Cómo verificamos esto
Revisamos las fuentes enlazadas y actualizamos la página cuando cambia el registro. Usa la lista de fuentes abajo para verificar los detalles.
Key points
La aprobación de tokens es una de las acciones de billetera más comunes en cripto, pero también una de las más fáciles de malinterpretar. Cuando un exchange descentralizado, un puente, un marketplace de NFT o una aplicación de staking pide permiso para usar un token, la firma puede dar a un contrato inteligente el derecho a mover ese activo desde tu billetera más adelante.
Ese permiso no siempre es peligroso. Muchas aplicaciones lo necesitan para funcionar. El riesgo es que una autorización amplia o ilimitada puede seguir activa mucho después de que abandones el sitio. Si el contrato es malicioso, se ve comprometido o se presenta de forma engañosa mediante una página de phishing, la aprobación puede convertirse en una vía para el robo.
Qué hace realmente una aprobación de token
En redes de estilo Ethereum, muchos tokens siguen el estándar ERC-20. El estándar incluye funciones como “approve” y “allowance”, que permiten a un titular de tokens autorizar a otra dirección, normalmente un contrato inteligente, a gastar hasta una cantidad determinada de tokens.
Esto es diferente de enviar fondos directamente. Una transferencia mueve activos en el momento. Una aprobación crea un permiso que puede usarse más adelante, dependiendo de la autorización y del comportamiento del contrato.
Por ejemplo, si quieres intercambiar USDC por ETH en un exchange descentralizado, el contrato del exchange puede necesitar permiso para acceder a tus USDC. Una aprobación limitada puede permitir solo la cantidad necesaria para ese intercambio. Una aprobación ilimitada puede permitir que el contrato gaste cualquier cantidad de ese token desde tu billetera hasta que el permiso se cambie o se revoque.
Riesgos de aprobación de tokens que conviene revisar antes de firmar
La aprobación más segura es la que entiendes antes de confirmarla. Las interfaces de billetera varían, y algunas pantallas de advertencia son más claras que otras, por lo que los usuarios deberían tomarse su tiempo siempre que una solicitud implique permisos sobre activos en lugar de una simple firma de inicio de sesión.
| Revisión | Señal de menor riesgo | Señal de mayor riesgo |
|---|---|---|
| Cantidad de gasto | Limitada a la cantidad necesaria | Ilimitada o muy por encima del tamaño de la transacción |
| Identidad del contrato | Coincide con la aplicación oficial o el contrato verificado | Dirección desconocida, enlace copiado o contrato recién desplegado |
| Origen del sitio web | URL escrita manualmente, marcador o documentación oficial | Enlace de anuncio, mensaje directo, página falsa de soporte |
| Token involucrado | Activo que tenías intención de usar | Token valioso no relacionado con la acción solicitada |
| Momento | Permiso necesario para una transacción clara | Presión urgente para “verificar”, “desbloquear” o “reclamar” |
Una solicitud de permiso que no coincide con la acción es una señal de advertencia. Por ejemplo, una página falsa de airdrop que pide acceso amplio a stablecoins debería tratarse como sospechosa aunque el diseño de la página parezca profesional.
Por qué las autorizaciones ilimitadas son comunes
Los permisos ilimitados no siempre son prueba de una estafa. Algunos protocolos legítimos los usan para reducir transacciones de aprobación repetidas y costes de gas. Si un usuario opera con el mismo token con frecuencia, aprobar la cantidad máxima una sola vez puede ser más cómodo que aprobar cada operación por separado.
Esa comodidad crea un riesgo permanente. Si el contrato aprobado más tarde tiene una vulnerabilidad, si el usuario aprobó el contrato equivocado o si un sitio de phishing engañó al usuario para que firmara, la autorización puede exponer fondos que no formaban parte de la transacción original.
Para billeteras de mayor valor, las aprobaciones limitadas suelen ser más seguras. Para usuarios frecuentes de DeFi, una billetera separada para operar, con saldos más pequeños, puede reducir el daño si se cuela un permiso indebido.
La aprobación no es lo mismo que el acceso a la frase semilla
Una autorización de token no entrega a nadie tu frase semilla ni tu clave privada. Por lo general, se aplica a un token específico y a un contrato gastador específico. Esa distinción importa porque la respuesta es diferente.
Si firmaste una aprobación sospechosa, puede que puedas reducir el riesgo revocando la autorización o moviendo fondos. Si compartiste una frase semilla o una clave privada, la billetera en sí debe considerarse comprometida, y revocar permisos puede no ser suficiente.
