Aprobaciones de tokens maliciosas: qué son y cómo revocarlas
Una sola aprobación puede permitir que un contrato mueva tus tokens para siempre. Descubre cómo funcionan las aprobaciones maliciosas, cómo detectarlas y cómo revocar el acceso de forma segura.
Muchas pérdidas de cripto no ocurren en el momento en que te estafan. Ocurren más tarde, en silencio, a través de un permiso que concediste y olvidaste. Ese permiso se llama aprobación de token (token approval), y entenderlo es una de las habilidades de seguridad más prácticas que puedes desarrollar.
Qué es una aprobación de token
Para permitir que una aplicación mueva tus tokens en tu nombre, le concedes una aprobación: permiso para gastar un determinado token de tu wallet. Esto es normal y necesario en muchos usos legítimos. El peligro es que las aprobaciones pueden fijarse por importes ilimitados y pueden permanecer activas de forma indefinida. Un contrato malicioso o comprometido que tenga una aprobación así puede vaciar ese token cuando quiera, mucho después de la última vez que interactuaste con él.
Cómo funcionan las aprobaciones maliciosas, paso a paso
1. La solicitud de aprobación
Mientras usas un sitio, a menudo falso o malicioso, se te pide que apruebes un token. La solicitud puede disfrazarse de paso rutinario para «habilitar» una reclamación, un swap o una recompensa.
2. La concesión ilimitada
La aprobación se fija con frecuencia con un límite de gasto ilimitado, algo cómodo para las aplicaciones reales pero catastrófico con una maliciosa. La firmas creyendo que solo estás desbloqueando una función.
3. La espera
No ocurre nada llamativo de inmediato, y eso es lo que lo hace tan peligroso. El permiso simplemente queda en tu wallet, activo y olvidado.
4. El vaciado
En el momento que el atacante elija, a veces cuando tu saldo es más alto, el contrato usa la aprobación vigente para transferir tus tokens fuera. Como autorizaste ese permiso antes, la transferencia es válida on-chain.
Las señales de alarma exactas
- Una solicitud de aprobación que no esperabas, sobre todo en un sitio desconocido o encontrado con prisa.
- Un límite de gasto ilimitado cuando solo pretendías hacer una acción pequeña y puntual.
- Aprobaciones integradas en un flujo de «reclamación» o «recompensa» que no debería necesitar permiso de gasto.
- Ventanas con una redacción confusa que ocultan qué acceso estás concediendo.
- Aprobaciones antiguas a sitios que ya no usas o en los que ya no confías que siguen activas en tu wallet.
Cómo evitarlo y deshacerlo
Antes de firmar cualquier aprobación, párate y léela. Pregúntate si la acción que estás haciendo necesita realmente permiso para gastar ese token, y desconfía de los límites ilimitados. Cuando tu wallet lo permita, fija una cantidad concreta y limitada en lugar de conceder acceso ilimitado. Aprueba tokens únicamente en aplicaciones que hayas verificado y a las que hayas llegado desde tus propios marcadores.
Igual de importante: revisa y limpia tus aprobaciones con regularidad. Usa una herramienta de gestión de aprobaciones de confianza como revoke.cash para ver todos los permisos que ha concedido tu dirección y revoca los que no reconozcas, los que ya no uses o aquellos en los que nunca quisiste conceder acceso ilimitado. Revocar es una transacción on-chain normal que cuesta una pequeña comisión de gas, y cierra la puerta por la que un contrato malicioso entraría de otro modo. Convierte esta revisión en un hábito rutinario, no solo en una respuesta de emergencia.
Lo que hace a las aprobaciones especialmente peligrosas es el lapso de tiempo entre el error y la pérdida. En la mayoría de las estafas el daño es inmediato, así que la relación entre causa y efecto resulta evidente. Con una aprobación maliciosa puedes firmarla hoy y no ver nada raro durante semanas, para que los fondos desaparezcan en el peor momento posible. Ese retraso hace que la gente dé por hecho que no pasó nada porque nada ocurrió enseguida. Trata una aprobación firmada como una puerta que dejaste sin cerrar, no como un robo evitado. La ausencia de un robo inmediato no es prueba de seguridad; puede significar simplemente que el atacante está esperando a que tu saldo crezca antes de cruzar la puerta que dejaste abierta.
Qué hacer si sospechas de una aprobación maliciosa
- Revoca de inmediato. Conecta tu wallet a una herramienta de aprobaciones de confianza como revoke.cash y cancela el permiso sospechoso.
- Mueve los fondos en riesgo a una wallet nueva si crees que el vaciado puede ser inminente, dando prioridad a los tokens con aprobaciones activas.
- Si firmaste en un dispositivo o sitio del que ahora desconfías, trata la wallet como potencialmente comprometida y migra a una nueva con una frase semilla nueva.
- Denúncialo al soporte oficial del proveedor de tu wallet y, si te sustrajeron fondos, a la policía local y al servicio nacional de denuncia de ciberdelincuencia o fraude.
Una promesa nuestra: TokenSpin nunca te pedirá que apruebes un token, conectes una wallet o concedas permisos de gasto para reclamar una recompensa. Si una página que usa nuestro nombre solicita una aprobación, no somos nosotros.
Frequently asked questions
What is the difference between connecting a wallet and approving a token?
Connecting a wallet typically just shares your public address so a site can read your balance, and it does not grant spending power. Approving a token is different and more serious: it gives a smart contract permission to move that specific token from your wallet, sometimes in unlimited amounts and for an unlimited time. That standing permission is what malicious contracts exploit later, which is why you should read every approval prompt carefully.
How do I revoke a token approval?
Use a reputable approval-management tool such as revoke.cash. Connect your wallet, review the list of permissions your address has granted, and revoke any you do not recognize, no longer use, or did not intend to be unlimited. Each revocation is a normal on-chain transaction that costs a small gas fee. Doing this closes the access a malicious contract would rely on. Make it a routine habit rather than waiting for a problem.
I revoked an approval, but my tokens are already gone. Why?
Revoking stops future misuse, but it cannot reverse transfers that already happened while the approval was active. If a malicious contract already used the permission to drain your tokens, those transactions are on-chain and effectively irreversible. Revoking still matters to protect anything remaining and to prevent further loss. Move at-risk funds to a fresh wallet, and if you believe the wallet itself is compromised, migrate everything to a new one with a new seed phrase.