{"id":299,"date":"2026-07-25T21:04:56","date_gmt":"2026-07-25T21:04:56","guid":{"rendered":"https:\/\/coincrafty.com\/token-approvals-and-revoking-es-tmp\/"},"modified":"2026-07-30T16:39:32","modified_gmt":"2026-07-30T16:39:32","slug":"token-approvals-and-revoking","status":"publish","type":"post","link":"https:\/\/coincrafty.com\/es\/token-approvals-and-revoking\/","title":{"rendered":"Aprobaciones de token: el permiso que olvidaste que diste"},"content":{"rendered":"<p class=\"cft-tldr\"><strong>La versi\u00f3n r\u00e1pida.<\/strong> Una aprobaci\u00f3n de token es un permiso permanente que deja a un contrato inteligente sacar un token concreto de tu monedero cuando quiera. La mayor\u00eda de las apps piden por defecto una autorizaci\u00f3n ilimitada, y ese permiso sigue vivo mucho despu\u00e9s de que hayas dejado de usar la app. Revisar tus aprobaciones y revocar las que ya no necesitas es uno de los h\u00e1bitos de seguridad m\u00e1s baratos en cripto.<\/p>\n<h2>Qu\u00e9 concede realmente una aprobaci\u00f3n<\/h2>\n<p>Tu saldo de tokens no reside realmente dentro de tu monedero. En el caso de un token <a href=\"\/glossary\/erc-20\/\">ERC-20<\/a>, el saldo es una fila en el propio contrato del token que dice que tu direcci\u00f3n posee cierto n\u00famero de unidades. Tu monedero guarda la clave que te permite decirle a ese contrato que mueva la fila.<\/p>\n<p>Eso crea un problema para cualquier app que necesite mover tokens en tu nombre. Un exchange descentralizado no puede firmar por ti, as\u00ed que el est\u00e1ndar del token incluye una segunda v\u00eda. Llamas a la funci\u00f3n approve para conceder a un contrato nombrado una autorizaci\u00f3n, y ese contrato puede entonces retirar hasta esa cantidad usando transferFrom.<\/p>\n<p>Por eso tu primer intercambio en una app nueva suele costar dos transacciones. La primera fija la autorizaci\u00f3n. La segunda hace el intercambio, gastando el permiso que acabas de entregar.<\/p>\n<p>El detalle importante es lo que una autorizaci\u00f3n no es. No es un billete de un solo uso que caduca cuando cierras la pesta\u00f1a. Es un n\u00famero registrado en la cadena que permanece sin cambios hasta que t\u00fa o el gastador lo cambi\u00e9is.<\/p>\n<h2>Por qu\u00e9 lo ilimitado se convirti\u00f3 en lo predeterminado<\/h2>\n<p>Cada aprobaci\u00f3n es una transacci\u00f3n, y cada transacci\u00f3n cuesta una comisi\u00f3n de red. Si las apps pidieran solo la cantidad exacta que estabas a punto de operar, pagar\u00edas una comisi\u00f3n antes de cada intercambio.<\/p>\n<p>As\u00ed que la industria se decant\u00f3 por un atajo: pedir una sola vez un n\u00famero tan grande que nunca se agote. Es una comodidad genuina, y es la raz\u00f3n por la que el patr\u00f3n se volvi\u00f3 normal en lugar de excepcional.<\/p>\n<p>Tambi\u00e9n cambia en silencio el riesgo que cargas. Una autorizaci\u00f3n ilimitada no tiene caducidad, ni tope de gasto, ni noci\u00f3n de sesi\u00f3n. Sobrevive a que la app se quede en silencio, a que el equipo pase a otra cosa y a que el contrato se actualice a un c\u00f3digo que nunca miraste. En una direcci\u00f3n activa estos se acumulan, cada uno una puerta dejada entreabierta.<\/p>\n<h2>C\u00f3mo un sitio drenador abusa del mecanismo<\/h2>\n<p>El cl\u00e1sico drenador de monederos ni se acerca a tu frase de recuperaci\u00f3n. Solo necesita que firmes una confirmaci\u00f3n de aspecto rutinario.<\/p>\n<p>El sitio parece un proyecto que reconoces, o un comprobador de airdrops, o una p\u00e1gina de migraci\u00f3n que apareci\u00f3 en tu feed con una cuenta atr\u00e1s. Conectas tu monedero, aparece una confirmaci\u00f3n, y es una aprobaci\u00f3n que nombra al contrato del atacante como gastador.<\/p>\n<p>Nada dram\u00e1tico ocurre a continuaci\u00f3n, y ese es el truco. El atacante llama a transferFrom m\u00e1s tarde, a veces d\u00edas despu\u00e9s, barriendo el token aprobado de cada direcci\u00f3n que le concedi\u00f3 una autorizaci\u00f3n. Para entonces el sitio hace tiempo que cerr\u00f3 y la conexi\u00f3n entre los dos eventos es invisible para ti.<\/p>\n<p>Tambi\u00e9n hay una variante sin gas. Algunos tokens admiten un mensaje permit firmado, que concede una autorizaci\u00f3n a partir de una firma fuera de la cadena, sin transacci\u00f3n y sin comisi\u00f3n. &#8220;Es solo una firma, no cuesta nada&#8221; es por tanto una mala raz\u00f3n para relajarse. El equivalente en NFT es una aprobaci\u00f3n de operador para toda la colecci\u00f3n, m\u00e1s amplia a\u00fan porque cubre cada art\u00edculo que poseas ahora o despu\u00e9s.