Cómo verificamos esto
Revisamos las fuentes enlazadas y actualizamos la página cuando cambia el registro. Usa la lista de fuentes abajo para verificar los detalles.
Key points
Una interacción sospechosa con una wallet no siempre significa que tu seed phrase esté comprometida. A veces el riesgo inmediato es más limitado: un smart contract puede tener permiso para gastar un token o gestionar NFT desde tu wallet. Ese permiso puede seguir activo después de que cierres el sitio web, desconectes la wallet o salgas del Discord del proyecto.
Esta guía se centra en una tarea práctica: auditar aprobaciones después de una sesión riesgosa en una dApp. No es una guía general de recuperación de wallets y no promete que los fondos perdidos puedan recuperarse. El objetivo es ayudarte a decidir qué inspeccionar primero, cuándo revocar aprobaciones de tokens y cuándo la revocación no es suficiente.
Qué es una auditoría de aprobaciones
Una auditoría de aprobaciones es una revisión de los permisos on-chain conectados a una dirección de wallet. Es especialmente útil después de un evento específico, como una página de mint falsa, un bridge desconocido, un enlace de proyecto comprometido, un swap en una interfaz nueva de exchange o una reclamación de airdrop que pidió más acciones de wallet de las esperadas.
En redes de estilo Ethereum, los contratos de tokens suelen usar funciones de permiso. Los tokens ERC-20 pueden permitir que otra dirección gaste una cantidad determinada en nombre del propietario. Los contratos de NFT ERC-721 pueden permitir la transferencia de un solo NFT o aprobar a un operador para un conjunto más amplio de tokens en una colección.
Entre las referencias útiles se incluye la documentación de estándares de tokens de Ethereum:
https://ethereum.org/en/developers/docs/standards/tokens/erc-20/
https://ethereum.org/en/developers/docs/standards/tokens/erc-721/
El punto importante para los usuarios cotidianos es simple: desconectar un sitio web de una interfaz de wallet no es lo mismo que eliminar una aprobación on-chain. Una sesión de sitio conectado es una relación de front-end. Una aprobación es un permiso en la blockchain que normalmente permanece vigente hasta que se cambia mediante otra transacción.
Cuándo auditar primero
No esperes a una rutina mensual si acabas de interactuar con algo riesgoso. Empieza por la wallet y la cadena usadas en la sesión cuestionable, y amplía la búsqueda solo si es necesario.
| Desencadenante | Por qué importa | Primera acción |
|---|---|---|
| Firmaste durante un mint, una reclamación o una preventa desde un enlace en un chat | Las páginas falsas suelen copiar la marca real y solicitar permisos amplios | Revisa las aprobaciones creadas alrededor de ese momento |
| Una cuenta del proyecto informó después de un sitio web o perfil social comprometido | El enlace pudo haber sido malicioso aunque pareciera oficial | Verifica el anuncio y luego inspecciona las cadenas afectadas |
| Un aviso de la wallet mencionó aprobación, allowance, operador o setApprovalForAll | Esos términos pueden indicar derechos de gasto o de gestión de NFT | Revisa la dirección del spender antes de hacer más transacciones |
| Ves una transferencia saliente que no iniciaste | Es posible que ya se haya usado un permiso | Conserva los hashes de transacción y deja de añadir fondos |
| Usaste un bridge, juego o app DeFi nuevos y ya no los necesitas | Los permisos antiguos pueden seguir disponibles para el contrato | Elimina los permisos que no sean necesarios |
Si el evento sospechoso involucró una seed phrase, una clave privada, software de acceso remoto o malware en el dispositivo, trata la situación como algo más serio que un problema de aprobaciones. En ese caso, eliminar aprobaciones puede reducir una exposición, pero no hace que la wallet sea segura para uso a largo plazo.
Qué revisar en un explorador
Empieza con un verificador de permisos reputado en lugar de un enlace enviado por un desconocido. Para Ethereum, Etherscan ofrece un verificador de aprobaciones de tokens:
https://etherscan.io/tokenapprovalchecker
Etherscan también publica material educativo que explica las aprobaciones de tokens:
https://info.etherscan.com/tokenapprovals/
Para múltiples redes, Revoke.cash es una herramienta muy utilizada para revisar aprobaciones:
https://revoke.cash/
Antes de conectar una wallet, verifica el dominio manualmente. Escríbelo en el navegador o usa un marcador guardado. Evita resultados de búsqueda patrocinados, enlaces por mensaje directo, URL acortadas y cuentas de “soporte” que aparecen después de que publicas sobre un problema con una wallet.
