Revocar permisos token: guía urgente para proteger tus criptos

Revocar permisos token: guía urgente para proteger tus criptos

Sí, puedes revocar permisos token, y conviene hacerlo ahora mismo si sospechas que un contrato tiene acceso a tus fondos. Revocar es una acción on‑chain: elimina el permiso que una dApp o contrato inteligente tiene para mover tus tokens, e impide que ese contrato siga gastando fondos aunque tú ya no interactúes con la plataforma.

Antes de seguir leyendo, ejecuta esto:

  • Comprueba tus aprobaciones activas con Revoke o el verificador de Etherscan.
  • Revoca de inmediato cualquier permiso ilimitado o vinculado a un contrato que no reconozcas.
  • Asegúrate de tener saldo suficiente en la wallet para pagar el gas de la transacción de revocación.

Consejo profesional: revisa las aprobaciones de todas tus wallets, no solo la que crees comprometida. Muchas estafas reutilizan firmas para atacar varias direcciones a la vez.

Puntos clave

Revocar un token approval es la única forma de eliminar el acceso on‑chain de un contrato a tus fondos, y hacerlo a tiempo evita que un permiso ilimitado se convierta en un robo.

Punto Detalles
Desconectar no revoca Cerrar sesión en una dApp no elimina el permiso; solo la revocación on‑chain lo hace.
Prioriza los ilimitados Los approvals sin límite de gasto son el mayor riesgo y deben revocarse primero.
El gas es obligatorio Toda revocación es una transacción y requiere saldo del token nativo de esa red.
Revisa cada pocos meses Auditar permisos con Revoke.cash o Etherscan de forma periódica reduce el riesgo acumulado.
Recovera para casos graves Cuando el fondo perdido es significativo, Recovera aporta análisis forense e informes con validez legal.

Este artículo es información general y no sustituye el consejo de un asesor financiero cualificado. Consulte a un profesional financiero cualificado sobre su caso particular antes de actuar según este contenido.

Tabla de contenidos

Checklist rápida: 5 pasos prioritarios para actuar ya

Si tienes prisa, sigue este orden:

  1. Desconecta el sitio sospechoso de tu wallet, aunque esto por sí solo no anula ningún permiso.
  2. Conecta tu wallet a una herramienta de revocación como Revoke.cash o el Token Approval Checker de Etherscan.
  3. Identifica approvals ilimitados o concedidos recientemente y revócalos primero.
  4. Verifica que tienes gas suficiente; sin él, la transacción de revocación no se puede enviar.
  5. Documenta cada acción: guarda capturas y hashes de transacción, sobre todo si ya hubo robo.

Consejo profesional: anota la fecha y hora de cada revocación. Si más adelante necesitas un informe pericial, esos datos agilizan la reconstrucción de los hechos.

Qué es un token approval y por qué las aprobaciones ilimitadas son peligrosas

Un approval (o allowance) es el permiso que le das a un contrato inteligente para mover una cantidad determinada de tus tokens en tu nombre. Es lo que hace posible operar en exchanges descentralizados o participar en protocolos de préstamo: sin ese permiso, el contrato no puede tocar tu saldo. El problema aparece cuando ese permiso se concede sin límite.

  • Desconectar una dApp desde tu wallet no elimina el approval. Solo oculta el acceso visual desde el navegador; el permiso sigue vivo en la blockchain.
  • Un contrato con permiso ilimitado puede vaciar los tokens aprobados en cualquier momento, incluso meses después de que dejaras de usar esa plataforma.
  • Los permisos no caducan por sí solos: permanecen activos hasta que envías una transacción explícita de revocación, que cuesta gas porque modifica el estado de la blockchain.

Muchas víctimas de fraude asumen que cerrar sesión o desinstalar una extensión basta para protegerse. La realidad es que el contrato conserva el permiso hasta que tú mismo lo anulas on‑chain.

Los desarrolladores suelen pedir aprobaciones ilimitadas para ahorrarle al usuario el coste de autorizar cada operación por separado. Esa comodidad es exactamente lo que explota un contrato malicioso: una sola firma descuidada puede dar acceso total a tu saldo de un token concreto.

Cómo ver y revocar permisos: herramientas y pasos prácticos

Existen varias herramientas para auditar y anular permisos de token, cada una con un alcance distinto. Revoke.cash cubre más de cien redes y es la opción más completa si operas en varias cadenas a la vez. El Token Approval Checker de Etherscan se centra en Ethereum y permite filtrar por tipo de activo (ERC‑20, ERC‑721 y ERC‑1155), aunque Ledger advierte que se trata de una herramienta de terceros y de una función todavía en fase beta. Unrekt y EverRevoke ofrecen paneles alternativos con interfaces más simples, útiles cuando quieres una segunda verificación rápida. Blockscout, por su parte, funciona como explorador de bloques en redes compatibles con EVM y sirve tanto para revisar contratos como para confirmar que una revocación se ejecutó correctamente. Si usas MetaMask, su panel Portfolio también permite gestionar asignaciones, aunque en cadenas fuera del ecosistema EVM (como Solana, donde el mecanismo funciona con delegados en lugar de allowances) necesitarás herramientas específicas de esa red.

El flujo operativo es prácticamente el mismo en todas ellas:

  1. Elige la herramienta y selecciona la red donde está el token afectado.
  2. Conecta tu wallet asegurándote de que está en esa misma red.
  3. Revisa la lista de contratos con permiso sobre tus tokens.
  4. Marca los approvals ilimitados o los que no reconozcas.
  5. Confirma la revocación y aprueba la transacción desde tu wallet.
  6. Espera la confirmación en la blockchain y refresca la página para verificar que el permiso ya figura como revocado.

