La versión rápida. Una aprobación de token es un permiso permanente que deja a un contrato inteligente sacar un token concreto de tu monedero cuando quiera. La mayoría de las apps piden por defecto una autorización ilimitada, y ese permiso sigue vivo mucho después de que hayas dejado de usar la app. Revisar tus aprobaciones y revocar las que ya no necesitas es uno de los hábitos de seguridad más baratos en cripto.
Qué concede realmente una aprobación
Tu saldo de tokens no reside realmente dentro de tu monedero. En el caso de un token ERC-20, el saldo es una fila en el propio contrato del token que dice que tu dirección posee cierto número de unidades. Tu monedero guarda la clave que te permite decirle a ese contrato que mueva la fila.
Eso crea un problema para cualquier app que necesite mover tokens en tu nombre. Un exchange descentralizado no puede firmar por ti, así que el estándar del token incluye una segunda vía. Llamas a la función approve para conceder a un contrato nombrado una autorización, y ese contrato puede entonces retirar hasta esa cantidad usando transferFrom.
Por eso tu primer intercambio en una app nueva suele costar dos transacciones. La primera fija la autorización. La segunda hace el intercambio, gastando el permiso que acabas de entregar.
El detalle importante es lo que una autorización no es. No es un billete de un solo uso que caduca cuando cierras la pestaña. Es un número registrado en la cadena que permanece sin cambios hasta que tú o el gastador lo cambiéis.
Por qué lo ilimitado se convirtió en lo predeterminado
Cada aprobación es una transacción, y cada transacción cuesta una comisión de red. Si las apps pidieran solo la cantidad exacta que estabas a punto de operar, pagarías una comisión antes de cada intercambio.
Así que la industria se decantó por un atajo: pedir una sola vez un número tan grande que nunca se agote. Es una comodidad genuina, y es la razón por la que el patrón se volvió normal en lugar de excepcional.
También cambia en silencio el riesgo que cargas. Una autorización ilimitada no tiene caducidad, ni tope de gasto, ni noción de sesión. Sobrevive a que la app se quede en silencio, a que el equipo pase a otra cosa y a que el contrato se actualice a un código que nunca miraste. En una dirección activa estos se acumulan, cada uno una puerta dejada entreabierta.
Cómo un sitio drenador abusa del mecanismo
El clásico drenador de monederos ni se acerca a tu frase de recuperación. Solo necesita que firmes una confirmación de aspecto rutinario.
El sitio parece un proyecto que reconoces, o un comprobador de airdrops, o una página de migración que apareció en tu feed con una cuenta atrás. Conectas tu monedero, aparece una confirmación, y es una aprobación que nombra al contrato del atacante como gastador.
Nada dramático ocurre a continuación, y ese es el truco. El atacante llama a transferFrom más tarde, a veces días después, barriendo el token aprobado de cada dirección que le concedió una autorización. Para entonces el sitio hace tiempo que cerró y la conexión entre los dos eventos es invisible para ti.
También hay una variante sin gas. Algunos tokens admiten un mensaje permit firmado, que concede una autorización a partir de una firma fuera de la cadena, sin transacción y sin comisión. “Es solo una firma, no cuesta nada” es por tanto una mala razón para relajarse. El equivalente en NFT es una aprobación de operador para toda la colección, más amplia aún porque cubre cada artículo que poseas ahora o después.
Seguridad: Antes de confirmar cualquier cosa, lee los dos campos que importan: qué token se está aprobando y qué contrato aparece nombrado como gastador. Si tu monedero no puede mostrártelos en términos claros, rechaza la solicitud. Ningún agente de soporte, moderador o bot de “validación de monedero” legítimo te pedirá jamás firmar una transacción para arreglar un problema de cuenta, una de las tácticas cubiertas en nuestro recorrido sobre cómo detectar estafas cripto.
Revisar y revocar lo que ya has concedido
Las autorizaciones son públicas. Cualquiera puede consultar qué contratos ha aprobado tu dirección, porque el registro vive en la cadena, en cada contrato de token. Un explorador de bloques suele tener una vista de aprobaciones de token, y los gestores de aprobaciones dedicados presentan los mismos datos de forma más legible.
Dos reglas mantienen esto seguro. Escribe tú mismo la dirección de la herramienta en lugar de seguir un enlace de un mensaje o un anuncio de búsqueda, porque los sitios de revocación falsos son una trampa muy trillada dirigida precisamente a las personas que intentan tener cuidado. Y contrasta cualquier cosa sorprendente con el explorador de bloques, que es la fuente subyacente.