Los estafadores suelen confundir estas categorías. Falsos agentes de soporte pueden afirmar que necesitan tu frase de recuperación para “cancelar” una aprobación pendiente o “proteger” tu billetera. Ningún equipo legítimo de soporte de una billetera debería necesitar tu frase semilla.
Cómo revisar los permisos existentes de una billetera
Puedes comprobar las autorizaciones activas mediante exploradores de blockchain y herramientas de revisión de permisos. Etherscan ofrece un verificador de aprobaciones de tokens para direcciones de Ethereum, y existen herramientas similares para otras redes. Revoke.cash también ofrece una interfaz multichain para revisar y revocar aprobaciones.
Antes de usar cualquier verificador, comprueba el dominio de forma independiente. No hagas clic en un enlace enviado por un desconocido en Telegram, Discord, X o una ventana emergente de la billetera. Guarda como marcador las herramientas en las que confías y compara las direcciones con la documentación oficial siempre que sea posible.
Un proceso de revisión sencillo:
Source-tracked CryptoRescue article.
Abre el verificador desde un dominio comprobado.
Conecta o pega la dirección pública de la billetera.
3. Revisa primero los tokens de alto valor, especialmente stablecoins y activos envueltos.
4. Busca autorizaciones ilimitadas o gastadores desconocidos.
5. Revoca los permisos que ya no sean necesarios.
6. Confirma la transacción de revocación en tu billetera y conserva el hash de la transacción.
Revocar una aprobación suele requerir una transacción on-chain y una comisión de red. Además, no recupera fondos que ya hayan sido movidos.
Patrones comunes de estafa relacionados con aprobaciones
Los wallet drainers suelen apoyarse en ingeniería social antes de que aparezca la aprobación. La solicitud de firma puede presentarse como algo inofensivo, como comprobar la elegibilidad para un airdrop, conectarse con soporte al cliente, confirmar la propiedad de una billetera o desbloquear liquidez.
Presta atención a estos patrones:
- Un sitio pide aprobación antes de mostrar cualquier servicio o transacción clara.
- Un “agente de soporte” te presiona para conectar una billetera mediante un enlace privado.
- Una página de reclamación solicita acceso a tokens valiosos no relacionados con la supuesta recompensa.
- La advertencia de la billetera muestra un permiso de gasto ilimitado.
- El dominio es un clon de un exchange, proyecto NFT o aplicación DeFi conocidos.
Un proyecto real también puede ser suplantado. El nombre y el logotipo en una página no son suficientes. Las direcciones de contrato, los anuncios oficiales y el historial del dominio son señales más sólidas, aunque ninguna es perfecta por sí sola.
Qué hacer después de firmar una aprobación sospechosa
Si crees que aprobaste un contrato malicioso, actúa rápido, pero evita pasos impulsivos que creen más riesgo.
Primero, deja de interactuar con el sitio. No introduzcas tu frase semilla, no instales software de acceso remoto ni pagues una “comisión de recuperación”. Después, revisa las autorizaciones activas con un explorador o una herramienta de revocación de confianza. Revoca los permisos sospechosos cuando sea posible, empezando por los tokens valiosos.
Si quedan activos en la billetera y sospechas un compromiso más amplio, considera moverlos a una billetera nueva cuya frase semilla nunca haya sido expuesta. En caso de pérdidas importantes, conserva pruebas: hashes de transacciones, direcciones de billetera, URL de sitios web, capturas de pantalla, identificadores de chats y marcas de tiempo. Estos registros pueden ayudar al presentar informes ante exchanges, fuerzas del orden o contactos de análisis blockchain.
Comprobaciones prácticas antes de tu próxima aprobación
Trata cada permiso de billetera como una instrucción permanente, no como un clic único. Usa autorizaciones limitadas cuando sea práctico, separa el almacenamiento de alto valor de la actividad DeFi y revisa los permisos antiguos después de usar aplicaciones nuevas.
Entre las fuentes útiles para verificar la mecánica y el estado de tu propia billetera se incluyen la documentación del estándar ERC-20, los verificadores de aprobaciones de exploradores blockchain y herramientas de revocación reconocidas. Estas fuentes pueden mostrar qué está aprobado, pero no pueden garantizar que un contrato sea seguro ni que un sitio web sea auténtico. Cuando el propósito, la cantidad o la dirección del gastador no estén claros, la opción más segura es rechazar la solicitud y verificarla a través de canales oficiales antes de intentarlo de nuevo.
Registro de actualizaciones
- 23 jul 2026Publicado con seguimiento de fuentes y contexto de seguridad para lectores.
- CorreccionesSi una fuente cambia o una afirmación necesita aclaración, esta página puede actualizarse desde la redacción.