Revisa estos elementos en orden:
Dirección de wallet: confirma que estás viendo la dirección afectada, no una cuenta diferente en la misma app de wallet.
2. Cadena: las aprobaciones son específicas de cada cadena, así que revisa la red donde ocurrió la interacción.
3. Token o colección de NFT: identifica qué activos podrían verse afectados.
4. Dirección del spender u operador: compárala con la app o el contrato que pretendías usar.
5. Tamaño del allowance: prioriza los permisos ilimitados o inesperadamente grandes.
6. Hora de la transacción: cuando sea posible, relaciona las aprobaciones con la sesión sospechosa.
Una revocación normalmente es una transacción on-chain. Puede requerir gas y debe ser confirmada por tu wallet. Un verificador de aprobaciones legítimo no debería pedirte tu seed phrase, clave privada, archivo de wallet, sesión de pantalla compartida ni pago de recuperación.
Qué aprobaciones tienen mayor riesgo
No todas las aprobaciones merecen la misma urgencia. Un allowance pequeño y reciente para un router de exchange conocido puede ser menos preocupante que una aprobación de operador de NFT para toda una colección concedida durante un mint falso.
| Tipo de permiso | Finalidad común | Nivel de riesgo a considerar |
|---|---|---|
| Allowance ERC-20 limitado | Permite que un contrato gaste hasta una cantidad específica | Menor si el spender es legítimo y la cantidad es pequeña |
| Allowance ERC-20 ilimitado | Evita transacciones de aprobación repetidas para apps activas | Mayor porque puede quedar expuesto el saldo completo del token |
| Aprobación de un solo NFT | Permite transferir un NFT específico | Más limitado, pero sigue siendo riesgoso si se concedió a una dirección desconocida |
| Aprobación de operador de NFT | Permite que un operador gestione muchos o todos los NFT de una colección | Prioridad alta después de actividad sospechosa en un marketplace o mint |
| Flujo de aprobación basado en firma | Puede autorizar permisos sin una transferencia de token de aspecto normal | Revísalo cuidadosamente cuando un sitio pida firmas repetidas |
Los avisos de las wallets varían. Algunos muestran advertencias claras. Otros muestran llamadas a contratos difíciles de interpretar. Si el aviso dice “approve”, “allowance”, “permit”, “operator”, “set approval for all” o una formulación similar, ve más despacio y verifica la app antes de firmar.
Cómo revocar de forma segura
La revocación cambia el permiso on-chain. El flujo de trabajo más seguro es deliberado y aburrido.
Usa una sesión de navegador limpia si es posible. Cierra pestañas no relacionadas, comprueba que la extensión de wallet sea auténtica y asegúrate de que la red que se muestra en la wallet coincida con la red que se muestra en la herramienta de aprobaciones. Si sospechas de malware, no dependas del mismo dispositivo para acciones sensibles de wallet.
Un orden práctico de revocación:
| Prioridad | Revocar primero | Por qué |
|---|---|---|
| 1 | Allowances de tokens ilimitados desconocidos | Pueden exponer el mayor saldo de tokens |
| 2 | Aprobaciones de operador de NFT de sesiones sospechosas | Pueden afectar a varios NFT de una colección |
| 3 | Permisos vinculados a apps que ya no usas | Hay poco beneficio en mantenerlos activos |
| 4 | Aprobaciones DeFi antiguas de alto valor | Es posible que los permisos antiguos se hayan olvidado |
| 5 | Allowances activos pequeños para apps de confianza | Revísalos, pero no te apresures si son necesarios y los entiendes |
Después de enviar la revocación, abre la transacción en un explorador de bloques y confirma que se realizó correctamente. Si falló, el permiso puede seguir existiendo. Si el gas es inusualmente alto, pausa y verifica que estés en la cadena correcta e interactuando con el contrato esperado.
Revocar todo no siempre es necesario. Puede ser costoso en redes congestionadas, y algunas posiciones DeFi activas pueden necesitar permisos para funcionar. El objetivo no es generar pánico. El objetivo es eliminar permisos que ya no tienen una finalidad clara.