Revocar significa devolver la autorización a cero, lo que es una transacción ordinaria y cuesta una comisión de red. Las autorizaciones también son por red, así que las aprobaciones concedidas en una cadena son invisibles para una herramienta apuntada a otra.
Reducir el radio de la explosión
El hábito más eficaz no es la vigilancia, porque la vigilancia se desvanece. Es la separación. Mantén un monedero para experimentar y otro distinto para tenencias que te disgustaría perder.
- Financia el monedero de experimentar con una cantidad ante cuya pérdida estarías genuinamente tranquilo, y trata todo lo que toca como desechable.
- Mantén las tenencias a largo plazo en un monedero que nunca se conecte a una app desconocida, para que no haya nada allí que aprobar en primer lugar.
- Donde tu monedero te deje editar la autorización, fíjala cerca de la cantidad que realmente vas a operar en lugar de aceptar la predeterminada.
- Barre tus aprobaciones con un ritmo que vayas a mantener, como cada vez que ordenas tu cartera, y concede con parquedad las aprobaciones de operador de NFT para toda la colección.
Si la mayor parte de tu actividad ocurre en las finanzas descentralizadas, la superficie de aprobaciones crece deprisa, porque cada app nueva quiere su propio permiso. Nuestra lección sobre conceptos básicos y riesgos de DeFi coloca las aprobaciones junto a los demás riesgos de las apps sin permisos.
Lo que las aprobaciones no pueden hacer
Una aprobación no expone tu clave privada ni tu frase de recuperación. Nadie averigua tu frase semilla porque hayas aprobado un contrato, y revocar no es una rotación de claves.
Las monedas nativas funcionan de otra manera también. Enviar la moneda propia de una red no implica ninguna autorización, porque no hay un contrato de token aparte al que pedirle permiso. Las autorizaciones se aplican a saldos que viven dentro de un contrato inteligente.
Y un monedero hardware no te rescata aquí. Protege tu clave de ser extraída, pero no impide que autorices algo que no entendiste. Una aprobación confirmada en un dispositivo es exactamente igual de vinculante que una confirmada en una extensión de navegador. La distinción monedero caliente frente a monedero frío trata sobre la exposición de la clave, no sobre el criterio.
Puntos clave
- Una aprobación es una autorización permanente que deja a un contrato nombrado sacar un token de tu dirección, y lo ilimitado es lo predeterminado por comodidad, no por seguridad.
- Los drenadores se apoyan en las aprobaciones más que en frases semilla robadas, incluidas las firmas permit sin gas que no cuestan nada firmar.
- Revisa las aprobaciones por cadena usando un explorador de bloques o un gestor de aprobaciones al que llegues escribiendo tú mismo la dirección, y luego revoca lo que ya no uses.
- Separar un monedero experimental del de largo plazo limita el daño de forma más fiable que intentar tener cuidado cada vez.
Preguntas frecuentes
¿Revocar una aprobación recupera mis tokens?
No. Revocar pone la autorización a cero, lo que impide futuras transferencias por parte de ese gastador. No tiene efecto sobre las transferencias que ya se hayan realizado, y una transferencia en la cadena no puede revertirla ni tú, ni nosotros, ni la red. Trata revocar como cerrar una puerta abierta, no como una herramienta de recuperación, y por eso hacerlo pronto es lo que cuenta.
Uso un monedero hardware. ¿Aún tengo que preocuparme por esto?
Sí. Un monedero hardware mantiene tu clave privada fuera de un ordenador conectado a internet, lo que derrota el robo de claves con mucha eficacia. No evalúa las transacciones por ti. Si confirmas una aprobación maliciosa en la pantalla del dispositivo, el resultado es idéntico a confirmarla en cualquier otro sitio. Usa la capacidad del dispositivo de mostrar los detalles de la transacción por completo, y rechaza cualquier cosa que no puedas leer.
¿Es más seguro firmar un mensaje que firmar una transacción?
No automáticamente. Algunas firmas son pruebas inofensivas de que controlas una dirección, usadas simplemente para iniciar sesión. Otras son autorizaciones de tipo permit que conceden una autorización sin transacción y sin comisión, y por eso “es gratis” no te dice nada sobre el riesgo. Lee lo que dice el mensaje antes de firmar, y desconfía de cualquier solicitud cuya redacción no puedas seguir.
Fuentes
Contenido educativo, no es asesoramiento financiero. No compartas nunca tu frase semilla ni tus claves privadas con nadie — ni siquiera con alguien que afirme ser CoinCrafty.
Última actualización 30 julio 2026
Tanaya Macheel mostly analyzes crypto markets for CoinCrafty.
