
Table of Contents
Para quitarle a una DApp el acceso a sus tokens, debe encontrar la aprobación que posee y revocarla en una transacción on-chain aparte: desconectar la DApp no elimina el permiso, y sus tokens siguen expuestos hasta que el límite de gasto quede en 0.
Puntos clave
- Las aprobaciones viven on-chain: cerrar la aplicación o la sesión de WalletConnect no cambia nada; el permiso de gasto sigue activo hasta que usted lo revoque.
- Las aprobaciones ilimitadas aumentan el daño: un solo permiso ilimitado le permite a un contrato gastar todo el saldo actual y futuro del token.
- Revocar evita gastos futuros, no el robo pasado: restablecer un límite de gasto bloquea nuevas transferencias, pero no puede recuperar los activos que un drainer ya movió.
¿Qué son las aprobaciones de tokens de las DApps?
Una aprobación de tokens de una DApp es un permiso que el dueño de una billetera otorga a un contrato inteligente para gastar un token específico hasta un monto determinado. Sin esa aprobación, un exchange descentralizado, un mercado de préstamos o cualquier otra DApp no puede mover sus tokens: la aprobación es lo que le permite hacer swap, staking o transferirlos en su nombre cuando usted interactúa con ella.
Un contrato inteligente es un programa basado en blockchain que ejecuta acciones automáticamente cuando se cumplen condiciones predefinidas.
Cómo funcionan las aprobaciones de tokens de las DApps
Una aprobación de tokens sigue una secuencia fija: usted conecta su billetera a una DApp, la DApp solicita una aprobación, esta queda registrada on-chain y, a partir de ahí, la DApp realiza la acción aprobada sin volver a preguntar. Así funcionan DApps conocidas como Aave y Uniswap. Como el permiso vive en la blockchain y no en la sesión de la aplicación, sigue vigente mucho después de que usted deje de usar la DApp.
Las aprobaciones se presentan en algunas formas distintas:
- Aprobación limitada: la DApp puede gastar solo el monto que usted fije, por ejemplo 500 USDC, y debe solicitar una nueva aprobación para gastar más.
- Aprobación ilimitada: la DApp puede gastar cualquier cantidad del token elegido, incluidos los tokens que lleguen a su billetera más adelante.
- Aprobación de token: el contrato inteligente recibe permiso para gestionar un token fungible específico, como USDC o USDT.
- Aprobación de NFT: el permiso puede abarcar un solo NFT o toda una colección, por ejemplo mediante
setApprovalForAll.
La aprobación de tokens no revela su frase secreta ni le da a una DApp acceso irrestricto a toda la billetera. Se aplica únicamente al token, el NFT, el monto y el contrato inteligente aprobados.
¿Cuándo otorgan aprobaciones de tokens los usuarios de billeteras cripto?
Las aprobaciones de tokens aparecen en acciones cotidianas de DeFi: hacer swap de tokens, prestar, hacer staking y vender NFT. Pueden seguir activas después de completar la acción o de desconectar la DApp.
Hacer swap de tokens en un DEX: supongamos que está haciendo swap de USDC por ETH en Uniswap; primero aprueba que el contrato Permit2 (un gestor de permisos de Uniswap Labs) use USDC. Una aprobación ilimitada puede seguir activa después de que el swap se complete o se cancele.
Aportar tokens a un protocolo de préstamos: para prestar USDT en Aave, usted aprueba que el contrato Aave Pool retire tokens de la billetera. Un límite de gasto no utilizado puede permanecer después de retirar el depósito o de desconectar la DApp.
Hacer staking de tokens a través de una DApp: al hacer staking mediante Aave Umbrella, usted aprueba que el contrato de staking mueva los tokens elegidos al pool. Si la aprobación supera el depósito, el límite de gasto sobrante puede seguir funcionando después de que usted salga del staking.
Poner un NFT a la venta: al listar un NFT en OpenSea, el marketplace puede solicitar acceso a un único NFT o a toda la colección mediante setApprovalForAll. Una aprobación para toda la colección sigue vigente hasta que el usuario la revoque en una transacción aparte.
Reclamar tokens de un airdrop: un sitio falso de airdrop puede esconder una aprobación ilimitada o una firma Permit detrás de un botón Claim de apariencia común. Después de que usted confirme, un wallet drainer puede mover los tokens o NFT aprobados sin ninguna nueva solicitud en la billetera.
