalForAllEsos términos pueden indicar derechos de gasto o de gestión de NFTRevisa la dirección del spender antes de hacer más transacciones
Ves una transferencia saliente que no iniciasteEs posible que ya se haya usado un permisoConserva los hashes de transacción y deja de añadir fondos
Usaste un bridge, juego o app DeFi nuevos y ya no los necesitasLos permisos antiguos pueden seguir disponibles para el contratoElimina los permisos que no sean necesarios

Si el evento sospechoso involucró una seed phrase, una clave privada, software de acceso remoto o malware en el dispositivo, trata la situación como algo más serio que un problema de aprobaciones. En ese caso, eliminar aprobaciones puede reducir una exposición, pero no hace que la wallet sea segura para uso a largo plazo.

Qué revisar en un explorador

Empieza con un verificador de permisos reputado en lugar de un enlace enviado por un desconocido. Para Ethereum, Etherscan ofrece un verificador de aprobaciones de tokens:

https://etherscan.io/tokenapprovalchecker

Etherscan también publica material educativo que explica las aprobaciones de tokens:

https://info.etherscan.com/tokenapprovals/

Para múltiples redes, Revoke.cash es una herramienta muy utilizada para revisar aprobaciones:

https://revoke.cash/

Antes de conectar una wallet, verifica el dominio manualmente. Escríbelo en el navegador o usa un marcador guardado. Evita resultados de búsqueda patrocinados, enlaces por mensaje directo, URL acortadas y cuentas de “soporte” que aparecen después de que publicas sobre un problema con una wallet.

Revisa estos elementos en orden:

Dirección de wallet: confirma que estás viendo la dirección afectada, no una cuenta diferente en la misma app de wallet.
2. Cadena: las aprobaciones son específicas de cada cadena, así que revisa la red donde ocurrió la interacción.
3. Token o colección de NFT: identifica qué activos podrían verse afectados.
4. Dirección del spender u operador: compárala con la app o el contrato que pretendías usar.
5. Tamaño del allowance: prioriza los permisos ilimitados o inesperadamente grandes.
6. Hora de la transacción: cuando sea posible, relaciona las aprobaciones con la sesión sospechosa.

Una revocación normalmente es una transacción on-chain. Puede requerir gas y debe ser confirmada por tu wallet. Un verificador de aprobaciones legítimo no debería pedirte tu seed phrase, clave privada, archivo de wallet, sesión de pantalla compartida ni pago de recuperación.

Qué aprobaciones tienen mayor riesgo

No todas las aprobaciones merecen la misma urgencia. Un allowance pequeño y reciente para un router de exchange conocido puede ser menos preocupante que una aprobación de operador de NFT para toda una colección concedida durante un mint falso.

Tipo de permisoFinalidad comúnNivel de riesgo a considerar
Allowance ERC-20 limitadoPermite que un contrato gaste hasta una cantidad específicaMenor si el spender es legítimo y la cantidad es pequeña
Allowance ERC-20 ilimitadoEvita transacciones de aprobación repetidas para apps activasMayor porque puede quedar expuesto el saldo completo del token
Aprobación de un solo NFTPermite transferir un NFT específicoMás limitado, pero sigue siendo riesgoso si se concedió a una dirección desconocida
Aprobación de operador de NFTPermite que un operador gestione muchos o todos los NFT de una colecciónPrioridad alta después de actividad sospechosa en un marketplace o mint
Flujo de aprobación basado en firmaPuede autorizar permisos sin una transferencia de token de aspecto normalRevísalo cuidadosamente cuando un sitio pida firmas repetidas

Los avisos de las wallets varían. Algunos muestran advertencias claras. Otros muestran llamadas a contratos difíciles de interpretar. Si el aviso dice “approve”, “allowance”, “permit”, “operator”, “set approval for all” o una formulación similar, ve más despacio y verifica la app antes de firmar.

Cómo revocar de forma segura

La revocación cambia el permiso on-chain. El flujo de trabajo más seguro es deliberado y aburrido.

Usa una sesión de navegador limpia si es posible. Cierra pestañas no relacionadas, comprueba que la extensión de wallet sea auténtica y asegúrate de que la red que se muestra en la wallet coincida con la red que se muestra en la herramienta de aprobaciones. Si sospechas de malware, no dependas del mismo dispositivo para acciones sensibles de wallet.

Un orden práctico de revocación:

PrioridadRevocar primeroPor qué
1Allowances de tokens ilimitados desconocidosPueden exponer el mayor saldo de tokens
2Aprobaciones de operador de NFT de sesiones sospechosasPueden afectar a varios NFT de una colección
3Permisos vinculados a apps que ya no usasHay poco beneficio en mantenerlos activos
4Aprobaciones DeFi antiguas de alto valorEs posible que los permisos antiguos se hayan olvidado
5Allowances activos pequeños para apps de confianzaRevísalos, pero no te apresures si son necesarios y los entiendes

Después de enviar la revocación, abre la transacción en un explorador de bloques y confirma que se realizó correctamente. Si falló, el permiso puede seguir existiendo. Si el gas es inusualmente alto, pausa y verifica que estés en la cadena correcta e interactuando con el contrato esperado.

