Fuentes verificadas

Cómo verificamos esto

Revisamos las fuentes enlazadas y actualizamos la página cuando cambia el registro. Usa la lista de fuentes abajo para verificar los detalles.

Enlaces de fuentes adjuntos Contexto de seguridad incluido Correcciones abiertas

Key points

La aprobación de tokens es una de las acciones de wallet más comunes en cripto, pero también una de las más fáciles de malinterpretar. Cuando una wallet te pide “aprobar” un token, normalmente está solicitando permiso para que un contrato inteligente mueva un activo específico desde tu dirección. Eso puede ser necesario para swaps, préstamos, marketplaces de NFT y otras aplicaciones descentralizadas. También puede volverse peligroso cuando la dirección autorizada para gastar es maliciosa, está suplantada o recibe más acceso del que el usuario pretendía conceder.

Esta guía explica cómo funcionan los permisos de aprobación, qué comprobar antes de firmar y cuándo revocar accesos antiguos. No es asesoramiento de inversión, legal ni de recuperación. Es una lista de comprobación de seguridad para usuarios que quieren entender qué les pide autorizar un aviso de su wallet.

Cómo funciona la aprobación de tokens

La mayoría de los permisos de tokens proceden de estándares de contratos inteligentes. Por ejemplo, el estándar ERC-20 de Ethereum incluye funciones de aprobación y asignación que permiten a un propietario autorizar a otra dirección a gastar tokens hasta una cantidad definida. La dirección que gasta suele ser un contrato de protocolo DeFi, router, puente o marketplace.

Una transferencia básica de tokens es diferente. Si envías 50 USDC a otra dirección, estás moviendo fondos directamente. Si apruebas que un contrato gaste USDC, le estás dando permiso a ese contrato para retirar tokens más adelante, dentro del límite que aprobaste. Algunas aplicaciones piden la cantidad exacta necesaria para una transacción. Otras solicitan una asignación muy grande o “ilimitada” para que el usuario no tenga que aprobar de nuevo la próxima vez.

Esa comodidad es la contrapartida. Una asignación grande puede seguir activa después de que abandones el sitio, termines un swap o dejes de usar un protocolo.

Aprobación, transferencia y firma comparadas

Acción de la walletQué suele hacerRiesgo principal que hay que comprobar
Transferencia de tokensEnvía un activo desde tu wallet a otra direcciónDestinatario incorrecto, address poisoning o envío irreversible
Aprobación de tokensPermite que un contrato gaste un token hasta un límite autorizadoAcceso ilimitado, contrato falso, aplicación comprometida
Firma de mensajeFirma datos sin que siempre se muevan fondos de inmediatoPermisos maliciosos, inicio de sesión de phishing, redacción poco clara
Aprobación de NFTPermite que un operador mueva un NFT o una colecciónAcceso a toda una colección de NFT valiosos

Por qué importan las asignaciones ilimitadas

Las aprobaciones ilimitadas no son automáticamente estafas. Muchos protocolos legítimos las han usado para reducir la fricción y evitar que los usuarios tengan que hacer transacciones de aprobación repetidas. El problema es la exposición. Si el contrato aprobado es malicioso, si un sitio de phishing te engaña para aprobar al autorizado equivocado, o si una integración antigua se abusa más adelante, la asignación puede convertirse en una vía para la pérdida de tokens.

El riesgo también depende del activo. Aprobar un pequeño token de prueba no es lo mismo que aprobar un saldo en stablecoins, una posición en un token de gobernanza o una colección de NFT de alto valor. Los usuarios suelen centrarse en la transacción que intentan completar y pasan por alto el permiso que permanece después de la transacción.

Un hábito más seguro es tratar las aprobaciones como permisos permanentes, no como ventanas emergentes de una sola vez.

Comprobaciones antes de firmar

Antes de aprobar un token, tómate el tiempo suficiente para inspeccionar la solicitud. Las interfaces de las wallets varían, y algunos avisos son más claros que otros, pero se aplican las mismas preguntas:

¿El dominio es exactamente el que querías usar? Los dominios clonados y los anuncios patrocinados en buscadores pueden imitar aplicaciones conocidas.

¿La dirección autorizada para gastar coincide con la aplicación oficial o con la documentación del contrato? Si la aplicación no publica las direcciones de sus contratos, esa incertidumbre debería importar.