¿Cuáles son los riesgos de las aprobaciones de tokens?
El peligro no es la aprobación en sí, sino en lo que puede convertirse con el tiempo. Tres riesgos son los más importantes:
- Límite de gasto ilimitado: el contrato puede gastar todo el saldo actual y futuro del token aprobado, no solo el monto que usted pensaba usar.
- Aprobación persistente: el permiso sigue funcionando durante meses o años después de la última vez que usó la DApp, así que una aprobación olvidada sigue siendo explotable.
- Contrato comprometido: incluso una DApp legítima puede ser hackeada después de que usted otorgó la aprobación, lo que entrega a un atacante el acceso que ya firmó.
¿Qué son los wallet drainers de cripto?
Un wallet drainer de cripto es una herramienta maliciosa que usa un sitio de phishing o una DApp falsa para engañarlo y que otorgue permiso para transferir sus tokens o NFT. En lugar de adivinar su frase secreta, un drainer logra que usted firme el acceso de forma voluntaria y luego lo usa para sacar sus activos más valiosos. Los drainers son una amenaza grande y activa: robaron 494 millones de dólares de unas 332,000 direcciones de billetera en 2024, un 67 % más que el año anterior (Scam Sniffer, 2024).
Cómo aprovechan los wallet drainers las aprobaciones de tokens
Un ataque de drainer suele seguir una cadena de pasos predecible:
- El usuario llega a un sitio falso de minteo, airdrop o inversión.
- El sitio le pide al usuario que conecte su billetera.
- El usuario firma una aprobación o una firma permit.
- El drainer escanea la billetera e identifica los activos más valiosos.
- Los tokens o NFT aprobados se transfieren sin ninguna nueva confirmación.
Conectar una billetera, por sí solo, no le permite a nadie mover sus activos: el peligro empieza solo después de que usted firma una aprobación o una transacción maliciosa. Esa única firma es la línea entre una conexión inofensiva y una billetera vaciada.
Por qué desconectar una DApp no revoca su aprobación
Desconectar y revocar son dos acciones distintas, y solo una de ellas elimina el permiso de gasto de un contrato. Desconectar cierra la interfaz entre su billetera y la DApp; la aprobación sigue viviendo on-chain.
| Acción | Qué hace | Qué sigue activo |
|---|---|---|
| Desconectar | Cierra la conexión entre la billetera y la interfaz de la DApp | Las aprobaciones on-chain otorgadas previamente |
| Revocar | Elimina o restablece el permiso de gasto del contrato inteligente | La DApp debe solicitar una nueva aprobación para volver a acceder al token |
Para mostrar la diferencia, conectamos Gem Wallet a la DApp legítima Uniswap y le otorgamos a Permit2 una aprobación ilimitada sobre USDC. Después de desconectar Uniswap, no quedaban sesiones activas de WalletConnect, pero Revoke.cash seguía mostrando la aprobación con todo el saldo de USDC como valor en riesgo. Desconectar solo cierra la conexión con la DApp: la aprobación on-chain permanece hasta que se realice una transacción de revocación aparte.
Apruebe en Uniswap, desconecte la DApp, y la aprobación sigue activa on-chain en Gem Wallet.
Cómo revocar las aprobaciones de tokens de las DApps: paso a paso
Revocar una aprobación toma unos minutos. Este es todo el proceso de un vistazo:
- Abra el verificador de aprobaciones.
- Ingrese la dirección de su billetera.
- Seleccione la blockchain.
- Revise las aprobaciones activas.
- Revoque o reduzca el límite de gasto.
- Confirme la transacción.
- Verifique el resultado.
Repasemos cada paso en detalle.
Paso 1: abra un verificador de aprobaciones confiable
Abra un verificador de aprobaciones como Revoke.cash o el Token Approval Checker de Etherscan, y escriba usted mismo la dirección en lugar de seguir un enlace. Existen copias de phishing de estas herramientas, así que verifique dos veces el dominio antes de conectar nada.
Paso 2: ingrese la dirección de su billetera cripto
Comience en modo de solo lectura pegando la dirección pública de su billetera: esto le permite ver todas las aprobaciones activas sin conectarse ni firmar. Conectarse mediante WalletConnect solo es necesario cuando ya esté listo para revocar.