Revocar todo no siempre es necesario. Puede ser costoso en redes congestionadas, y algunas posiciones DeFi activas pueden necesitar permisos para funcionar. El objetivo no es generar pánico. El objetivo es eliminar permisos que ya no tienen una finalidad clara.

Qué no puede reparar la revocación

La eliminación de aprobaciones tiene límites. No puede revertir una transferencia completada. Si un token o NFT ya salió de la wallet, el registro de la blockchain puede ayudar a documentar lo ocurrido, pero una revocación no devolverá el activo.

Tampoco puede solucionar una seed phrase filtrada. Si introdujiste la frase de recuperación en un sitio web, la compartiste con alguien que decía ser soporte, la almacenaste en una cuenta en la nube expuesta o la usaste en un dispositivo comprometido, crea una wallet nueva en un dispositivo limpio y mueve los activos restantes cuando sea seguro hacerlo.

Una hardware wallet ayuda a proteger las claves privadas frente a muchas amenazas comunes, pero no hace que todas las firmas sean seguras. Si un usuario confirma una aprobación maliciosa en el dispositivo hardware, la aprobación puede seguir siendo válida. La pantalla es un punto de decisión, no una garantía.

Ten especial cuidado con cualquiera que te contacte después de una pérdida. La verdadera seguridad de una wallet no requiere enviar una seed phrase a un investigador, pagar una comisión de recuperación por adelantado ni instalar software de control remoto para un desconocido.

Si los fondos ya se movieron

Si ves transferencias que no realizaste, pasa del mantenimiento rutinario a la preservación de pruebas.

Registra la dirección de wallet afectada, los hashes de transacción, las direcciones de contratos de tokens, fechas, horas aproximadas, sitios web visitados, enlaces sociales en los que hiciste clic y capturas de pantalla de avisos o mensajes relevantes. No edites las capturas de pantalla de forma que elimine marcas de tiempo o datos del remitente.

Luego decide qué categoría encaja:

SituaciónSiguiente paso probable
Solo existe una aprobación, no se movieron activosRevoca permisos innecesarios y sigue monitoreando
Se movieron algunos activos, la seed phrase no fue expuestaRevoca aprobaciones riesgosas, conserva pruebas y considera mover los activos restantes de alto valor
La seed phrase o la clave privada fue expuestaDeja de usar la wallet para almacenamiento y migra a una wallet nueva
La cuenta de exchange también se vio afectadaContacta con el exchange a través de su canal de soporte oficial
Pérdida grande o sospecha de fraude organizadoConsidera informar a la plataforma relevante, a las fuerzas de seguridad o a un asesor legal

No deposites nuevos fondos en la misma wallet simplemente porque se eliminaron algunas aprobaciones. Si el problema de raíz fue una frase, dispositivo o extensión de navegador comprometidos, los nuevos depósitos pueden estar en riesgo.

Una rutina semanal para wallets activas

Los usuarios frecuentes de DeFi y NFT deberían separar funciones entre wallets. Mantén las tenencias a largo plazo alejadas de minting, pruebas, bridging y reclamaciones de airdrops del día a día. Una wallet pequeña de gasto limita el daño si una aprobación o firma sale mal.

Una rutina sencilla:

Source-tracked CryptoRescue article.

Guarda en marcadores los dominios oficiales de las apps y usa esos marcadores.

Evita acciones de wallet desde Telegram, Discord, respuestas en X, anuncios emergentes y resultados de búsqueda patrocinados.
3. Prefiere allowances limitados cuando la app y la wallet los admitan.
4. Revisa las aprobaciones después de usar apps desconocidas.
5. Elimina permisos antiguos cuando abandones un protocolo o ya no operes un token.
6. Conserva los hashes de transacción si algo te parece incorrecto.
7. Nunca compartas una seed phrase, clave privada o copia de seguridad de wallet con cuentas de soporte.

El siguiente paso correcto depende de lo que haya ocurrido. Si solo concediste un allowance innecesario, elimínalo y monitorea la dirección. Si firmaste algo sospechoso y se movieron activos, conserva pruebas antes de cambiar demasiado. Si una seed phrase fue expuesta, trata la wallet como insegura y muévete a una wallet recién creada en un dispositivo de confianza.

Registro de actualizaciones

  1. 23 jul 2026Publicado con seguimiento de fuentes y contexto de seguridad para lectores.
  2. CorreccionesSi una fuente cambia o una afirmación necesita aclaración, esta página puede actualizarse desde la redacción.