¿La asignación está limitada a la cantidad que necesitas o es, en la práctica, ilimitada? Si tu wallet te permite editar la cantidad, una asignación menor puede reducir la exposición.

¿El aviso nombra el token que esperabas? Una discrepancia puede indicar una ruta incorrecta, una red equivocada o una solicitud maliciosa.

¿Te están apurando por Telegram, Discord, respuestas en X o mensajes de “soporte”? Los equipos de soporte reales no deberían necesitar tu frase semilla, clave privada ni acceso de control remoto.

Cómo revisar aprobaciones antiguas

Los permisos antiguos pueden comprobarse mediante herramientas de exploradores de bloques y paneles dedicados a aprobaciones. Etherscan ofrece un comprobador de aprobaciones de tokens para direcciones de Ethereum, y existen herramientas similares para otras redes. Revoke.cash también ayuda a los usuarios a revisar y revocar asignaciones en varias cadenas compatibles.

Revocar una asignación normalmente requiere una transacción on-chain y una comisión de red. No recupera fondos robados ni demuestra que un protocolo sea seguro o inseguro. Simplemente actualiza el permiso para que una dirección autorizada ya no pueda usar esa asignación.

Revisar aprobaciones puede ser útil después de usar una nueva aplicación DeFi, conectarte a un sitio desconocido, firmar una transacción sospechosa, migrar wallets o ver un movimiento inesperado de tokens. Si sospechas de un robo activo, prioriza mover los activos restantes a una wallet limpia cuya frase semilla nunca se haya compartido ni introducido en un sitio sospechoso.

Señales de advertencia de una solicitud de aprobación riesgosa

Un aviso de permiso merece cautela adicional cuando aparece durante el reclamo de un airdrop, una oferta de recuperación, el retiro de un exchange falso, el minteo de un NFT, una página de “sincronización de wallet” o un chat de soporte urgente. Los atacantes suelen usar nombres de marcas conocidas y avisos de wallet de apariencia normal porque la aprobación en sí puede ser técnicamente válida, aunque el motivo para solicitarla sea engañoso.

Las señales de alto riesgo incluyen:

Un sitio pide aprobación antes de mostrar un servicio claro o detalles de la transacción.

Un “agente de soporte” dice que se necesita aprobación para desbloquear, verificar o recuperar fondos.

La asignación solicitada es ilimitada para un token valioso.

El enlace llegó desde un mensaje directo, un bot de respuestas, un anuncio pagado o una URL acortada.

El aviso de la wallet aparece en un dominio que difiere por un carácter de un servicio conocido.

Qué pueden y no pueden decirte las herramientas de aprobación

Los comprobadores de aprobaciones son útiles, pero no son calificaciones de riesgo completas. Muestran permisos registrados on-chain. Puede que no expliquen quién controla una dirección autorizada para gastar, si una interfaz ha sido comprometida o si un protocolo está bajo investigación activa. Los exploradores también pueden ser más difíciles de interpretar en cadenas nuevas, proxies o contratos con etiquetado limitado.

Usa estas herramientas como evidencia, no como certeza. Confirma las direcciones de contratos importantes mediante la documentación oficial, páginas de estado, análisis de seguridad reputados y los canales de comunicación propios de la aplicación. Para wallets de alto valor, considera separar la actividad DeFi rutinaria del almacenamiento a largo plazo y usar una hardware wallet o una configuración multisig cuando corresponda.

Próximas comprobaciones prácticas

Si no estás seguro sobre una aprobación, no firmes primero para investigar después. Verifica el dominio, compara la dirección autorizada para gastar, reduce la asignación si tu wallet lo admite y busca en la documentación oficial el contrato con el que estás interactuando. Después de usar una nueva aplicación, revisa las asignaciones activas con un comprobador de aprobaciones reputado y revoca los permisos que ya no necesites.

Si los fondos ya se han movido inesperadamente, guarda hashes de transacciones, direcciones de wallet, capturas de pantalla y URLs antes de contactar con un exchange, proveedor de wallet o canal de denuncia ante las autoridades. No compartas tu frase semilla, clave privada ni acceso de control de pantalla con nadie que ofrezca una recuperación garantizada.

Registro de actualizaciones

  1. 21 jul 2026Publicado con seguimiento de fuentes y contexto de seguridad para lectores.
  2. CorreccionesSi una fuente cambia o una afirmación necesita aclaración, esta página puede actualizarse desde la redacción.