Paso 3: seleccione la blockchain correcta
Elija la red en la que se otorgó la aprobación, porque cada cadena almacena sus propias aprobaciones. Ethereum, BNB Chain, Polygon, Base y otras redes deben revisarse por separado: una aprobación en una cadena es invisible en otra.
Paso 4: revise el spender y el límite de gasto
Para cada entrada, revise el token, el contrato inteligente (spender), el monto aprobado, la fecha en que se otorgó y el valor en riesgo. Un spender desconocido o un monto ilimitado sobre un token que usted posee es la señal más clara de que una aprobación debe eliminarse.
Paso 5: revoque o reduzca la aprobación de tokens
Elimine por completo una aprobación que ya no necesite o reduzca el límite de gasto al monto que realmente planea usar. Al tocar Revoke se genera una transacción que restablece en 0 el límite de gasto de ese contrato.
Paso 6: confirme la transacción en su billetera
La solicitud se abre en su billetera, como Gem Wallet, mediante WalletConnect. Antes de confirmar, revise que:
- Monto: el límite de gasto aprobado cambia a 0 USDC.
- Contrato: USDC.
- Método: Approve.
- Spender: Permit2.
- Red: Ethereum.
Confirmar requiere una comisión de red (por ejemplo, ETH), ya que esta es la transacción on-chain que realmente elimina el permiso. Apruébela en Gem Wallet para enviarla.
Paso 7: verifique que la aprobación fue eliminada
Vuelva a cargar Revoke.cash y confirme que la aprobación desapareció o que su monto cambió. En nuestra prueba, el panel se actualizó a 0 aprobaciones, $0 de valor en riesgo y una lista de aprobaciones vacía: la prueba de que el contrato ya no puede gastar USDC hasta que lo vuelva a solicitar.
Toque Revoke, confirme el límite de 0 USDC en Gem Wallet y verifique que la aprobación desapareció.
¿Qué aprobaciones de tokens debería revocar?
No todas las aprobaciones deben eliminarse, pero algunas son candidatas evidentes. Revoque una aprobación cuando:
- DApp sin uso: ya no usa la DApp que la posee.
- Spender desconocido: no reconoce el contrato del spender.
- Monto ilimitado: la aprobación se otorgó por un monto ilimitado.
- Listado antiguo de NFT: el permiso está vinculado a un listado de NFT que ya cerró.
- Hackeo reportado: el proyecto ha revelado un hackeo o un exploit.
- Origen sospechoso: la aprobación apareció después de un minteo o un airdrop dudoso.
- Motivo olvidado: no recuerda por qué la otorgó en primer lugar.
Qué hacer si su billetera cripto ya fue vaciada
Revoque de inmediato todas las aprobaciones activas: revocar detiene los gastos posteriores, pero no recuperará los activos que ya fueron robados. Si su frase secreta o su llave privada quedaron expuestas, cree una billetera nueva en un dispositivo limpio y mueva allí los fondos restantes. Si un bot sweeper está vigilando la dirección, no envíe gas a la dirección comprometida sin un plan aparte de rescate de activos.
Cómo usar DApps sin que lo vacíen
Revocar limpia los permisos que ya otorgó, pero el hábito más seguro es detectar una aprobación riesgosa antes de firmarla. Unas pocas reglas cubren la mayoría de los casos:
- Verifique el dominio: revise la URL exacta de la DApp antes de conectarse.
- Ignore las carnadas de aprobación: no firme aprobaciones poco claras solo para reclamar un airdrop.
- Limite el monto: limite el monto aprobado en lugar de otorgar uno ilimitado.
- Atención a setApprovalForAll: trate con especial cautela los permisos de NFT para toda una colección.
- Revise el spender: confirme que la dirección del spender pertenece al protocolo real.
- Depure con regularidad: elimine las aprobaciones antiguas de forma periódica.
- Aísle el riesgo: use una billetera aparte para las DApps nuevas y no confiables.
Use DApps en más de 100 blockchains con Gem Wallet, una billetera de autocustodia totalmente de código abierto que almacena las llaves privadas en su dispositivo y no recopila datos personales. Descargue Gem Wallet y conéctese a aplicaciones compatibles con WalletConnect manteniendo el control total de sus llaves.