Qué no puede reparar la revocación
La eliminación de aprobaciones tiene límites. No puede revertir una transferencia completada. Si un token o NFT ya salió de la wallet, el registro de la blockchain puede ayudar a documentar lo ocurrido, pero una revocación no devolverá el activo.
Tampoco puede solucionar una seed phrase filtrada. Si introdujiste la frase de recuperación en un sitio web, la compartiste con alguien que decía ser soporte, la almacenaste en una cuenta en la nube expuesta o la usaste en un dispositivo comprometido, crea una wallet nueva en un dispositivo limpio y mueve los activos restantes cuando sea seguro hacerlo.
Una hardware wallet ayuda a proteger las claves privadas frente a muchas amenazas comunes, pero no hace que todas las firmas sean seguras. Si un usuario confirma una aprobación maliciosa en el dispositivo hardware, la aprobación puede seguir siendo válida. La pantalla es un punto de decisión, no una garantía.
Ten especial cuidado con cualquiera que te contacte después de una pérdida. La verdadera seguridad de una wallet no requiere enviar una seed phrase a un investigador, pagar una comisión de recuperación por adelantado ni instalar software de control remoto para un desconocido.
Si los fondos ya se movieron
Si ves transferencias que no realizaste, pasa del mantenimiento rutinario a la preservación de pruebas.
Registra la dirección de wallet afectada, los hashes de transacción, las direcciones de contratos de tokens, fechas, horas aproximadas, sitios web visitados, enlaces sociales en los que hiciste clic y capturas de pantalla de avisos o mensajes relevantes. No edites las capturas de pantalla de forma que elimine marcas de tiempo o datos del remitente.
Luego decide qué categoría encaja:
| Situación | Siguiente paso probable |
|---|---|
| Solo existe una aprobación, no se movieron activos | Revoca permisos innecesarios y sigue monitoreando |
| Se movieron algunos activos, la seed phrase no fue expuesta | Revoca aprobaciones riesgosas, conserva pruebas y considera mover los activos restantes de alto valor |
| La seed phrase o la clave privada fue expuesta | Deja de usar la wallet para almacenamiento y migra a una wallet nueva |
| La cuenta de exchange también se vio afectada | Contacta con el exchange a través de su canal de soporte oficial |
| Pérdida grande o sospecha de fraude organizado | Considera informar a la plataforma relevante, a las fuerzas de seguridad o a un asesor legal |
No deposites nuevos fondos en la misma wallet simplemente porque se eliminaron algunas aprobaciones. Si el problema de raíz fue una frase, dispositivo o extensión de navegador comprometidos, los nuevos depósitos pueden estar en riesgo.
Una rutina semanal para wallets activas
Los usuarios frecuentes de DeFi y NFT deberían separar funciones entre wallets. Mantén las tenencias a largo plazo alejadas de minting, pruebas, bridging y reclamaciones de airdrops del día a día. Una wallet pequeña de gasto limita el daño si una aprobación o firma sale mal.
Una rutina sencilla:
Source-tracked CryptoRescue article.
Guarda en marcadores los dominios oficiales de las apps y usa esos marcadores.
Evita acciones de wallet desde Telegram, Discord, respuestas en X, anuncios emergentes y resultados de búsqueda patrocinados.
3. Prefiere allowances limitados cuando la app y la wallet los admitan.
4. Revisa las aprobaciones después de usar apps desconocidas.
5. Elimina permisos antiguos cuando abandones un protocolo o ya no operes un token.
6. Conserva los hashes de transacción si algo te parece incorrecto.
7. Nunca compartas una seed phrase, clave privada o copia de seguridad de wallet con cuentas de soporte.
El siguiente paso correcto depende de lo que haya ocurrido. Si solo concediste un allowance innecesario, elimínalo y monitorea la dirección. Si firmaste algo sospechoso y se movieron activos, conserva pruebas antes de cambiar demasiado. Si una seed phrase fue expuesta, trata la wallet como insegura y muévete a una wallet recién creada en un dispositivo de confianza.
Registro de actualizaciones
- 23 jul 2026Publicado con seguimiento de fuentes y contexto de seguridad para lectores.
- CorreccionesSi una fuente cambia o una afirmación necesita aclaración, esta página puede actualizarse desde la redacción.