Cómo verificamos esto
Revisamos las fuentes enlazadas y actualizamos la página cuando cambia el registro. Usa la lista de fuentes abajo para verificar los detalles.
Key points
Una aprobación de tokens es un permiso de la wallet que permite a un contrato inteligente gastar un token en tu nombre. Es común en exchanges descentralizados, marketplaces de NFT, puentes y aplicaciones DeFi, pero también puede convertirse en una vía de pérdida cuando un usuario firma la aprobación equivocada o deja una asignación ilimitada conectada a un contrato riesgoso.
Esta página explica la pregunta práctica de seguridad detrás de la solicitud de firma: ¿qué puede hacer este contrato con mis tokens después de que lo apruebo?
El riesgo de la aprobación de tokens de un vistazo
En redes de estilo Ethereum, muchos tokens siguen el patrón ERC-20. El estándar ERC-20 incluye funciones de aprobación y asignación, que permiten al titular de un token autorizar a otra dirección, a menudo un contrato inteligente, a transferir una cantidad determinada de tokens. La especificación oficial EIP-20 describe estas funciones en https://eips.ethereum.org/EIPS/eip-20.
Ese mecanismo no es automáticamente malicioso. Sin aprobaciones, muchas acciones cripto habituales serían torpes o imposibles. Un exchange descentralizado necesita permiso para mover el token que estás vendiendo. Un protocolo de préstamos necesita permiso para depositar garantía. Un marketplace puede necesitar permiso para transferir un NFT cuando se produce una venta.
El riesgo es que la aprobación pueda ser más amplia de lo que el usuario espera. Algunas interfaces solicitan una cantidad limitada para una sola acción. Otras solicitan una asignación muy grande o efectivamente ilimitada para que el usuario no tenga que aprobar de nuevo más adelante. Si el contrato es malicioso, está comprometido o se abusa de él posteriormente, ese permiso permanente puede ser importante.
Qué permite realmente una aprobación de wallet
Una aprobación de wallet no es lo mismo que enviar fondos de inmediato. Crea permiso para que un contrato específico o una dirección gastadora mueva un activo específico hasta una asignación determinada.
Por ejemplo, si un usuario aprueba 1.000 USDC para un contrato de swap, el contrato puede ser capaz de transferir hasta esa cantidad según las reglas del contrato del token y de la aplicación aprobada. Si un usuario aprueba una cantidad ilimitada, el permiso puede seguir siendo útil para el gastador hasta que se modifique, se revoque o las reglas del token impidan más movimientos.
Las solicitudes de aprobación varían según la wallet, la cadena y la aplicación. Algunas muestran claramente la dirección del gastador. Otras ocultan demasiados detalles detrás de una pantalla de “confirmar”. Eso hace que la verificación de la fuente sea importante: el dominio, la dirección del contrato, el token y la cantidad solicitada deben coincidir con la acción que el usuario pretendía realizar.
Comparación de tipos de aprobación
| Patrón de aprobación | Qué suele significar | Riesgo principal | Hábito más seguro |
|---|---|---|---|
| Cantidad exacta | El contrato solo puede gastar la cantidad necesaria para una acción | El usuario aún puede aprobar el contrato equivocado | Revisar el dominio, el token y el gastador antes de firmar |
| Cantidad limitada personalizada | El usuario establece un límite por encima de la transacción actual | Puede quedar una asignación extra después de la transacción | Usar el límite práctico más pequeño |
| Aprobación ilimitada | El contrato puede gastar una cantidad máxima muy alta | Riesgo de vaciado futuro si el gastador es malicioso o está comprometido | Evitarla salvo que entiendas y confíes en el contrato |
| Aprobación de operador de NFT | Un marketplace o contrato puede gestionar uno o más NFT | Una mala aprobación puede exponer coleccionables valiosos | Revisar cuidadosamente los permisos de la colección y del operador |
Cuándo las aprobaciones se vuelven peligrosas
Las aprobaciones de mayor riesgo suelen compartir uno o más rasgos.
El primero es la presión del dominio. Un airdrop falso, una página clonada de un exchange o un sitio de soporte suplantado pide al usuario conectar una wallet y firmar rápidamente. La página visible puede parecer familiar, pero la dirección del gastador puede no pertenecer al servicio legítimo.