Ten en cuenta que:

  • Cada revocación es una transacción independiente y paga gas por separado.
  • Los buscadores y filtros por fecha o por gasto aprobado ayudan a priorizar qué revocar primero.
  • La red de la wallet debe coincidir con la red donde se concedió el permiso, o la herramienta no mostrará nada.

Errores comunes y cómo evitar gastar gas de más

El error más frecuente es confundir desconectar una dApp con revocar un approval. La desconexión solo corta la comunicación entre tu navegador y el sitio web; el contrato sigue teniendo permiso hasta que envías la transacción de revocación.

Otros problemas técnicos habituales:

  • Red equivocada: si conectas la wallet a Polygon pero el approval está en Ethereum, no verás nada que revocar.
  • Falta de gas: sin saldo del token nativo de esa red, la transacción de revocación se queda bloqueada.
  • Caché de interfaz: a veces la herramienta muestra un permiso ya revocado; refresca o consulta el hash en el explorador para confirmarlo.

Para ahorrar en comisiones, agrupa varias revocaciones en una sola sesión cuando la herramienta lo permita, y valora si conviene reducir el límite del allowance en lugar de anularlo por completo cuando sigues usando esa dApp de forma legítima. Como protección adicional, revisar cada transacción desde una wallet de hardware como Ledger añade una capa de verificación humana antes de firmar, aunque no evita que aceptes un permiso malicioso si confirmas la firma sin leerla bien. Verificar siempre la URL del sitio y repasar tus permisos cada pocos meses reduce buena parte del riesgo.

Consejo profesional: antes de revocar, comprueba en el explorador el nombre real del contrato. Algunos approvals maliciosos imitan nombres de protocolos conocidos para pasar desapercibidos.

Manos revisando un monedero físico para confirmar operaciones

Si ya te han estafado: qué hacer después del robo

Si los fondos ya salieron de tu wallet, actúa en este orden:

  1. No hagas más transferencias desde la cuenta comprometida, ni siquiera para “salvar” lo que queda.
  2. Documenta todo: hashes de las transacciones, direcciones implicadas y capturas de pantalla de cada movimiento sospechoso.
  3. Traza el rastro inicial con exploradores como Etherscan o Blockscout, siguiendo hacia dónde se movieron los fondos.
  4. Denuncia ante las autoridades correspondientes y notifica a los exchanges por los que pudieran haber pasado los fondos, ya que algunos bloquean cuentas si reciben una alerta a tiempo.
  5. Conserva cada prueba en un formato ordenado; te hará falta si el caso avanza a vía legal.

Guardar el rastro completo desde el primer minuto marca la diferencia entre un caso que se puede documentar con solidez y uno que se pierde entre wallets intermedias.

Si el monto es significativo o el rastro cruza varias blockchains, conservar pruebas bien documentadas se vuelve más difícil sin herramientas especializadas. En esos casos conviene apoyarse en servicios de rastreo de fondos y en informes forenses con validez legal, algo que un usuario particular rara vez puede reconstruir por su cuenta con la misma solidez.

Lo que he visto trabajando con víctimas de fraude cripto

En los casos que Recovera ha analizado, casi ninguna víctima sabía que un approval seguía activo meses después del robo. La mayoría cree que basta con dejar de usar la wallet afectada, y eso es precisamente lo que permite que un contrato malicioso vuelva a actuar. Revocar permisos no es un trámite opcional: es la medida preventiva más básica y, aun así, la más descuidada. Cuando el caso ya implica pérdida de fondos, el análisis forense y el peritaje técnico son lo que convierte una sospecha en una prueba presentable ante un tribunal.

Lo que he visto trabajando con víctimas de fraude cripto — overview diagram

Si necesitas ayuda profesional: cómo puede intervenir Recovera

Revocar permisos frena el riesgo futuro, pero no recupera lo que ya se robó. Para eso, Recovera ofrece análisis forense blockchain: rastreo de transacciones, identificación de las direcciones implicadas e informes periciales con validez para procedimientos legales. El servicio tiene sentido cuando el monto perdido es relevante, cuando el rastro cruza varias cadenas o exchanges, o cuando necesitas un documento técnico que respalde una denuncia o una demanda.

Recovera trabaja junto a despachos de abogados especializados para que la investigación técnica y la vía legal avancen de forma coordinada, en lugar de que la víctima tenga que gestionar ambos frentes por separado. Si tu caso encaja en alguno de estos escenarios, puedes revisar los servicios de recuperación de criptoactivos robados y solicitar una valoración inicial de tu situación.

Fuentes

Preguntas frecuentes

¿Es seguro usar Revoke.cash o Etherscan para revocar permisos?

Sí, ambas son herramientas ampliamente usadas y reconocidas, pero siempre debes verificar la URL oficial antes de conectar tu wallet, ya que existen clones fraudulentos.

¿Cuánto cuesta revocar un permiso de token?

El coste depende del gas de la red en ese momento; es una transacción normal, por lo que en redes congestionadas puede resultar más cara que en momentos de baja demanda.

¿Revocar permisos recupera los fondos ya robados?

No. Revocar solo impide que un contrato siga gastando tus tokens en el futuro; para intentar recuperar fondos ya sustraídos se necesita rastreo forense y, en muchos casos, apoyo profesional como el de Recovera.

¿Cada cuánto debo revisar mis aprobaciones de token?

Una buena práctica es revisarlas cada pocos meses y siempre después de usar una dApp desconocida o sospechar de un hackeo.

¿Qué diferencia hay entre desconectar una dApp y revocar un permiso?

Desconectar solo corta la conexión visible en el navegador; revocar es una transacción on‑chain que elimina de verdad el permiso del contrato sobre tus tokens.

Recomendación

Related Posts
Escríbenos un Whatsapp

Te responderemos de inmediato

Tiempo de respuesta habitual: Menos de 24h