<\/p>\n<p class=\"cft-safety\"><strong>Seguridad:<\/strong> Antes de confirmar cualquier cosa, lee los dos campos que importan: qu\u00e9 token se est\u00e1 aprobando y qu\u00e9 contrato aparece nombrado como gastador. Si tu monedero no puede mostr\u00e1rtelos en t\u00e9rminos claros, rechaza la solicitud. Ning\u00fan agente de soporte, moderador o bot de &#8220;validaci\u00f3n de monedero&#8221; leg\u00edtimo te pedir\u00e1 jam\u00e1s firmar una transacci\u00f3n para arreglar un problema de cuenta, una de las t\u00e1cticas cubiertas en nuestro recorrido sobre <a href=\"\/toolkit\/how-to-spot-crypto-scams\/\">c\u00f3mo detectar estafas cripto<\/a>.<\/p>\n<h2>Revisar y revocar lo que ya has concedido<\/h2>\n<p>Las autorizaciones son p\u00fablicas. Cualquiera puede consultar qu\u00e9 contratos ha aprobado tu direcci\u00f3n, porque el registro vive en la cadena, en cada contrato de token. Un <a href=\"\/glossary\/block-explorer\/\">explorador de bloques<\/a> suele tener una vista de aprobaciones de token, y los gestores de aprobaciones dedicados presentan los mismos datos de forma m\u00e1s legible.<\/p>\n<p>Dos reglas mantienen esto seguro. Escribe t\u00fa mismo la direcci\u00f3n de la herramienta en lugar de seguir un enlace de un mensaje o un anuncio de b\u00fasqueda, porque los sitios de revocaci\u00f3n falsos son una trampa muy trillada dirigida precisamente a las personas que intentan tener cuidado. Y contrasta cualquier cosa sorprendente con el explorador de bloques, que es la fuente subyacente.<\/p>\n<p>Revocar significa devolver la autorizaci\u00f3n a cero, lo que es una transacci\u00f3n ordinaria y cuesta una comisi\u00f3n de red. Las autorizaciones tambi\u00e9n son por red, as\u00ed que las aprobaciones concedidas en una cadena son invisibles para una herramienta apuntada a otra.<\/p>\n<h2>Reducir el radio de la explosi\u00f3n<\/h2>\n<p>El h\u00e1bito m\u00e1s eficaz no es la vigilancia, porque la vigilancia se desvanece. Es la separaci\u00f3n. Mant\u00e9n un monedero para experimentar y otro distinto para tenencias que te disgustar\u00eda perder.<\/p>\n<ul>\n<li>Financia el monedero de experimentar con una cantidad ante cuya p\u00e9rdida estar\u00edas genuinamente tranquilo, y trata todo lo que toca como desechable.<\/li>\n<li>Mant\u00e9n las tenencias a largo plazo en un monedero que nunca se conecte a una app desconocida, para que no haya nada all\u00ed que aprobar en primer lugar.<\/li>\n<li>Donde tu monedero te deje editar la autorizaci\u00f3n, f\u00edjala cerca de la cantidad que realmente vas a operar en lugar de aceptar la predeterminada.<\/li>\n<li>Barre tus aprobaciones con un ritmo que vayas a mantener, como cada vez que ordenas tu cartera, y concede con parquedad las aprobaciones de operador de NFT para toda la colecci\u00f3n.<\/li>\n<\/ul>\n<p>Si la mayor parte de tu actividad ocurre en las finanzas descentralizadas, la superficie de aprobaciones crece deprisa, porque cada app nueva quiere su propio permiso. Nuestra lecci\u00f3n sobre <a href=\"\/learn\/defi-basics-and-risks\/\">conceptos b\u00e1sicos y riesgos de DeFi<\/a> coloca las aprobaciones junto a los dem\u00e1s riesgos de las apps sin permisos.<\/p>\n<h2>Lo que las aprobaciones no pueden hacer<\/h2>\n<p>Una aprobaci\u00f3n no expone tu clave privada ni tu frase de recuperaci\u00f3n. Nadie averigua tu frase semilla porque hayas aprobado un contrato, y revocar no es una rotaci\u00f3n de claves.<\/p>\n<p>Las monedas nativas funcionan de otra manera tambi\u00e9n. Enviar la moneda propia de una red no implica ninguna autorizaci\u00f3n, porque no hay un contrato de token aparte al que pedirle permiso. Las autorizaciones se aplican a saldos que viven dentro de un <a href=\"\/glossary\/smart-contract\/\">contrato inteligente<\/a>.<\/p>\n<p>Y un monedero hardware no te rescata aqu\u00ed. Protege tu clave de ser extra\u00edda, pero no impide que autorices algo que no entendiste. Una aprobaci\u00f3n confirmada en un dispositivo es exactamente igual de vinculante que una confirmada en una extensi\u00f3n de navegador. La distinci\u00f3n <a href=\"https:\/\/coincrafty.com\/es\/hot-wallet-vs-cold-wallet\/\">monedero caliente frente a monedero fr\u00edo<\/a> trata sobre la exposici\u00f3n de la clave, no sobre el criterio.