El segundo es la falta de coincidencia. El usuario espera reclamar una recompensa, verificar una cuenta o solucionar un problema de la wallet, pero la solicitud de la wallet pide permiso sobre tokens o NFT valiosos. Una verificación de cuenta legítima normalmente no debería requerir que un contrato de terceros gaste los activos de un usuario.
El tercero es el alcance ilimitado. Las aprobaciones ilimitadas son comunes en DeFi, por lo que no pueden tratarse por sí solas como prueba de una estafa. El problema es el contexto: un permiso ilimitado para un contrato de un protocolo conocido es distinto de un permiso ilimitado para una dirección desconocida promovida mediante un mensaje de Telegram.
El cuarto es el permiso obsoleto. Un usuario puede dejar de usar una aplicación pero mantener asignaciones activas durante meses o años. Si el contrato aprobado se vuelve inseguro más adelante, o si el usuario aprobó originalmente un contrato falso, la wallet puede seguir expuesta.
Cómo revisar y reducir asignaciones existentes
Los verificadores de aprobaciones pueden mostrar qué direcciones gastadoras tienen permiso para mover tokens desde una wallet. Etherscan proporciona un verificador de aprobaciones de tokens para direcciones de Ethereum en https://etherscan.io/tokenapprovalchecker. Revoke.cash también proporciona una interfaz multicadena de revisión y revocación de aprobaciones en https://revoke.cash/.
Antes de usar cualquier herramienta de aprobación, escribe el dominio manualmente o accede desde un marcador de confianza. La revocación de aprobaciones en sí misma es una transacción on-chain, por lo que el usuario aún debe inspeccionar lo que la wallet le pide firmar.
Un flujo de revisión práctico:
Source-tracked CryptoRescue article.
Abre el verificador de aprobaciones desde un dominio conocido y correcto.
Conecta la wallet en modo lectura si la herramienta lo permite, o busca la dirección pública cuando sea posible.
3. Revisa las direcciones gastadoras, los nombres de los tokens y los importes de las asignaciones.
4. Revoca los permisos que ya no sean necesarios, especialmente las aprobaciones ilimitadas a contratos desconocidos.
5. Conserva los hashes de transacción de cualquier transacción de revocación por si necesitas documentar la cronología más adelante.
Revocar una aprobación no recupera fondos que ya se hayan movido. Solo cambia el permiso futuro. Si los activos ya salieron de la wallet, el siguiente paso es preservar la evidencia, no una garantía de recuperación.
Qué guardar si una aprobación provocó una pérdida
Si una aprobación sospechosa parece estar vinculada a fondos faltantes, conserva los registros antes de cambiar de dispositivo, borrar chats o cerrar pestañas del navegador.
Guarda la dirección de la wallet, el hash de la transacción, el dominio sospechoso, la dirección del contrato, el nombre del token, la marca de tiempo, capturas de pantalla de la solicitud si están disponibles y cualquier mensaje que llevó a la firma. Los enlaces de exploradores son más útiles que las capturas recortadas porque permiten a investigadores, exchanges o portales de denuncia verificar la ruta de la transacción.
No compartas una frase semilla, una clave privada ni acceso completo por pantalla compartida con nadie que afirme que puede “revertir” la transacción. Las transacciones en blockchain normalmente no son reversibles por un tercero, y las estafas de recuperación suelen dirigirse a las víctimas inmediatamente después de un vaciado de wallet.
Próximas comprobaciones prácticas
Antes de firmar una nueva aprobación, haz tres preguntas concretas: ¿el dominio coincide con el servicio real, el gastador coincide con la acción y la asignación no es mayor de lo necesario?
Para wallets antiguas, establece una revisión recurrente de aprobaciones, especialmente después de usar nuevas aplicaciones DeFi, marketplaces de NFT, puentes o páginas de airdrop. Trata las asignaciones ilimitadas desconocidas como un motivo para detenerte y verificar, no como prueba por sí sola de que un servicio nombrado sea fraudulento. La lectura más segura surge de combinar la dirección del contrato, la documentación oficial del servicio y el historial de transacciones.
Registro de actualizaciones
- 19 jul 2026Publicado con seguimiento de fuentes y contexto de seguridad para lectores.
- CorreccionesSi una fuente cambia o una afirmación necesita aclaración, esta página puede actualizarse desde la redacción.