<\/p>\n<h2>Puntos clave<\/h2>\n<ul>\n<li>Una aprobaci\u00f3n es una autorizaci\u00f3n permanente que deja a un contrato nombrado sacar un token de tu direcci\u00f3n, y lo ilimitado es lo predeterminado por comodidad, no por seguridad.<\/li>\n<li>Los drenadores se apoyan en las aprobaciones m\u00e1s que en frases semilla robadas, incluidas las firmas permit sin gas que no cuestan nada firmar.<\/li>\n<li>Revisa las aprobaciones por cadena usando un explorador de bloques o un gestor de aprobaciones al que llegues escribiendo t\u00fa mismo la direcci\u00f3n, y luego revoca lo que ya no uses.<\/li>\n<li>Separar un monedero experimental del de largo plazo limita el da\u00f1o de forma m\u00e1s fiable que intentar tener cuidado cada vez.<\/li>\n<\/ul>\n<h2>Preguntas frecuentes<\/h2>\n<h3>\u00bfRevocar una aprobaci\u00f3n recupera mis tokens?<\/h3>\n<p>No. Revocar pone la autorizaci\u00f3n a cero, lo que impide futuras transferencias por parte de ese gastador. No tiene efecto sobre las transferencias que ya se hayan realizado, y una transferencia en la cadena no puede revertirla ni t\u00fa, ni nosotros, ni la red. Trata revocar como cerrar una puerta abierta, no como una herramienta de recuperaci\u00f3n, y por eso hacerlo pronto es lo que cuenta.<\/p>\n<h3>Uso un monedero hardware. \u00bfA\u00fan tengo que preocuparme por esto?<\/h3>\n<p>S\u00ed. Un monedero hardware mantiene tu clave privada fuera de un ordenador conectado a internet, lo que derrota el robo de claves con mucha eficacia. No eval\u00faa las transacciones por ti. Si confirmas una aprobaci\u00f3n maliciosa en la pantalla del dispositivo, el resultado es id\u00e9ntico a confirmarla en cualquier otro sitio. Usa la capacidad del dispositivo de mostrar los detalles de la transacci\u00f3n por completo, y rechaza cualquier cosa que no puedas leer.<\/p>\n<h3>\u00bfEs m\u00e1s seguro firmar un mensaje que firmar una transacci\u00f3n?<\/h3>\n<p>No autom\u00e1ticamente. Algunas firmas son pruebas inofensivas de que controlas una direcci\u00f3n, usadas simplemente para iniciar sesi\u00f3n. Otras son autorizaciones de tipo permit que conceden una autorizaci\u00f3n sin transacci\u00f3n y sin comisi\u00f3n, y por eso &#8220;es gratis&#8221; no te dice nada sobre el riesgo. Lee lo que dice el mensaje antes de firmar, y desconf\u00eda de cualquier solicitud cuya redacci\u00f3n no puedas seguir.<\/p>\n<h2>Fuentes<\/h2>\n<ul>\n<li><a href=\"https:\/\/eips.ethereum.org\/EIPS\/eip-20\" rel=\"noopener noreferrer nofollow\" target=\"_blank\">EIP-20: Token Standard<\/a><\/li>\n<li><a href=\"https:\/\/eips.ethereum.org\/EIPS\/eip-2612\" rel=\"noopener noreferrer nofollow\" target=\"_blank\">EIP-2612: Permit extension for EIP-20 signed approvals<\/a><\/li>\n<\/ul>\n<p class=\"cft-ymyl\"><em>Contenido educativo, no es asesoramiento financiero. No compartas nunca tu frase semilla ni tus claves privadas con nadie \u2014 ni siquiera con alguien que afirme ser CoinCrafty.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Una aprobaci\u00f3n ERC-20 es un permiso permanente para mover tus tokens, normalmente ilimitado por defecto. Esto es lo que en realidad concediste, c\u00f3mo lo abusan los sitios drenadores y c\u00f3mo revisar y revocar aprobaciones antiguas de forma segura.<\/p>\n","protected":false},"author":6,"featured_media":234,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[96],"tags":[],"class_list":["post-299","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-smart-contracts"],"_links":{"self":[{"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/posts\/299","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/users\/6"}],"replies":[{"embeddable":true,"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/comments?post=299"}],"version-history":[{"count":2,"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/posts\/299\/revisions"}],"predecessor-version":[{"id":587,"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/posts\/299\/revisions\/587"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/media\/234"}],"wp:attachment":[{"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/media?parent=299"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/categories?post=299"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/coincrafty.com\/es\/wp-json\/wp\/v2\/tags?post=299"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}